ingeniería socialphishing por correovishing

    28 de julio de 2026 · 6 min de lectura · Por Fensivo Team

    Tipos de ingeniería social por canal de ataque en 2026

    Read in English

    La conclusión: la ingeniería social ya no llega solo por correo, pero el correo sigue siendo la puerta principal

    La ingeniería social que enfrenta una empresa en 2026 se puede ordenar en siete tipos según el canal por el que llega: el phishing por correo, el fraude del correo corporativo (BEC), el vishing por teléfono, el smishing por SMS, el quishing por código QR, el ClickFix que la propia persona ejecuta y la fatiga de MFA.

    El correo sigue siendo la puerta de entrada principal, y los canales más nuevos (voz, SMS, QR, comandos que se pegan a mano) se suman a él, no lo reemplazan. Lo confirma CISA: más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing. Si el objetivo es que el equipo reconozca estos ataques, conviene verlos juntos, porque todos apuntan al mismo blanco: la persona, no el sistema.

    Antes de entrar en cada uno, este es el mapa completo de un vistazo.

    El riesgo humano se gestiona automáticamente.

    Convierte el factor humano en tu primera línea de defensa.

    Agenda un demo

    Demo gratuito · 30 minutos · Sin compromiso

    TipoPor dónde llegaEn qué consiste
    Phishing por correoCorreo electrónicoEl mensaje señuelo que pide credenciales o un click, la base de casi todo lo demás.
    BECCorreo electrónicoLa suplantación de un ejecutivo o proveedor para autorizar un pago o cambiar unos datos.
    VishingLlamada de teléfonoLa llamada que finge venir de sistemas, del banco o del soporte para sacar información.
    SmishingSMS al celularEl mensaje de texto con un enlace urgente que aprovecha la pantalla pequeña del teléfono.
    QuishingCódigo QR dentro del correoEl código que lleva a un sitio falso y evade el filtro que solo revisa texto.
    ClickFixCorreo o página señueloLa instrucción que convence a la persona de copiar y pegar un comando que se ejecuta sola.
    Fatiga de MFANotificación pushLa aprobación que el empleado cede por cansancio tras una lluvia de solicitudes.

    Phishing por correo: sigue siendo la puerta de entrada principal

    El phishing por correo es el correo señuelo que se hace pasar por una marca, un servicio o un compañero para que la persona entregue sus credenciales o haga click en un enlace trampa. Es el tipo más antiguo y el más común, y sigue siendo el punto de partida de casi todos los demás: cuando hablamos de smishing o de quishing, estamos hablando del mismo engaño mudándose a otro canal. Por eso, aunque aparezcan formas nuevas cada año, el correo no pierde su lugar de puerta principal, se vuelve más creíble.

    BEC: el fraude del correo corporativo, el más costoso

    El fraude del correo corporativo (BEC) no busca robar una contraseña, busca robar dinero directamente. El atacante se hace pasar por un ejecutivo, un proveedor o el área de finanzas, y pide con tono de rutina un pago urgente o el cambio de una cuenta bancaria. No lleva enlaces sospechosos ni archivos raros, así que muchos filtros lo dejan pasar, y suele ser el que más pérdidas económicas provoca porque cada golpe puede mover una transferencia completa. Por eso la única defensa confiable es que quien aprueba el pago dude ante cualquier solicitud fuera de patrón, sin importar cuán urgente suene.

    Vishing: el fraude por teléfono al soporte técnico

    El vishing es la ingeniería social por voz: una llamada que finge venir del área de sistemas, del banco o de un proveedor para que la persona revele un código, apruebe un acceso o instale algo. Funciona porque la voz genera confianza y urgencia al mismo tiempo, y porque el soporte técnico está entrenado para ayudar, no para desconfiar. Es uno de los frentes que más creció al sumarse al correo, no a costa de él. Vimos el caso del ataque al mostrador de ayuda en vishing: el fraude por teléfono al soporte técnico.

    Smishing: el phishing que llega por SMS al celular

    El smishing es el phishing que llega como mensaje de texto al celular, casi siempre con un enlace corto y una excusa urgente: un paquete detenido, una multa, una cuenta bloqueada. La pantalla pequeña juega a favor del atacante, porque esconde la dirección real del enlace y porque el teléfono se revisa a las apuradas, entre otras tareas. Es correo por otro canal, con menos pistas visibles.

    Quishing: el código QR que evade el filtro de correo

    El quishing esconde el enlace malicioso dentro de un código QR, casi siempre incrustado en un correo. Como el filtro tradicional lee texto y enlaces, pero no interpreta la imagen del código, el señuelo lo atraviesa, y la persona termina escaneándolo con su celular, un dispositivo que suele tener menos protección que el computador de la empresa. Es un buen ejemplo de cómo un canal nuevo se apoya en el correo para entrar. Lo desarmamos en quishing: el phishing por código QR.

    ClickFix: la trampa que la propia persona ejecuta

    ClickFix es la técnica en la que el atacante convence a la persona de copiar y pegar un comando, casi siempre con la excusa de resolver un error o verificar que no es un robot. El giro es que ningún filtro detiene lo que el propio usuario ejecuta con sus manos: la víctima hace el trabajo del atacante sin darse cuenta. Llega por correo o por una página señuelo, así que se suma al correo sin restarle peso.

    Fatiga de MFA: la aprobación que cede al cansancio

    La fatiga de MFA no roba un código, agota a la persona hasta que aprueba. El atacante, que ya tiene la contraseña, dispara una lluvia de solicitudes de segundo factor al celular del empleado hasta que este, cansado o confundido, toca aceptar para que paren. No es una falla del segundo factor, es la presión sobre la persona que lo controla.

    El hilo común: todos atacan a la persona, no al sistema

    Puestos uno al lado del otro, los siete tipos revelan el mismo patrón: cambian el canal, cambian el pretexto, pero siempre apuntan a un instinto humano, la autoridad, la urgencia, las ganas de ayudar o el cansancio. No es casualidad. El marco 90-5-5 de Cisco, que estima que cerca del 90 por ciento de las brechas involucran un factor humano, describe justo eso: el punto débil que todos estos ataques comparten no está en el firewall, está en la decisión de una persona bajo presión.

    Por eso la defensa no puede ser un filtro más por cada canal nuevo, sino un trabajo sostenido sobre el comportamiento, que es de lo que se ocupa la gestión de riesgo humano (Human Risk Management, HRM).

    Ninguna herramienta cubre a la vez el correo, la voz, el SMS, el QR y el comando que la persona pega, porque el punto en común no es la tecnología, es la persona.

    Por eso en Fensivo no perseguimos cada canal por separado: preparamos el comportamiento de cada empleado con simulaciones de phishing por correo personalizadas, entregamos capacitación específica en minutos cuando alguien cae, y semanas después validamos con un retest, una nueva prueba de la misma categoría con otra plantilla, que la lección quedó y no solo se recordó el correo. Ese hábito de resistir un pretexto se traslada a los demás canales, aunque el señuelo llegue por otro lado. Se puede conocer el enfoque completo en nuestros casos de uso.

    ¿Cuántos de estos siete canales podría reconocer hoy su equipo sin dudar, y cuántos lo tomarían por sorpresa?

    El riesgo humano se gestiona automáticamente.

    Convierte el factor humano en tu primera línea de defensa.

    Agenda un demo

    Demo gratuito · 30 minutos · Sin compromiso