El phishing pasó del 7 por ciento de las intrusiones al 23 en un solo año
Veintitrés por ciento. Esa es la proporción de intrusiones que los equipos de respuesta de Microsoft pudieron rastrear hasta un mensaje de phishing en el año cerrado en junio de 2026. Doce meses antes la cifra era siete.
Sale del Microsoft Digital Defense Report 2026, publicado el 1 de octubre y referido al periodo de julio de 2025 a junio de 2026. El resumen de la propia Microsoft es inusualmente franco: en esta fase temprana de la carrera por la IA, los atacantes le están sacando más partido que los defensores. El tiempo mediano entre descubrir una vulnerabilidad y tener un ataque funcional para ella ha caído muy por debajo de las 24 horas. Los sistemas en la nube expuestos reciben el primer golpe una media de 5,3 horas después de aparecer. El informe también describe JADEPUFFER, que Microsoft llama el primer ataque de extorsión automatizado y dirigido por IA que ha documentado, visto a principios de julio.
La cifra del phishing es la parte que cae sobre la gente corriente. La vieja manera de detectar un mensaje fraudulento era el castellano torpe, el formato raro y una historia que se caía a la segunda lectura. Nunca fueron las señales de verdad, solo las más baratas de comprobar, y un modelo de lenguaje borra las tres a la vez. Lo mismo con el perfil falso sin historial y el documento de identidad que parece ligeramente torcido.
Lo que sigue funcionando es lo aburrido. Deje de fiarse del mensaje y vaya usted mismo a la fuente: teclee la dirección del banco, llame al número impreso en el reverso de la tarjeta, abra la aplicación en vez del enlace. Y mantenga al día el software con el que abre esos mensajes, porque una ventana medida en horas no deja sitio para un navegador que actualizó por última vez en agosto. Tendvane puede pasar sus aplicaciones instaladas por winget de una sola vez, lo que quita el esfuerzo.