El fraude ya no intenta romper el banco: intenta convencer a las personas para que le abran la puerta


La mayor amenaza digital para una empresa puede no estar intentando vulnerar sus servidores. Puede estar conversando amablemente con uno de sus empleados, clientes o directivos mientras construye la confianza necesaria para conseguir acceso a información, dinero o sistemas. Esa transformación merece atención empresarial porque cambia completamente la manera de entender la seguridad. Ya no basta con proteger dispositivos, instalar herramientas, exigir contraseñas complejas o incorporar mecanismos adicionales de autenticación. Cuando un delincuente consigue que una persona realice voluntariamente la acción que necesita, muchas barreras tecnológicas pueden perder efectividad. Los recientes datos sobre fraude financiero en América Latina muestran precisamente esa evolución: la ingeniería social, el acceso remoto, el malware, el robo de dispositivos y la apropiación de cuentas están convergiendo alrededor de un mismo objetivo: convertir la confianza humana en una puerta de entrada. La pregunta empresarial ya no es solamente si nuestra tecnología está protegida, sino si nuestra organización sabe reconocer cuándo alguien está manipulando una decisión. 👉 LEE NUESTRO BLOG...

Ese cambio de perspectiva me parece mucho más importante que cualquier porcentaje aislado.

Un informe de BioCatch divulgado en abril de 2026, elaborado a partir de información de 36 instituciones financieras latinoamericanas que atienden conjuntamente a más de 300 millones de clientes, reportó que los intentos de estafa mediante ingeniería social crecieron 155 % durante 2025. Los intentos de fraude utilizando herramientas de acceso remoto se multiplicaron aproximadamente por cinco, los ataques de malware reportados aumentaron 225 % y los casos asociados con dispositivos robados crecieron 344 %.

Las cifras son preocupantes.

Pero quedarse únicamente con ellas puede llevar a interpretar mal el verdadero problema.

El delincuente también aprende

Durante muchos años, buena parte de la conversación sobre ciberseguridad estuvo concentrada en construir barreras.

Firewalls.

Antivirus.

Contraseñas.

Autenticación adicional.

Sistemas antifraude.

Controles de acceso.

Monitoreo.

Todas esas herramientas continúan siendo necesarias. El error consiste en creer que su existencia significa que el problema está resuelto.

Cada nueva barrera modifica el comportamiento del atacante.

Cuando resulta más difícil robar directamente una contraseña, se intenta convencer a su propietario para que la entregue.

Cuando la autenticación se fortalece, se busca manipular al usuario durante el proceso.

Cuando una aplicación bancaria detecta determinados comportamientos anormales, el delincuente puede intentar tomar control remoto del dispositivo legítimo.

Cuando una organización fortalece técnicamente sus sistemas, el atacante busca otro camino: empleados, proveedores, clientes, contratistas o directivos.

BioCatch describe precisamente esta evolución: a medida que las instituciones financieras fortalecen sus procesos de autenticación, los delincuentes migran desde formas básicas de phishing y robo de credenciales hacia ingeniería social en tiempo real y herramientas de acceso remoto.

Eso debería interesar no solamente a los bancos.

Debería interesarle a cualquier empresario.

Su empresa probablemente tiene mejores sistemas que hábitos de seguridad

He insistido durante años en un principio que hoy resulta especialmente pertinente:

Nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad.

En seguridad sucede exactamente lo mismo.

Comprar tecnología sin entender cómo funciona la empresa puede generar una sensación de protección mucho mayor que la protección real.

Imagine una organización que ha invertido considerablemente en infraestructura y seguridad, pero donde un empleado puede aprobar un cambio de cuenta bancaria solicitado mediante un correo electrónico sin verificar telefónicamente al proveedor.

O una empresa donde una persona del área administrativa recibe una llamada supuestamente realizada por un ejecutivo y, ante la sensación de urgencia, proporciona información reservada.

O un negocio donde cualquier colaborador puede instalar programas de acceso remoto en su computador.

O una organización donde nunca se ha definido qué debe hacer un empleado cuando alguien solicita una contraseña, un código temporal o determinada información confidencial.

En todos esos casos puede existir tecnología.

Lo que no existe es arquitectura.

Y esa diferencia es fundamental.

La seguridad empresarial no puede depender exclusivamente de que cada trabajador recuerde espontáneamente qué hacer frente a una situación sospechosa.

Debe formar parte de la manera como la organización funciona.

Cuando una empresa empieza a preguntarse dónde están realmente sus vulnerabilidades, qué información necesita proteger, quién puede acceder a ella y qué decisiones críticas requieren verificación adicional, comienza una conversación mucho más útil que la simple compra de herramientas.

Ese diagnóstico es precisamente el tipo de conversación empresarial que podemos desarrollar desde TODO EN UNO.NET:

https://t.mtrbio.com/todo-en-unonet

No para comenzar preguntando qué programa comprar, sino para determinar primero qué riesgo necesita controlar la organización.

El objetivo del fraude dejó de ser solamente la contraseña

Existe otra señal importante.

Los intentos de toma de control de cuentas en instituciones financieras latinoamericanas prácticamente se triplicaron entre finales de 2024 y comienzos de 2026. El informe señala además incrementos especialmente significativos en México y Colombia.

Pero detrás del dato aparece un fenómeno empresarial mucho más amplio.

Nuestra identidad digital se está convirtiendo en una llave.

Con una cuenta de correo pueden recuperarse contraseñas.

Con acceso al teléfono pueden recibirse códigos.

Con una cuenta corporativa comprometida puede suplantarse a un directivo.

Con información suficiente sobre una persona pueden construirse mensajes convincentes.

Con acceso remoto a un dispositivo legítimo, determinadas operaciones pueden parecer inicialmente realizadas por el verdadero propietario.

Por eso proteger información empresarial ya no significa solamente impedir que alguien robe una base de datos.

Significa proteger el contexto que permite hacerse pasar por nosotros.

Nombres.

Cargos.

Relaciones comerciales.

Correos.

Teléfonos.

Proveedores.

Rutinas.

Procesos de autorización.

Documentos.

Firmas.

Datos financieros.

Credenciales.

Incluso información aparentemente inocente publicada en internet puede ayudar a construir una historia suficientemente creíble para manipular a alguien.

Aquí aparece uno de los grandes desafíos de nuestro tiempo: mientras las empresas digitalizan progresivamente sus operaciones, también amplían su superficie de exposición.

Más digitalización sin más gobierno puede significar más vulnerabilidad.

La confianza se está convirtiendo en infraestructura crítica

Durante mucho tiempo tratamos la confianza como un concepto reputacional.

Hoy debemos tratarla también como un activo operativo.

Un cliente confía en que el mensaje recibido realmente proviene del banco.

Un empleado confía en que quien escribe desde determinada cuenta es su gerente.

Contabilidad confía en que una solicitud de modificación de datos bancarios proviene del proveedor.

El proveedor confía en que un determinado documento fue enviado por la compañía.

Un ciudadano confía en que quien llama conoce suficiente información como para ser auténtico.

El delincuente moderno intenta insertarse precisamente en esas relaciones.

No siempre necesita destruir la confianza.

Le basta con imitarla durante unos minutos.

Esa capacidad explica por qué la ingeniería social puede ser tan efectiva: explota mecanismos humanos normales como la autoridad, la urgencia, el miedo, la solidaridad, la oportunidad económica y el deseo de resolver rápidamente un problema.

La solución, por tanto, tampoco puede consistir en enseñar a las personas a desconfiar absolutamente de todo.

Una empresa donde nadie confía en nadie sería imposible de operar.

Lo que necesitamos construir es confianza verificable.

Una organización madura verifica sin paralizar

Hay una diferencia enorme entre burocracia y control.

La burocracia incorpora pasos porque siempre se han hecho así.

El control incorpora pasos porque existe un riesgo concreto que necesita administrarse.

Por ejemplo, una modificación en la cuenta bancaria de un proveedor puede requerir una confirmación mediante un canal diferente al utilizado para solicitarla.

Una petición extraordinaria de transferencia puede requerir doble validación.

La instalación de software de acceso remoto puede necesitar autorización previa.

Los privilegios administrativos deberían limitarse a quienes realmente los necesitan.

Los accesos de antiguos empleados deben retirarse oportunamente.

Los colaboradores necesitan conocer un canal sencillo para reportar inmediatamente una sospecha.

Un incidente debe dejar aprendizaje institucional.

Y las excepciones deberían registrarse.

Nada de esto es espectacular.

Precisamente por eso funciona.

La verdadera protección empresarial suele construirse mediante pequeñas decisiones coherentes conectadas entre sí.

Capacitar una vez al año ya no es suficiente

Muchas organizaciones todavía entienden la sensibilización sobre seguridad como una presentación anual.

Se reúne al personal, se explican algunos conceptos, se advierte sobre phishing y posteriormente todos regresan a trabajar.

El problema es que el fraude evoluciona mientras la capacitación permanece congelada.

Los atacantes observan.

Experimentan.

Corrigen.

Personalizan.

Cambian los argumentos que dejaron de funcionar.

Incorporan nuevos canales.

Combinan técnicas.

La empresa necesita desarrollar una capacidad igualmente dinámica.

Esto no significa convertir a todos los trabajadores en especialistas en ciberseguridad.

Significa algo mucho más práctico: enseñarles a reconocer aquellas situaciones en las que deben detener una acción y verificar.

Ese pequeño hábito puede resultar extraordinariamente poderoso.

Cuando hay urgencia, verificar.

Cuando cambian instrucciones financieras, verificar.

Cuando solicitan credenciales, verificar.

Cuando alguien pide instalar una herramienta desconocida, verificar.

Cuando una comunicación intenta impedir que consultemos con otra persona, verificar.

Cuando una operación se aparta del procedimiento habitual, verificar.

Seguridad no significa saberlo todo.

Significa saber cuándo no debemos continuar automáticamente.

El problema pertenece también a la alta dirección

Uno de los errores más frecuentes consiste en entregar la responsabilidad completa de la seguridad al departamento de tecnología.

Tecnología tiene responsabilidades fundamentales.

Pero difícilmente puede controlar por sí sola decisiones comerciales, administrativas, financieras, jurídicas y humanas.

¿Quién define los niveles de autorización para determinados pagos?

¿Quién determina qué información puede compartir atención al cliente?

¿Quién controla los accesos de contratistas?

¿Quién establece cómo se valida un proveedor?

¿Quién decide cuánto tiempo permanece determinada información?

¿Quién responde cuando ocurre un incidente?

¿Quién evalúa si determinado proceso digital está exponiendo datos innecesariamente?

Esas son decisiones organizacionales.

Por eso la protección digital ha dejado de ser exclusivamente un problema técnico.

Es un asunto de gobierno corporativo.

Y cuando queremos comprender cómo se conectan personas, procesos, datos, responsabilidades y tecnología antes de implementar controles aislados, conviene evaluar la organización completa.

Desde TODO EN UNO.NET podemos acompañar ese análisis consultivo:

https://t.mtrbio.com/todo-en-unonet

La pregunta inicial no debería ser “¿qué herramienta de ciberseguridad necesitamos?”, sino “¿qué tendría que ocurrir dentro de nuestra organización para que un fraude tuviera éxito?”.

La respuesta suele revelar mucho.

El incidente empieza antes del clic

Hay otra transformación que los empresarios necesitan comprender.

Normalmente imaginamos un fraude a partir del momento en que alguien hace clic.

Pero el ataque puede haber comenzado días o semanas antes.

Primero se recopila información.

Después se identifica una persona.

Se estudia su función.

Se construye una historia creíble.

Se selecciona el momento.

Se establece contacto.

Se genera confianza.

Se introduce urgencia.

Finalmente aparece la solicitud.

Si analizamos exclusivamente el último paso, estamos viendo solamente la culminación del proceso.

Esta perspectiva obliga a revisar también cuánto estamos exponiendo públicamente acerca de nuestra organización.

No se trata de desaparecer de internet.

Una empresa necesita presencia digital, posicionamiento y comunicación.

Se trata de encontrar equilibrio entre visibilidad y exposición.

Publicar organigramas detallados, contactos personales, procedimientos internos, documentos innecesarios o información operativa puede facilitar determinadas formas de suplantación.

La presencia digital también necesita criterio.

Inteligencia artificial: un acelerador que obliga a elevar el criterio

La inteligencia artificial añade otra dimensión.

Hoy resulta mucho más sencillo producir textos convincentes, personalizar mensajes, traducir comunicaciones, analizar información pública y generar contenidos falsificados.

Eso no convierte automáticamente a la inteligencia artificial en el problema.

La cuestión está en cómo reduce el costo de producir engaños creíbles y aumenta su escala.

Una organización tampoco debería responder rechazando la IA.

Sería contradictorio.

La respuesta empresarial correcta consiste en adoptar nuevas capacidades mientras rediseña los controles necesarios para utilizarlas responsablemente.

Exactamente la misma tecnología que puede utilizar un atacante para aumentar la persuasión también puede apoyar análisis, detección, automatización de controles, formación, monitoreo y respuesta.

La diferencia continúa estando en la funcionalidad.

Qué problema estamos resolviendo.

Qué riesgo estamos introduciendo.

Quién supervisa.

Qué información utilizamos.

Qué decisión permanece bajo responsabilidad humana.

El dispositivo robado también representa un problema organizacional

El aumento reportado de 344 % en casos de fraude originados desde dispositivos robados merece especial atención.

Nuestra vida empresarial cabe cada vez más dentro de un teléfono.

Correo corporativo.

Mensajería.

Aplicaciones financieras.

Documentos.

Contactos.

Sesiones autenticadas.

Aplicaciones internas.

Almacenamiento en nube.

Sistemas de doble autenticación.

Un dispositivo perdido puede ser mucho más que la pérdida física de un activo.

Puede convertirse en una concentración extraordinaria de identidad digital.

Por eso toda organización debería saber qué ocurre durante los primeros minutos posteriores al reporte de pérdida o robo de un dispositivo.

¿Quién recibe el aviso?

¿Pueden revocarse sesiones?

¿Puede bloquearse remotamente?

¿Deben cambiarse credenciales?

¿Existe información corporativa almacenada localmente?

¿Hay mecanismos para separar razonablemente información personal y empresarial?

¿Quién evalúa si existió exposición de datos?

No tener respuestas previamente definidas obliga a improvisar precisamente cuando menos conviene hacerlo.

Los delincuentes colaboran; las empresas también necesitan hacerlo

Uno de los aspectos más interesantes del informe regional no corresponde a un ataque sino a una respuesta.

En Argentina se creó en 2025 una iniciativa de intercambio de inteligencia sobre fraude entre instituciones financieras, y el reporte de BioCatch señala una reducción del 27 % en actividad reportada de cuentas mula entre sus clientes argentinos, mientras regionalmente este tipo de cuentas creció 42 %. La asociación no demuestra por sí sola causalidad, pero sí plantea una idea empresarial poderosa: compartir señales puede fortalecer la capacidad colectiva de prevención.

Los atacantes comparten herramientas, procedimientos y conocimiento.

Las organizaciones no pueden enfrentar un fenómeno conectado trabajando siempre como islas.

Esto aplica igualmente dentro de una empresa.

Tecnología identifica una señal.

Finanzas observa otra.

Servicio al cliente recibe una queja.

Jurídica detecta una implicación.

Gerencia conoce un contexto adicional.

Por separado, ninguna pieza parece extraordinaria.

Conectadas, pueden revelar un incidente.

La seguridad moderna depende cada vez más de esa capacidad para relacionar información.

Antes de comprar otra solución, haga estas preguntas

Un empresario puede realizar un ejercicio sencillo con su equipo directivo.

Pregunte qué ocurriría si mañana alguien consiguiera acceso al correo de un gerente.

Pregunte qué pagos podrían autorizarse.

Pregunte qué información podría obtener.

Pregunte qué contraseñas podrían recuperarse.

Pregunte a quién podría suplantar.

Pregunte qué proveedores creerían sus instrucciones.

Pregunte cuánto tardaría la empresa en detectar la situación.

Y finalmente pregunte cuánto tardaría en contenerla.

Si las respuestas no son claras, probablemente el problema no sea solamente tecnológico.

Existe una brecha organizacional.

Eso nos conduce hacia una Arquitectura de Protección de Datos y Confianza Digital (APDP).

No como un producto aislado ni como una acumulación de controles, sino como una manera estructurada de conectar gobierno, personas, procesos, información, cumplimiento y tecnología alrededor de un propósito empresarial concreto: proteger la capacidad de la organización para operar confiablemente.

La mejor defensa comienza comprendiendo cómo funciona realmente la empresa

Los datos del fraude bancario latinoamericano contienen una advertencia mucho más profunda que el crecimiento de determinadas modalidades delictivas.

Los atacantes se están adaptando.

Por lo tanto, las organizaciones también tienen que hacerlo.

No sirve proteger únicamente la infraestructura si permanecen desprotegidos los procesos.

No sirve fortalecer autenticación si nadie controla las excepciones.

No sirve capacitar personas si los procedimientos facilitan decisiones inseguras.

No sirve comprar sistemas sofisticados cuando nadie ha establecido responsabilidades claras.

Y tampoco sirve hablar de transformación digital como si digitalizar significara solamente incorporar herramientas.

Toda transformación aumenta capacidades, pero puede aumentar también dependencias y riesgos.

La función de la dirección empresarial consiste precisamente en comprender ambos lados de esa ecuación.

Después de décadas acompañando organizaciones, sigo encontrando vigente una idea esencial: antes de intervenir hay que comprender.

Antes de automatizar, comprender.

Antes de digitalizar, comprender.

Antes de proteger, comprender.

Porque un control implementado sobre un proceso mal diseñado puede terminar protegiendo la ineficiencia, mientras que una tecnología incorporada sin analizar la realidad operacional puede crear nuevos problemas más rápidamente de lo que resuelve los anteriores.

El crecimiento del fraude digital en América Latina no debería producir solamente miedo.

Debería producir mejores preguntas.

¿Sabemos qué información estamos protegiendo?

¿Sabemos quién tiene acceso?

¿Sabemos dónde están nuestras decisiones críticas?

¿Sabemos cómo verificar identidades?

¿Sabemos cómo reaccionar?

¿Nuestra gente reconoce una manipulación?

¿Nuestros proveedores conocen nuestros procedimientos?

¿La dirección recibe información suficiente sobre estos riesgos?

¿Estamos construyendo confianza verificable o dependiendo de confianza implícita?

Cuando una empresa puede responder esas preguntas con claridad, la seguridad empieza a convertirse en capacidad organizacional.

Cuando no puede hacerlo, comprar una herramienta adicional difícilmente resolverá la causa raíz.

Si considera que su organización necesita revisar cómo se conectan protección de datos, procesos, personas, tecnología y confianza digital, podemos iniciar esa conversación desde aquí:

https://t.mtrbio.com/todo-en-unonet

La próxima gran vulnerabilidad de su empresa quizá no sea una falla en un servidor. Puede ser una decisión perfectamente normal tomada por una persona bien intencionada frente a una situación cuidadosamente manipulada.

Preparar a la organización para reconocer esa diferencia es hoy una responsabilidad directiva.

Julio César Moreno Duque
Fundador – TODO EN UNO.NET
"Nunca la tecnología por la tecnología en sí misma; sino la tecnología por la funcionalidad."

TODO EN UNO.NET

Queremos darle a conocer nuestra EMPRESA creada en 1995. Todo En Uno.Net S.A.S es fundadora de la Organización Empresarial Todo En Uno.NET. Todo En Uno.Net S.A.S. es una empresa especializada en brindar CONSULTORIAS Y COMPAÑAMIENTO en el área tecnológica y administrativa basándonos en la última información tecnológica y de servicios del mercado, además prestamos una consultoría integral en varias áreas como son: CONSULTORIAS TECNOLOGICAS, CONSULTORIAS EMPRESARIALES, CONSULTORIA MERCADEO TECNOLÓGICO, CONSULTORIA EN TRATAMIENTO DE DATOS PERSONALES, Y con todos nuestros aliados en la organización TODO EN UNO.NET

Publicar un comentario

Esperamos sus comentarios

Artículo Anterior Artículo Siguiente