El phishing como servicio (PhaaS, por sus siglas en inglés) es un modelo de negocio criminal en el que un proveedor vende o alquila por suscripción kits listos para lanzar campañas de phishing: plantillas de correo, páginas de inicio de sesión falsas, infraestructura de envío y paneles para recolectar las credenciales robadas. Hay más ataques por una razón simple: el modelo baja la barrera de entrada. Quien antes necesitaba saber programar hoy paga una cuota mensual y opera como si tuviera un equipo técnico detrás, así que el volumen y la calidad del phishing por correo suben al mismo tiempo.
Si administras la seguridad de una empresa mediana en la región, esto explica por qué la sensación de "cada vez llegan más correos, y mejor hechos" no es una impresión: es un mercado. A continuación desarmamos ese mercado pieza por pieza, y por qué el punto de defensa sigue siendo el mismo de siempre.
Qué es el phishing como servicio (PhaaS) en una frase
El phishing como servicio es la versión criminal del software por suscripción: un proveedor empaqueta todo lo necesario para engañar a una persona y robarle sus credenciales, y lo alquila a otros atacantes que no tienen las habilidades para construirlo. El comprador no programa nada. Elige una plantilla que imita a una marca conocida, apunta a una lista de correos y lanza. El proveedor cobra la suscripción y, en muchos casos, se queda con una parte de lo robado.
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
La analogía con el software legítimo es exacta y por eso el término pegó. Igual que una empresa contrata una herramienta en la nube en lugar de construir la suya, el atacante "contrata" la capacidad de hacer phishing en lugar de aprender a hacerlo. El resultado es una economía de escala: un solo kit bien hecho puede alimentar cientos de campañas de decenas de operadores distintos.
Cómo funciona el modelo de suscripción del atacante
El proveedor de PhaaS opera como cualquier negocio digital, solo que del lado equivocado. Mantiene la infraestructura, actualiza las plantillas cuando una marca cambia su diseño, esquiva los filtros de correo y ofrece soporte a sus "clientes". El operador que paga se limita a apuntar y disparar.
Un kit típico incluye, en un solo paquete, varios componentes que antes había que reunir por separado: plantillas de correo que copian a bancos, proveedores de nube y servicios de nómina; páginas falsas de inicio de sesión casi idénticas a las reales; un sistema de envío que rota dominios y servidores para no quemarse; y un panel donde el operador ve en tiempo real qué víctimas cayeron y qué credenciales entregaron. Los kits más avanzados incluso interceptan el segundo factor de autenticación en el momento en que la persona lo escribe, lo que les permite entrar aunque la cuenta tenga verificación en dos pasos.
Lo importante para quien defiende no es el detalle técnico de cada kit, sino la consecuencia: el ataque dejó de ser artesanal. Cuando algo se vuelve un producto con proveedor, soporte y actualizaciones, deja de depender del talento de un individuo y empieza a escalar como cualquier industria.
Por qué baja la barrera de entrada y sube el volumen
Antes, montar una campaña de phishing creíble exigía tiempo, conocimiento técnico y una infraestructura propia que se quemaba rápido. Esa fricción limitaba cuántos atacantes había y cuántos correos podían enviar. El modelo de suscripción elimina la fricción: cualquiera con una tarjeta y malas intenciones accede a herramientas que antes eran de especialistas.
Cuando el costo de entrar baja, entran más jugadores, y más jugadores significan más campañas. No es que cada atacante sea más listo, es que ahora hay muchos más atacantes, cada uno lanzando más correos con menos esfuerzo. Por eso el volumen crece de forma que no se explica solo por la habilidad individual. Como recogemos en nuestro repaso de las estadísticas de phishing del año, el correo malicioso no está en retirada: se está industrializando.
Para una empresa mediana esto tiene una lectura directa. El razonamiento de "somos muy pequeños para que alguien se moleste en atacarnos" deja de sostenerse cuando atacar no cuesta esfuerzo. Cuando el ataque es un servicio de bajo costo, el tamaño de la víctima importa menos: las listas de correos se compran, y una empresa de setenta personas está en esas listas igual que una de siete mil.
Por qué los correos son cada vez más creíbles
La otra mitad del problema no es la cantidad, es la calidad. Los kits de PhaaS compiten entre sí, así que sus proveedores mejoran las plantillas para que pasen los filtros y engañen a más gente. A eso se suma la inteligencia artificial, que redacta correos sin los errores de ortografía y las traducciones torpes que antes delataban a un phishing. Según el Microsoft Digital Defense Report 2025, el phishing impulsado por IA es hoy tres veces más efectivo que las campañas tradicionales.
El viejo consejo de "desconfía si el correo tiene faltas de ortografía" ya no protege. El señuelo moderno está bien escrito, usa el logo correcto, cita un contexto plausible y llega en un momento verosímil. Cuando la trampa es indistinguible del correo real, la defensa no puede depender de que la persona "note algo raro" en el texto, porque cada vez hay menos que notar. Lo tratamos en detalle en nuestra pieza sobre phishing con IA y deepfakes, donde el punto es el mismo: el atacante subió el realismo, y la defensa tiene que moverse del "ojo entrenado" al comportamiento entrenado.
Qué NO cambia: el correo sigue siendo la puerta de entrada
Con tanto ruido sobre industrialización e IA, es fácil olvidar el hecho más estable de todos: el punto de entrada no cambió. Según CISA, más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing. El PhaaS hace ese correo más frecuente y más creíble, pero no inventa un canal nuevo: perfecciona el que ya funcionaba.
Esto es una buena noticia estratégica, porque significa que el lugar donde defender no se mueve. La superficie se amplía (aparecen fraudes por mensaje de texto, por llamada, por código QR), pero se suman al correo, no lo reemplazan. Y detrás de cada uno de esos canales hay una constante: una persona que decide, bajo presión, si hace click o no. El marco 90-5-5 de Cisco, que estima que cerca del 90 por ciento de las brechas involucran un factor humano, apunta al mismo lugar. La tecnología del atacante evoluciona; la decisión humana que quiere provocar es siempre la misma.
Qué puede hacer tu equipo cuando el phishing es industrial
Si el atacante escaló su operación, la defensa no puede seguir siendo un curso anual y un cartel en la cocina. Cuando el correo malicioso es un producto de mercado, la pregunta deja de ser "¿nuestra gente sabe qué es el phishing?" y pasa a ser "¿cómo se comportan cuando les llega uno bien hecho, y ese comportamiento está mejorando?".
Ese giro tiene tres implicaciones prácticas. La primera es entrenar el comportamiento bajo presión, no la teoría: la persona necesita reconocer y reportar un señuelo realista, no recitar una definición. La segunda es asumir que la credencial se va a filtrar en algún momento (por un tercero, por reúso de contraseñas, por un kit que la capturó) y vigilar activamente si eso ya pasó, en lugar de enterarse meses después. La tercera, y la más ignorada, es verificar que el aprendizaje pegó.
Aquí conviene detenerse en un concepto neutral que la evidencia respalda: el retest, es decir, volver a probar a la persona semanas después con un señuelo equivalente pero distinto, para distinguir si de verdad cambió su comportamiento o solo recordó aquel correo puntual.
Ese matiz no es menor. Estudios revisados por pares publicados en el IEEE Symposium on Security and Privacy (Ho et al., 2025; Lain et al., 2022) encontraron que completar una capacitación no predice por sí solo la reducción de fallos reales. Lo que demuestra el cambio no es el certificado del curso ni la tasa de click de una sola campaña, es volver a poner a prueba el comportamiento y ver si mejoró. Frente a un phishing que se industrializa, medir la completación de cursos es medir lo que no cambia el resultado.
En este frente trabajamos en Fensivo: preparamos el comportamiento de las personas ante el phishing por correo con simulaciones personalizadas, entregamos la capacitación en el momento del fallo y validamos con retest que la conducta cambió, no solo que el curso se completó, todo dentro de un enfoque de gestión del riesgo humano (Human Risk Management, HRM) pensado para empresas de 25 a 500 empleados. Puedes ver cómo se aplica en los casos de uso. No se trata de detectar la infraestructura del atacante, sino de que su correo, por bueno que sea, se encuentre con una persona preparada.
¿Sabes hoy si tu equipo reconocería el próximo señuelo bien hecho, o solo sabes cuántos terminaron el último curso?
Fuentes y referencias
- CISA, "4 Things You Can Do To Keep Yourself Cyber Safe": https://www.cisa.gov/news-events/news/4-things-you-can-do-keep-yourself-cyber-safe
- Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 2025: https://blogs.cisco.com/security/the-90-5-5-concept-your-key-to-solving-human-risk-in-cybersecurity
- Microsoft, "Microsoft Digital Defense Report 2025": https://www.microsoft.com/en-us/security/security-insider/threat-landscape/microsoft-digital-defense-report-2025
- Ho, G. et al., "Understanding the Efficacy of Phishing Training in Practice", 2025 IEEE Symposium on Security and Privacy: https://ieeexplore.ieee.org/document/11023357
- Lain, D., Kostiainen, K. y Čapkun, S., "Phishing in Organizations: Findings from a Large-Scale and Long-Term Study", 2022 IEEE Symposium on Security and Privacy: https://ieeexplore.ieee.org/document/9833766
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
