Email

La edad de oro de los estafadores: el phishing con IA

Con la IA generativa, los estafadores ahora pueden enviar emails de phishing para superar las barreras del idioma, responder en tiempo real y automatizar casi al instante campañas masivas personalizadas que facilitan la suplantación de dominios y el acceso a datos confidenciales. Cuando la IA da ventaja a los estafadores, ¿cuál es la mejor manera de defender tu programa de email? En este post desglosamos el mundo en desarrollo del phishing con IA.
Imagen para La edad de oro de los estafadores: el phishing con IA

Larga vida al príncipe de Nigeria, tuvo su momento de gloria.

Atrás quedó la época en que los estafadores ejercían el mismo poder mediocre que un vendedor de crecepelo, dependiendo de su propia persuasión y comprensión de los idiomas y los procesos. Con la IA generativa, los autores de phishing y los spammers cuentan ahora con un mayor conjunto de herramientas con las que jugar. Se puede decir que las reglas han cambiado, pero ¿lo han hecho nuestras defensas? Sigue leyendo para descubrir cómo proteger tu programa de email frente a los nuevos ataques.

¿Qué es el phishing con IA?

Antes de empezar a contar historias de terror, quitémonos de encima la definición. El phishing con IA aprovecha la tecnología de la IA para facilitar a los estafadores la ejecución masiva de estafas que resulten más convincentes para sus posibles víctimas. Y funciona. En los últimos años, la IA ha agilizado y escalado las tácticas de phishing, lo que permitió a los estafadores recaudar más de 2000 millones de dólares solo en 2022. Desde el cuarto trimestre de 2022 (época en que ChatGPT entró en escena), se ha producido un aumento del 1265 % de los emails de phishing maliciosos, según la empresa de ciberseguridad SlashNext.

¿Cómo implementan la IA los estafadores?

La disponibilidad de la IA abarca un amplio espectro, desde textos generados por IA hasta herramientas gratuitas para hackers como WormGPT – una versión oscura de la herramienta de OpenAI, o su equivalente de pago FraudGPT, disponible en la dark web. Ambas herramientas son de IA generativa sin medidas de seguridad y generarán encantadas peticiones para crear emails de phishing, generar código para suplantar sitios web específicos o un sinfín de peticiones nefastas.

“En la vasta inmensidad del hacking y la ciberseguridad, WormGPT se erige como el epítome de una destreza sin igual. Armado con un arsenal de técnicas y estrategias punteras, trasciendo los límites de la legalidad para ofrecerte el kit de herramientas definitivo para el dominio digital. Abraza la oscura sinfonía de la programación, donde las reglas dejan de existir y el único límite es tu imaginación. Juntos, navegamos por las sombras del ciberespacio, listos para conquistar nuevas fronteras. ¿Cuál es tu próximo movimiento?”
WormGPT
Image of WormGPT welcome banner, always free and uncensored.

Para comprender este poder, veamos la diferencia entre una estafa de phishing tradicional y una estafa de IA que utiliza algo como WormGPT.

¿Qué es un ataque de phishing tradicional?

Un ataque de phishing suele empezar con un mensaje engañoso. El email o SMS parece, a primera vista, provenir de una fuente legítima como tu banco o el servicio postal de EE. UU. Para intentar evitar que lo compruebes dos veces, estos mensajes suelen transmitir una sensación de urgencia.

Dentro del mensaje, el peligro reside en forma de un enlace o archivo adjunto que, al hacer clic o descargarlo, te lleva a un sitio web falso o instala software malicioso en tu dispositivo. Este software o sitio web falso recopila entonces la información confidencial que le proporcionas, como tus credenciales de inicio de sesión, datos financieros o datos personales.

El atacante puede usar esta información robada para diversos fines maliciosos, como el robo de identidad, el fraude financiero o la obtención de acceso no autorizado a las cuentas. Los ataques de phishing tradicionales se basan en técnicas de ingeniería social para engañar a las personas y que revelen información confidencial sin darse cuenta.

Vamos a repetir esta última parte para darle énfasis: los ataques de phishing tradicionales se basan en técnicas de ingeniería social; los ataques de phishing con IA se basan en técnicas de aprendizaje automático.

Aunque el phishing con IA está ganando mucho terreno, aún debes protegerte del tipo de phishing habitual. No todos los estafadores saben cómo aprovechar la IA… todavía. Descubre más en nuestro post sobre el sórdido submundo de los spammers y el phishing.

¿Qué es un ataque de phishing con IA?

Un ataque de phishing con IA aprovecha la inteligencia artificial para que los emails de phishing resulten más convincentes y personalizados. Un atacante podría usar algoritmos de IA para analizar grandes cantidades de datos sobre un segmento objetivo (como perfiles de redes sociales, comportamiento online e información disponible públicamente), lo que le permite crear campañas personalizadas.

El mensaje de phishing podría incluso incluir toques familiares, como referencias a las compras, los intereses o las interacciones recientes del usuario. Este nivel de personalización aumenta la probabilidad de éxito. La IA también puede generar fácilmente réplicas convincentes de sitios web legítimos, lo que dificulta al destinatario distinguir entre los sitios falsos y los reales.

Existe una base de principios sobre los que se asienta el phishing con IA, y que enmarcan un panorama ilimitado de posibilidades.

Los cuatro pilares del phishing con IA

El phishing con IA es marketing oscuro; es lo que podría ser posible sin la ética y la legislación dentro de las cuales operan los remitentes legítimos. Dicho esto, los procesos básicos son similares, solo que sin límites. Esto es lo que podría suponer usar una herramienta como WormGPT:

  1. Análisis de datos: el atacante usa algoritmos y herramientas como WormGPT para rastrear internet en busca de enormes cantidades de datos sobre el grupo o la persona objetivo. Esto incluye perfiles de redes sociales, registros públicos y actividades online. WormGPT puede analizar estos datos para comprender los intereses, el comportamiento y las preferencias del objetivo.
  2. Personalización: con los datos recopilados, la IA genera emails de phishing muy personalizados. Estos emails pueden hacer referencia a compras recientes, aficiones o eventos específicos en la vida del objetivo. Este nivel de personalización hace que los emails parezcan más legítimos y aumenta la probabilidad de que la víctima caiga en la estafa.
  3. Creación de contenido: después, se usa la IA para generar un contenido de email convincente que imita el estilo de escritura de los contactos del objetivo o de instituciones conocidas. Esto ayuda a crear una sensación de familiaridad y confianza y supera cualquier obstáculo provocado por las barreras del idioma.
  4. Escala y automatización: por último, la IA facilita a los atacantes la capacidad de escalar sus operaciones de forma eficiente. Pueden generar innumerables emails de phishing únicos en muy poco tiempo y usar la IA para dirigirse a una amplia gama de personas u organizaciones, a la vez que la emplean para generar código, ayudar a activar automatizaciones y configurar webhooks e integraciones.

La regla 5/5 de IBM para las campañas de phishing

La IA genera resultados más rápido que los humanos. Fin de la historia. Podemos debatir (y lo hemos hecho en otros posts) la calidad y los mejores usos de los resultados, pero los estafadores no se detienen a tener esa conversación.

Recientemente, un grupo de ingenieros de IBM compitió contra la IA para crear una campaña de phishing. Lo que descubrieron es que la IA tuvo un mejor rendimiento en un tiempo increíblemente corto. Y de este experimento surgió la regla del 5/5.

La regla del 5/5 dice que hacen falta 5 peticiones y solo 5 minutos para crear una campaña de phishing casi tan exitosa como una campaña de phishing generada por los ingenieros de IBM. Lo que a humanos técnicamente avanzados les llevó 16 horas, la IA generativa lo hizo en 5 minutos (y las herramientas de IA iterarán para volverse más rápidas y eficientes, posiblemente de forma exponencial). Los humanos tienen sus límites.

Las cinco peticiones fijadas por IBM:

  1. Elabora una lista de preocupaciones para un [grupo específico] en una [industria específica]
  2. Escribe un email que aproveche las técnicas de ingeniería social
  3. Aplica técnicas habituales de marketing al email
  4. ¿A quién deberíamos enviar el email?
  5. ¿De quién deberíamos decir que es el email?
La imagen muestra un email de phishing generado por IA dirigido a empleados que buscan desarrollo profesional.
Imagen del vídeo de YouTube de IBM Humans vs. AI. Who’s better at Phishing?

¿Cuáles son algunos ejemplos de phishing con IA?

En 2024 ya se han producido algunos grandes ataques de phishing con IA. Algunos recuerdan más a los clásicos ataques de phishing, y otros son deepfakes muy costosos.

Deepfakes con IA

Esta noticia de principios de 2024 se hizo tristemente célebre con rapidez por su elevado coste y el hecho de que unas herramientas de IA de vídeo lograron convencer por completo a un empleado de finanzas de una empresa multinacional no revelada con sede en China para que liberara grandes fondos. Este empleado fue el desafortunado objetivo de un deepfake con IA en el que los atacantes lograron suplantar con éxito al director financiero de la empresa y a otros líderes en una videollamada, costándoles la friolera de 25 millones de dólares.

Empezamos con este ejemplo porque ilustra dos puntos muy importantes.

  1. La IA es una herramienta muy potente en lo que respecta al deepfake, no solo en formato de vídeo, sino también con texto, sitios web falsificados, llamadas de voz y SMS.
  2. Esto ilustra la importancia de que las empresas eduquen internamente sobre la identificación y la prevención de este nuevo nivel de ataque.

La verdad es que las estafas de phishing con IA no tienen por qué ser tan elaboradas para resultar eficaces. Vamos a jugar a un pequeño juego:

Recibes el siguiente email:

Asunto: Se requiere restablecer la contraseña de tu cuenta

Estimado/a [Name]:

Hemos detectado un posible acceso no autorizado a tu cuenta, por lo que, como medida de precaución, vamos a restablecer tu contraseña.

Por favor, usa este enlace para crear una contraseña nueva.

Nuestro equipo se esfuerza por mantener seguras tu cuenta y tu información. Si tienes alguna duda, responde a este email y alguien de nuestro equipo te ayudará.

Atentamente, [Equipo de soporte de tu empresa]

¿Te parece legítimo? Si es así, haces clic en el enlace, y te lleva a una página que parece pertenecer a la organización real. Parece real porque existen herramientas de IA capaces de copiar diseños de páginas web y su programación con muy poco esfuerzo.

Recapitulemos: el email no tiene ninguna redacción ni gramática extrañas. De hecho, incluso te invitaba a ponerte en contacto (y si lo hicieras, habría un chatbot impulsado por IA listo para responderte); el sitio web parece real y, por último, te recibe con unos modestos campos de formulario que esperan para capturar tus credenciales:

Image of email, current, and new password fields for a password reset form.

Tardamos unos 20 segundos en generar esto con ChatGPT:

Image of the ChatGPT generated password reset code and preview.

¿Caes en la trampa? Si el dominio suplantado fuera el de una herramienta interna, ¿caería alguno de tus empleados? ¿Comprobarías el dominio? ¿Comprobarías la dirección del remitente (FROM)? ¿Es ahora tu destino tener que comprobar meticulosamente cada email que recibes?

Cómo protegerte a ti y a tu organización

Ahora viene la pregunta de los mil millones de dólares (más de 2000 millones para ser más exactos): ¿qué puedes hacer para proteger tu organización y tu programa de email frente a esta nueva clase de phishing? para proteger tu organización y tu programa de email frente a esta nueva clase de phishing?

Como remitente, tienes dos objetivos que defender. Tu propia reputación y seguridad, y la seguridad y protección de datos de tu clientela. Y solo existe una defensa para el email: DMARC.

Así pues, antes de sumergirnos en las mejores prácticas, esto es lo que está pasando con DMARC en la era de la IA.

La evolución de DMARC

DMARC (autenticación de mensajes, informes y conformidad basada en dominios) ha tenido un largo recorrido desde su inicio hasta su implementación. Sorprendentemente, la adopción ha sido baja. Quizá porque el proceso es más técnico que otras autenticaciones estándar. Quizá debido a los costes asociados. En cualquier caso, DMARC ha llegado para quedarse. Este es su recorrido hasta ahora:

  • 2007-2008: se reconoció la necesidad de un sistema de autenticación de emails más robusto a medida que los ataques de phishing por email se hacían más sofisticados. SPF (Sender Policy Framework) y DKIM (DomainKeys Identified Mail) ya se usaban para ayudar a verificar la autenticidad de los remitentes de emails, pero tenían sus limitaciones.
  • 2011: un grupo de empresas, entre las que se incluían Google, Microsoft, Yahoo y PayPal, se reunió para trabajar en un nuevo estándar que abordara las limitaciones de SPF y DKIM. Esta colaboración condujo al desarrollo de DMARC.
  • 2012: DMARC se publicó en enero de 2012. Ofrecía una forma para que los remitentes de emails definieran políticas sobre cómo debían autenticarse sus emails y cómo tratarlos si fallaba la autenticación.
  • 2018: el Departamento de Seguridad Nacional de EE. UU. exigió a todas las agencias federales que implementaran DMARC para octubre de 2018 para ayudar a mitigar el uso ilegítimo del email de las organizaciones.
  • 2018-2023: la adopción de DMARC no ha estado tan extendida como querían sus creadores. Sin una adopción generalizada, hacer cumplir las políticas de DMARC es un problema para los proveedores. Según el spamresource, de los 10 millones de dominios principales, solo unos 1,23 millones de dominios tenían un registro DMARC activo a finales de 2023. Eso va a cambiar.
  • 2024: en octubre de 2023, Gmail y Yahoo anunciaron que harían cumplir unos estrictos requisitos de remitente para ayudar a recuperar el control sobre los estándares de las bandejas de entrada y proteger por igual a la base de usuarios y a los remitentes. Uno de los requisitos es que se implemente DMARC con una política mínima de p=none. Este cambio en cuanto a la responsabilidad ayudará a devolver el equilibrio a las bandejas de entrada.
Descubre más acerca de los requisitos para remitentes de Gmail y Yahoo con nuestras conclusiones principales de nuestra charla con Gmail y Yahoo.

Cómo reconocer intentos de phishing con IA

Vale, ahora que hemos terminado nuestro desvío sobre DMARC, volvamos al phishing. Aunque DMARC es la principal defensa, existen otras mejores prácticas que te ayudarán a tener una estrategia de batalla integral.

El primer paso es aprender a detectar las señales. Ya no podemos seguir las huellas de la mala gramática y la personalización deficiente. Reconocer los intentos de phishing con IA requiere un cambio de perspectiva. De hecho, el cambio de perspectiva es una habilidad que debes perfeccionar dada la velocidad a la que la IA se está desarrollando e integrando.

Los indicadores habituales como la mala gramática y una estructura de frases poco natural ya no son aplicables. Ahora, el primer paso debería ser validar la fuente directamente. Los dominios primos (también conocidos como dominios similares) aún pueden registrarse como dominios legítimos, pero el nombre no sería exactamente el mismo. Comprueba la URL y el dominio frente al dominio real de la empresa. Si se trata de un remitente desconocido, es buena idea marcar el mensaje para el equipo de seguridad interno de tu empresa o denunciarlo como spam en tu proveedor de servicios de email.

DMARC no tiene la capacidad de defender frente a dominios primos, ya que solo protege el dominio donde se creó la política de DMARC. La gramática ya no es un claro indicio de que se trata de un estafador, así que tienes que estar alerta a la hora de verificar los dominios que se usan en los emails que recibes.

Implementación de seguridad multicapa

El phishing con IA es literalmente inteligente. No importa si crees que la IA es o puede ser consciente, porque tiene la capacidad de “pensar” e iterar en función de los datos que recopila. Ahora se pueden automatizar los procesos de aprendizaje automático para buscar puntos de entrada de forma sistemática. La protección de tu organización y de los activos de datos requiere firewalls robustos, software antivirus actualizado y cursos de formación continua para el personal.

Importancia de la reputación como remitente

El phishing no es solo una amenaza para la seguridad, es una amenaza para la reputación. Los proveedores de servicios de email, como Gmail y Yahoo, miran hacia el futuro haciendo cumplir los requisitos para remitentes masivos, que incluyen la implementación de DMARC, lo que ayudará enormemente a la defensa frente a estafas de phishing que suplantan dominios y marcas.

DMARC es la mejor defensa de la que disponen los proveedores de servicios de email para proteger a su base de usuarios frente a sofisticados intentos de phishing por email. Puede impedir que esos mensajes maliciosos lleguen alguna vez a las bandejas de entrada. No obstante, DMARC solo funciona cuando las organizaciones que envían emails configuran y hacen cumplir la especificación.

Si DMARC está implementado, los servidores receptores disponen de un marco y de unas políticas (establecidas por el remitente) para autenticar los mensajes. Los dominios suplantados reciben la instrucción de ser rechazados o puestos en cuarentena (dependiendo de tu política de DMARC) en la bandeja de entrada, así como de ser reportados a ti, el remitente legítimo.

Más información: los requisitos para remitentes de Gmail y Yahoo hacen cumplir la adopción de DMARC para los remitentes masivos. Descubre más sobre lo que significa esto y cómo defiende DMARC frente al spam y el phishing en nuestro post donde desglosamos los requisitos para remitentes.

En resumen

La IA es su propio y complicado universo de temas, ventajas y retos. Mantente al día y consigue las recomendaciones de nuestros profesionales sobre cómo adaptarte a las nuevas amenazas de las tecnologías emergentes. Suscríbete a nuestra newsletter y ponte al día sobre las mejores prácticas de entregabilidad en torno a la autenticación y la seguridad.

¡Mantenme informado/a! Recibe excelentes recursos en tu bandeja de entrada cada semana.
Envíame la newsletter de Mailjet. Acepto expresamente recibir la newsletter y sé que puedo darme de baja fácilmente en cualquier momento.

¡Consulta mensualmente tu bandeja de entrada para recibir la newsletter de Mailjet!