La llamada que parece de tu banco (y te vacía la cuenta en minutos)
Era un martes a las 2:47 PM. El contador de una empresa importadora en San José recibió una llamada del número personal de su gerente general. La voz era convincente, el tono era urgente: había una oportunidad de negocio crítica que vencía en 2 horas, necesitaban transferir $40,000 de inmediato a una cuenta en Panamá, los directivos estaban en una reunión importante y él era la única persona que podía autorizar el movimiento. Que fuera discreto, que no le dijera a nadie hasta que la reunión terminara. El contador transfirió el dinero. El gerente general nunca supo de esa llamada hasta que el banco lo notificó 48 horas después. El número había sido falsificado. La voz, imitada con IA.
Bienvenidos al vishing — la forma de ingeniería social que más crece en empresas centroamericanas y para la que ningún firewall del mundo tiene defensa.
¿Qué es el Vishing?
El término combina voice (voz) y phishing. Es un ataque de ingeniería social ejecutado por teléfono donde el atacante se hace pasar por una figura de autoridad o confianza para obtener información sensible, credenciales o autorizar transferencias fraudulentas.
A diferencia del phishing por email — donde hay filtros, análisis de adjuntos y tiempo para pensar — el vishing opera en tiempo real, con presión psicológica directa y sin dejar evidencia digital inmediata en los sistemas de seguridad corporativos.
El FBI reportó que el Business Email Compromise (BEC) y sus variantes de voz generaron pérdidas globales de $2.9 mil millones solo en 2023. En Centroamérica, el Organismo de Investigación Judicial (OIJ) de Costa Rica reportó un aumento del 340% en fraudes telefónicas empresariales entre 2023 y 2025.
Anatomía de un Ataque de Vishing
Los atacantes no llaman al azar. Un ataque de vishing empresarial efectivo tiene semanas de preparación.
Fase 1: Reconocimiento
Antes de marcar el número, el atacante investiga exhaustivamente:
LinkedIn: Quién trabaja en la empresa, qué título tiene, a quién reporta, cuánto tiempo lleva en el puesto. El LinkedIn de una empresa mediana puede revelar el organigrama completo en 20 minutos.
Redes sociales corporativas: Los posts de Instagram y Facebook de la empresa revelan eventos, viajes de directivos, inauguraciones, proyectos recientes — contexto que el atacante usará para que la llamada suene legítima.
Página web y comunicados de prensa: Nombres de proveedores, bancos con los que trabajan ("vi que ustedes trabajan con Banco Nacional..."), proyectos activos.
Filtraciones de datos: El nombre completo del empleado objetivo, su número de extensión y hasta su salario pueden estar disponibles en bases de datos filtradas que circulan en foros de cibercrimen.
Fase 2: Preparación Técnica
Caller ID Spoofing: El atacante configura su sistema de VoIP para que el número que aparece en el identificador de llamadas sea el número real de su banco, del gerente general, de la CCSS o de Microsoft. El spoofing de números es técnicamente trivial — hay servicios en línea que lo ofrecen por $5 al mes.
Clonación de voz con IA: Aquí está la evolución más perturbadora. Con apenas 30-60 segundos de audio de la voz de una persona (disponible en videos de LinkedIn, entrevistas de YouTube, reuniones grabadas), herramientas de IA como ElevenLabs, RealTime Voice de OpenAI o herramientas underground pueden generar una réplica convincente de esa voz en tiempo real.
Scripts preparados: El atacante prepara respuestas para las objeciones más comunes. "No tengo autorización para eso" → "Por eso te llamo a vos directamente, esto es confidencial." "Déjame verificar con recursos humanos" → "No hay tiempo, el contrato vence en 45 minutos."
Fase 3: El Ataque
El atacante llama en un momento estratégico: viernes por la tarde cuando los gerentes ya están saliendo, lunes por la mañana cuando todos están atrasados, o cuando sabe que la persona de autoridad real está en un viaje o una reunión importante.
Usa tres palancas psicológicas:
Urgencia: No hay tiempo para verificar. El contrato vence hoy. El servidor está siendo atacado ahora mismo. El pago debe salir antes del cierre bancario.
Autoridad: La llamada viene del gerente, del banco, de la CCSS, de Microsoft soporte técnico, del MINAE, de la SUGEF. Cuestionar esa autoridad se siente socialmente incómodo.
Confidencialidad: "No le digas a nadie de esto por ahora." Esto elimina la posibilidad de una segunda verificación.
Los Vectores Más Comunes en Centroamérica
Fraude Bancario Telefónico
El más frecuente para personas naturales pero cada vez más frecuente en empresas. El atacante llama haciéndose pasar por el banco diciendo que detectaron actividad sospechosa en la cuenta. Para "verificar la identidad" piden el número de tarjeta, el CVV, el PIN o el código de autenticación que "acaba de llegar al celular" (que es el OTP real que el banco envió porque el atacante ya está intentando acceder a la cuenta).
En Costa Rica: El Banco Central ha emitido múltiples alertas sobre esta modalidad. Ningún banco legítimo pedirá el OTP por teléfono. Nunca.
El "Soporte de Microsoft"
Clásico pero efectivo. Llaman diciendo que detectaron que tu computadora tiene un virus o que tu licencia de Windows expiró. Te piden instalar AnyDesk o TeamViewer para "solucionar el problema". Una vez que tienen acceso remoto, instalan malware, roban credenciales bancarias o piden que compres tarjetas de regalo para "pagar la licencia".
Microsoft nunca llama proactivamente a usuarios. Nunca.
Impersonación de Proveedor
El atacante investiga a uno de los proveedores de la empresa — nombre del ejecutivo de cuenta, número de teléfono real, detalles del contrato — y llama al departamento de finanzas avisando de un "cambio de cuenta bancaria". La próxima factura que llegue por email (phishing coordinado) ya traerá los nuevos datos bancarios del atacante.
Impersonación de CCSS o Ministerio de Hacienda
Particularmente efectivo en Costa Rica. El atacante llama al gerente o contador diciendo que la empresa tiene una multa pendiente o una auditoría en curso. Para "regularizar la situación" antes de que escale a proceso judicial, necesitan un pago inmediato o datos de acceso al sistema ATV (Administración Tributaria Virtual).
Vishing Dirigido a IT (Technical Vishing)
El objetivo no es el dinero directamente sino las credenciales. El atacante llama al helpdesk haciéndose pasar por un ejecutivo: "Hola, soy el Gerente Financiero, estoy en un viaje y perdí acceso a mi correo, necesito que me reseteen la contraseña urgente." El empleado de helpdesk, queriendo ser servicial, lo hace. En 10 minutos el atacante tiene acceso al correo corporativo del gerente financiero.
Casos Documentados en la Región
Costa Rica, 2024: Una empresa de distribución en Cartago perdió $67,000 en una transferencia fraudulenta. El atacante había investigado que el gerente general estaba en Miami por una publicación de Instagram. Llamó al contador haciéndose pasar por él con un número spoofed, con historia creíble sobre proveedores en EE.UU. El dinero nunca fue recuperado.
Guatemala, 2025: Un hospital privado fue víctima de technical vishing cuando un atacante que se identificó como "soporte de Microsoft" logró que un empleado administrativo instalara software de acceso remoto. Los datos de 8,500 pacientes fueron robados y se exigió rescate.
Honduras, 2025: Una cadena de supermercados reportó 12 intentos de vishing en un mes, todos coordinados con emails de phishing enviados días antes para establecer credibilidad. Tres tuvieron éxito parcial.
Diferencias con Phishing y Smishing
| Ataque | Vector | Tiempo de reflexión | Evidencia digital | Dificultad técnica |
|--------|--------|--------------------|--------------------|--------------------|
| Phishing | Email | Minutos/horas | Sí (email, adjuntos) | Baja |
| Smishing | SMS | Segundos/minutos | Sí (SMS) | Baja |
| Vishing | Teléfono | Segundos | Mínima | Media-alta |
El vishing tiene la menor evidencia digital y el menor tiempo de reflexión para la víctima. No hay email que analizar después del hecho, no hay URL que escanear, no hay adjunto que revisar. La interacción ocurrió en tiempo real y se evaporó.
Cómo Entrenar a Tu Equipo para Reconocerlo
El Protocolo de Verificación de Dos Pasos
Esta es la defensa más efectiva y más barata de implementar. La regla es simple: ninguna solicitud urgente recibida por teléfono se ejecuta sin verificación independiente.
¿El gerente llamó pidiendo una transferencia urgente? Colgá la llamada. Buscá el número del gerente en tus contactos — no el número desde el que llamó, sino el número guardado de siempre — y devolvé la llamada. Si era legítimo, no habrá problema. Si era vishing, el atacante no va a contestar desde el número real del gerente.
Esta política debe documentarse en el manual de procedimientos financieros: ninguna transferencia bancaria se autoriza por una solicitud telefónica sin verificación escrita o llamada de retorno al número conocido.
Señales de Alerta que Todo Empleado Debe Conocer
Simulacros de Vishing
Igual que los simulacros de phishing (emails de prueba), podés hacer simulacros de vishing. Un consultor de seguridad llama haciéndose pasar por el banco o por TI para ver si los empleados siguen el protocolo. Los resultados son invariablemente reveladores — y la experiencia de casi caer en la trampa es el mejor entrenamiento posible.
Cultura: El Error No Es Vergonzoso, Callar Sí
Uno de los mayores facilitadores del vishing es el miedo del empleado a reportar que casi cayó en la trampa (o que ya cayó). Creá una cultura donde reportar un intento sospechoso es premiado, no penalizado. Los empleados que reportan rápido son los que permiten que la empresa reaccione a tiempo.
Políticas Organizacionales Anti-Vishing
Para el departamento financiero:
Para el departamento de IT/helpdesk:
Para toda la organización:
Lo Que la Tecnología Puede (y No Puede) Hacer
La triste realidad del vishing es que la tecnología tiene capacidad limitada para detenerlo:
Lo que ayuda:
Lo que no ayuda:
El vishing es el recordatorio más claro de que la ciberseguridad es tanto un problema humano como tecnológico. El eslabón más débil en la cadena de seguridad no es el firewall — es la persona entrenada para ser servicial y eficiente que contesta el teléfono a las 4 PM de un viernes.
CiberShield: Entrenamiento y Protocolos Anti-Ingeniería Social
En CiberShield sabemos que el phishing por email es solo una de las caras de la ingeniería social. Nuestros programas de concientización incluyen formación específica en vishing con simulacros reales, desarrollo de políticas de verificación adaptadas a los procesos de tu empresa y protocolos de respuesta ante incidentes de fraude telefónico.
También auditamos los procesos financieros y de IT para identificar los puntos donde un atacante telefónico podría tener éxito — antes de que lo descubras de la manera costosa.
¿Tu equipo sabría qué hacer si el "gerente" llama pidiendo una transferencia urgente? Contactanos y lo averiguamos juntos con una evaluación de cultura de seguridad.