Alerta de ciberseguridad en Argentina: el 73% de las empresas sufrió intentos de phishing y estafas por WhatsApp durante 2026, según ESET

⚡ ALERTA OFICIAL DE INGENIERÍA SOCIAL & CIBERFRAUDE
Durante la apertura del ESET Security Day Buenos Aires, el laboratorio de investigación de ESET Latinoamérica presentó su relevamiento anual sobre ciberamenazas en el país: el 73% de las empresas argentinas encuestadas reportó haber recibido al menos un intento formal de ataque mediante phishing o fraude de identidad en lo que va de 2026. La novedad alarmante radica en la incorporación de clonación de voz por IA y canales de WhatsApp para vulnerar a departamentos de compras y tesorería.
1. De correos mal redactados a deepfakes de voz por mensajería
El clásico correo electrónico con faltas de ortografía o logotipos borrosos ha sido completamente reemplazado por ofensivas de ingeniería social altamente dirigidas (Spear-Phishing y BEC - Business Email Compromise). Los ciberdelincuentes investigan previamente los organigramas corporativos en redes profesionales como LinkedIn, identificando nombres de gerentes, tesoreros y proveedores habituales para construir ataques creíbles.
Según los datos de ESET y las causas tramitadas por la Unidad Fiscal Especializada en Ciberdelincuencia (UFECI), las modalidades dominantes son:
- Suplantación de identidad ejecutiva (CEO Fraud) con notas de voz sintéticas: El atacante contacta a personal de finanzas vía WhatsApp haciéndose pasar por el director general y enviando un audio con tono urgente que solicita autorizar una transferencia inmediata a una cuenta no habitual.
- Falsas notificaciones impositivas y bancarias: Correos que replican con exactitud estética las comunicaciones de ARCA, bancos comerciales o juzgados laborales, adjuntando archivos ZIP o enlaces a páginas falsas con certificados SSL activos para capturar credenciales bancarias.
- Secuestro de cuentas de WhatsApp corporativas: Mediante engaños telefónicos para sustraer el código de verificación SMS de seis dígitos, utilizado posteriormente para solicitar transferencias de dinero a los contactos comerciales de la empresa.
«La ciberdelincuencia en Argentina ha comprendido que es infinitamente más rápido y barato engañar a una persona mediante una llamada o mensaje convincente que intentar quebrar un firewall corporativo. La barrera defensiva más frágil sigue siendo el factor humano si no existe capacitación continua y protocolos estrictos de doble confirmación fuera de banda.» — Camilo Gutiérrez Amaya, Jefe del Laboratorio de Investigación de ESET Latinoamérica
2. Anatomía técnica de los sitios clonados en 2026
Las plataformas de phishing desplegadas en la región operan hoy con infraestructuras dinámicas automatizadas (Phishing-as-a-Service):
- Dominios homógrafos y Typosquatting: Utilización de caracteres visualmente idénticos o variaciones tipográficas sutiles del dominio bancario o corporativo original.
- Proxies inversos en tiempo real (Evilginx): El servidor atacante actúa como intermediario entre la víctima y el portal bancario legítimo, interceptando en vivo el usuario, la contraseña y el código token/MFA para iniciar sesión antes de que el token expire.
- Técnicas de evasión de escaneo automatizado: Páginas que bloquean las IPs de herramientas de seguridad antivirus y motores de búsqueda mediante geolocalización, mostrando la trampa únicamente a visitantes que provengan de proveedores de Internet argentinos.
3. Análisis económico y FinOps del impacto del fraude corporativo
El costo derivado de un incidente de estafa o robo de credenciales bancarias compromete gravemente la liquidez financiera de las PyMEs locales:
- Pérdida patrimonial directa: El monto promedio sustraído en transferencias no autorizadas antes de que la empresa logre congelar las cuentas oscila entre $15 y $60 millones de pesos en transferencias inmediatas que son rápidamente dispersadas en cuentas "mula" de billeteras virtuales.
- Costos judiciales y de peritaje informático: El litigio bancario y la contratación de peritos de ciberdelincuencia para demostrar la negligencia bancaria o la intrusión exige desembolsos adicionales significativos.
- Inversión en plataformas de concientización: El costo de implementar simulaciones de phishing y filtros de seguridad en el correo electrónico promedia menos de USD 3 a 5 por empleado al mes, una inversión insignificante comparada con el riesgo patrimonial latente.
4. Qué deben aprender los directores de finanzas y gerentes comerciales
El estándar básico de seguridad contemporáneo prohíbe terminantemente que cualquier cambio de cuenta bancaria de destino de un proveedor o una orden de pago extraordinaria se apruebe únicamente a través de un mensaje de WhatsApp o correo electrónico. Las empresas deben instaurar el principio de doble canal de verificación obligatoria (Callback Verification): llamar al número telefónico fijo registrado históricamente del proveedor para validar verbalmente cualquier modificación en las coordenadas de pago.
5. Checklist técnico de protección corporativa en 4 pasos
- Paso 1 - Activación obligatoria de verificación en dos pasos en WhatsApp: Configurar un PIN de 6 dígitos y correo de recuperación en todas las cuentas de WhatsApp corporativas de los directivos y empleados.
- Paso 2 - Despliegue de registros DMARC, SPF y DKIM estrictos: Configurar las políticas de DNS del dominio corporativo en modo
p=rejectpara impedir que actores maliciosos envíen correos suplantando el nombre de la empresa. - Paso 3 - Protocolo formal de autorización de pagos extraordinarios: Exigir la firma conjunta de al menos dos directivos para transferencias que superen un umbral prefijado, con confirmación por canal secundario seguro.
- Paso 4 - Campañas mensuales de simulación de phishing interno: Medir la tasa de clics de los colaboradores ante correos señuelo para identificar qué áreas requieren refuerzo formativo de inmediato.
Fuentes & Referencias
Capacite y proteja a su equipo corporativo con Siglo 21 Soluciones
Implementamos simulaciones de phishing avanzadas, filtros de correo perimetrales y protocolos de autenticación que blindan su empresa contra estafas.
Contactar a un Consultor