El 62 % de las brechas de seguridad involucran un factor humano, según el Informe de Investigaciones de Brechas de Datos de 2026 de Verizon. Esa cifra apenas ha variado en años. Lo que sí ha cambiado es lo que realmente significa ese «factor humano».
La mayoría de las organizaciones ya han sometido a sus empleados a formación de concienciación sobre seguridad y simulaciones de phishing. Las tasas de clics han mejorado y las tasas de finalización son altas. Aun así, los ataques siguen teniendo éxito.
¿Por qué? Porque los ataques reales de hoy en día no se parecen en nada a lo que cubre la formación.
Este blog analiza cinco incidentes de riesgo humano ocurridos en 2026, qué sucedió realmente y el punto de decisión específico en cada uno donde una simulación bien diseñada habría expuesto la brecha antes de que lo hiciera un atacante. Concluye explicando cómo Frame mantiene a la plantilla preparada frente a los cinco, utilizando los mismos canales que emplean los ataques reales.
1. Suplantación del servicio de asistencia técnica (IT Help Desk) a través de Microsoft Teams
La preparación comienza con algo casi aburrido: un correo electrónico de phishing que contiene un PDF malicioso. Luego, llega una llamada de voz no solicitada a través de Microsoft Teams desde una cuenta externa, haciéndose pasar por un administrador de sistemas de TI. La persona que llama es tranquila, paciente y utiliza la jerga de soporte interno con la suficiente fluidez como para parecer legítima.
El atacante guía a la víctima a través de la instalación de una herramienta de acceso remoto real, presentándola como una reparación rutinaria. Una vez concedido el acceso, un instalador malicioso descarga silenciosamente un entorno de ejecución de Node.js y descifra una carga útil, lanzando EtherRAT, un troyano de acceso remoto documentado por BleepingComputer que funciona en Windows, Linux y macOS. Su infraestructura de mando es inusualmente resistente: consulta contratos inteligentes de Ethereum a través de múltiples proveedores RPC públicos para localizar servidores de control activos, utilizando el consenso mayoritario entre las respuestas para sobrevivir a los intentos de eliminación.
El punto de decisión no fue técnico. Fue el momento en que un empleado consideró legítima una llamada no solicitada que parecía interna, porque llegó a través de una plataforma de confianza y con un cargo que sonaba fiable.
2. Clonación de voz por IA y suplantación de ejecutivos
En enero de 2026, un empresario del cantón suizo de Schwyz perdió varios millones de francos suizos tras una serie de llamadas telefónicas en las que una voz clonada por IA suplantó a un socio comercial de confianza. El caso refleja un patrón más amplio que los investigadores de seguridad están siguiendo: la suposición de que la voz y el vídeo pueden considerarse una prueba de identidad ya no es válida.
El mecanismo es sencillo de describir pero difícil de defender: una voz puede clonarse ahora a partir de tres segundos de audio (McAfee), y los ejecutivos generan esa cantidad de material original cada vez que hablan en una presentación de resultados, un seminario web o un pódcast. El ataque no necesita vulnerar una red. Solo necesita que el objetivo confíe en lo que oye el tiempo suficiente para autorizar una transferencia.
El punto de fallo casi nunca es el acceso inicial. Es el momento de la autorización, el instante en que una persona, tranquilizada por una voz familiar, aprueba algo que entra perfectamente dentro de sus competencias habituales. No se dispara ninguna alerta de malware, porque nada malicioso ha tocado la red.
3. Phishing mediante códigos QR (Quishing)
Los incidentes de quishing aumentaron aproximadamente un 146 % solo en el primer trimestre de 2026, según datos de inteligencia sobre amenazas citados por Yahoo Finance. La versión corporativa de este ataque es diferente de las estafas con pegatinas en parquímetros que ocupan los titulares: los atacantes han enviado invitaciones falsas a conferencias a empresas de asesoramiento estratégico, cada una con un código QR que dirigía a una página de inicio de sesión de Google falsificada. El compromiso resultante incluyó el robo de tokens de sesión y la elusión de la autenticación multifactor (MFA), sin que se generara ninguna alerta de error de MFA.
El phishing mediante códigos QR funciona porque oculta su destino hasta el momento del escaneo y hereda la confianza del lugar donde se coloca: una bandeja de entrada, un cartel o una invitación impresa. Las puertas de enlace de seguridad del correo electrónico diseñadas para analizar texto y escanear enlaces no tienen visibilidad sobre lo que está codificado dentro de una imagen. El propio teléfono del usuario, y no un dispositivo corporativo gestionado, se convierte en el punto de compromiso.
4. El candidato a un puesto de trabajo mediante deepfake
Los investigadores de Unit 42 demostraron que se tarda poco más de una hora, sin experiencia previa en deepfakes y con hardware de consumo barato, en crear una identidad sintética convincente en tiempo real para una entrevista de vídeo. Las operaciones de trabajadores informáticos norcoreanos han adoptado esta técnica a gran escala para conseguir trabajos remotos en empresas occidentales. La propia KnowBe4 reveló haber contratado a uno de estos actores de amenazas, descubriendo el error solo después de que la persona cargara malware en su estación de trabajo corporativa.
La infraestructura de esta trama sigue siendo objeto de procesamiento judicial en 2026: en febrero, un ciudadano ucraniano fue condenado a cinco años de prisión por gestionar un servicio de alquiler de identidades que pagaba a anfitriones estadounidenses para que operaran "granjas de portátiles", permitiendo a trabajadores informáticos norcoreanos hacerse pasar por empleados locales.
El punto de decisión aquí reside en Recursos Humanos y en la contratación, no en TI. Un responsable de contratación que nunca ha sido formado para esperar un rostro sintético en una entrevista por Zoom no tiene motivos para buscar las señales de alerta: sincronización labial desajustada, pausas antinaturales antes de preguntas no preparadas o una iluminación que no sigue correctamente el movimiento de la cabeza. Casi ningún programa de concienciación sobre seguridad forma a los reclutadores. Esta amenaza explota directamente ese punto ciego.
5. Compromiso del correo electrónico de proveedores y fraude de facturas
En abril de 2026, el FBI y la Fiscalía de los Estados Unidos recuperaron 4,8 millones de dólares que habían sido estafados a las escuelas públicas de Dickinson, en Dakota del Norte, mediante un esquema de compromiso de correo electrónico empresarial. La recuperación es la parte inusual. La mayoría de las organizaciones no recuperan su dinero.
El ataque no necesita vulnerar la empresa objetivo en absoluto. Solo necesita acceso al buzón de un proveedor. Desde dentro de un hilo legítimo y en curso sobre pedidos reales, el atacante inserta un mensaje: datos bancarios actualizados para un próximo pago. Debido a que el hilo, el tono y el formato de la factura son genuinos, supera casi todos los controles diseñados para detectar a un remitente sospechoso.
Los equipos de cuentas por pagar están formados para desconfiar de los remitentes desconocidos. Rara vez se les forma para desconfiar de uno conocido, en mitad de una conversación.
Por qué la formación tradicional no detecta ninguna de estas cinco amenazas
Cada uno de estos ataques derrota la misma suposición: que la verificación a través de un canal, voz, vídeo, plataforma o hilo familiar es prueba suficiente. Las bibliotecas de formación estática basadas en un ciclo de actualización trimestral no pueden adaptarse lo suficientemente rápido como para seguir el ritmo, especialmente cuando los atacantes cambian el pretexto en el momento en que una defensa se convierte en conocimiento común.
Frame cierra esa brecha de forma distinta. En lugar de una biblioteca de contenidos, Content Studio genera formación y simulaciones basadas en las amenazas reales a las que se enfrenta su organización, estructuradas en torno a sus proveedores reales, los nombres de sus ejecutivos y sus flujos de trabajo, no en una empresa ficticia. La simulación abarca correo electrónico, voz, códigos QR y vídeo o audio deepfake, de modo que los empleados se ponen a prueba en los mismos canales que utilizan los atacantes. La puntuación de riesgo humano (Human Risk Scoring) extrae señales verificadas, como el estado de la MFA y los inicios de sesión de riesgo, para mostrarle dónde reside realmente la exposición, y no solo quién hizo clic en «listo» en un módulo.
La amenaza que ha afectado a una empresa del sector esta misma mañana puede convertirse en el ejercicio de formación que su equipo realice esta tarde.
Así es como se mantiene al día frente a las amenazas humanas en 2026.
Programe una demostración para crear una formación en directo durante la llamada.


