ESET Security Report Latinoamérica 2026: El 73% de los incidentes de intrusión en empresas inician por ingeniería social

La edición 2026 del ESET Security Report para América Latina reveló que casi tres de cada cuatro brechas de seguridad en empresas regionales tienen su punto de partida en técnicas de ingeniería social, phishing hiperpersonalizado y manipulación del factor humano, superando a los fallos de software puro.
En una era donde las corporaciones invierten sumas crecientes en firewalls de última generación, antivirus basados en algoritmos predictivos y almacenamiento cifrado en la nube, el eslabón más vulnerable de la cadena de defensa continúa siendo el factor humano. La compañía global de ciberseguridad ESET presentó hoy, jueves 17 de septiembre de 2026, su informe regional insignia 'ESET Security Report Latinoamérica 2026', arrojando una conclusión categórica: el 73% de los incidentes de seguridad e intrusiones corporativas exitosas en la región se iniciaron a través de técnicas de ingeniería social y engaño directo a los colaboradores.
El estudio, que recopiló respuestas y métricas de más de 2.000 profesionales de tecnología y directores de seguridad de la información (CISOs) en dieciséis países de América Latina, evidencia que los ciberdelincuentes han abandonado los correos masivos genéricos repletos de errores ortográficos para adoptar tácticas de spear phishing altamente sofisticadas. Apoyados en herramientas de inteligencia artificial generativa, los atacantes redactan correos con un tono contextual perfecto, imitan a la perfección la identidad visual de bancos e instituciones recaudadoras locales, y combinan llamadas de voz fraudulentas (vishing) para engañar al personal de las empresas.
1. Evolución del Phishing: De la Campaña Masiva al Ataque Hiperpersonalizado
El informe de ESET explica que los atacantes realizan previamente un exhaustivo trabajo de reconocimiento pasivo en redes sociales como LinkedIn, identificando nombres de cargos ejecutivos, proveedores habituales de la empresa y organigramas internos. Con esa información, generan mensajes dirigidos a secretarias o analistas contables solicitando el pago urgente de una factura falsa con la firma apócrifa del gerente general, o enviando enlaces que clonan con exactitud la pantalla de inicio de sesión de Microsoft 365 o Google Workspace.
Cuando el colaborador ingresa sus datos en la página falsa, las credenciales son capturadas por pasarelas intermedias que clonan el token de sesión en tiempo real (ataques Adversary-in-the-Middle - AitM), sorteando incluso algunos mecanismos convencionales de segundo factor que dependen de códigos por SMS o notificaciones push simples sin coincidencia de números.
«Podemos tener la mejor tecnología de seguridad del mundo, pero un solo clic descuidado de un empleado en un enlace malicioso puede abrirle la puerta de par en par a un secuestro de datos; capacitar al personal es la inversión más rentable en ciberdefensa» — Camilo Gutiérrez Amaya, Jefe del Laboratorio de Investigación de ESET Latinoamérica en el lanzamiento de ESET WeLiveSecurity
2. Principales Variantes de Ingeniería Social que Afectan a Empresas en 2026
El informe describe las modalidades de manipulación psicológica digital que generan mayor cantidad de víctimas corporativas:
- Fraude del CEO y Compromiso de Correo Corporativo (BEC): Suplantación de la casilla o estilo de redacción de altos ejecutivos para instruir transferencias de fondos inmediatas.
- Phishing Temático de Notificaciones Impositivas y Bancarias: Clonación de avisos de embargo o débitos no autorizados que incitan al usuario a verificar su identidad con urgencia.
- Vishing Asistido por Clonación de Voz con IA: Llamadas telefónicas donde un atacante simula la voz y modulación de un directivo de la empresa para autorizar pagos excepcionales.
- Infección mediante Mensajería Instantánea (WhatsApp y Telegram): Envío de enlaces maliciosos a través de números corporativos previamente comprometidos de clientes o proveedores.
Frente a estas tácticas, la cultura de ciberseguridad y el entrenamiento conductual continuo se transforman en la primera línea de contención de la empresa.
3. FinOps de Concientización: El Retorno de la Capacitación Continua
La formación en seguridad demuestra un retorno de inversión muy superior al despliegue de software defensivo aislado:
- Reducción del 80% en la Tasa de Clics Maliciosos: Las empresas que realizan simulaciones de phishing periódicas logran reducir la tasa de empleados que caen en el engaño del 32% a menos del 5%.
- Disminución de Costos de Remediación de Cuentas: Evitar el compromiso de credenciales ahorra decenas de horas técnicas dedicadas a desinfectar estaciones de trabajo y restablecer permisos.
- Protección del Valor Reputacional ante Clientes: No protagonizar incidentes de filtración de datos evita la pérdida de contratos comerciales y el deterioro de la imagen de marca corporativa.
- Cumplimiento de Estándares de Gobernanza (ISO 27001): Contar con un programa formal de concientización es requisito mandatorio para obtener y renovar certificaciones de calidad internacional.
Construir un 'cortafuegos humano' mediante educación es la medida de protección más económica y perdurable que puede implementar una organización.
4. Hoja de Ruta y Checklist de Implementación Técnica en 5 Fases
- Fase 1: Diagnosticar la Susceptibilidad al Phishing mediante Pruebas Éticas: Enviar una simulación controlada de correo sospechoso para medir cuántos colaboradores hacen clic o ingresan datos.
- Fase 2: Dictar Talleres Prácticos y Breves de Reconocimiento de Señales de Alerta: Enseñar al personal a verificar la dirección real del remitente, dudar de pedidos urgentes y no compartir contraseñas.
- Fase 3: Establecer Protocolos de Doble Vía para Autorización de Pagos: Fijar como norma estricta que ninguna transferencia bancaria se ejecuta únicamente por correo electrónico sin confirmación verbal cruzada.
- Fase 4: Facilitar un Botón de Reporte Rápido de Phishing en el Correo: Dotar a los usuarios de un mecanismo de un clic para alertar al equipo de TI sobre mensajes sospechosos recibidos.
- Fase 5: Reconocer y Premiar a los Empleados Vigilantes: Fomentar una cultura positiva donde se destaque a los colaboradores que detectan y reportan intentos de engaño en lugar de castigar el error.
¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas y fraude con IA?
En Siglo 21 Soluciones aplicamos auditorías continuas, defensas Zero Trust y mitigación contra clonación biométrica y vishing.
Fuentes & Referencias Verificadas
¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas y fraude con IA?
En Siglo 21 Soluciones aplicamos auditorías continuas, defensas Zero Trust y mitigación contra clonación biométrica y vishing.
Contactar a un Consultor