Dark Mode Light Mode

Vishing y spoofing de Caller ID: cómo protegerse en redes corporativas

Protección contra vishing y spoofing de Caller ID en redes corporativas Protección contra vishing y spoofing de Caller ID en redes corporativas
Cómo proteger a tu empresa frente a llamadas suplantadas y ataques de vishing.

Las pérdidas por estafas iniciadas con una llamada telefónica aumentaron un 16% entre el primer semestre de 2024 y el primer semestre de 2025, según un informe de PIRG publicado en octubre de 2025.

Esto refleja que los ataques de vishing y la suplantación de identificador de llamadas son vectores de ingeniería social efectivos y baratos, tanto contra usuarios finales como contra redes corporativas que dependen de telefonía VoIP, troncales SIP y centralitas PBX para sus comunicaciones internas.

¿Qué es el vishing?

El vishing (voice phishing) es el equivalente telefónico al phishing por correo electrónico: un atacante suplanta a una fuente legítima para obtener información confidencial, credenciales o acceso a un sistema. A diferencia del correo, donde existen filtros, autenticación SPF/DKIM/DMARC y soluciones anti-phishing, la red telefónica conmutada y los servicios VoIP cuentan con menos controles para verificar el origen real de una llamada.

Esto le da al atacante dos ventajas: menos tecnologías de seguridad rastrean las llamadas y resulta mucho más fácil transmitir emociones por voz, lo que aumenta la probabilidad de engañar a la víctima. En 2025, el IC3 del FBI registró 191.561 denuncias bajo la categoría phishing/spoofing y más de 215 millones de dólares en pérdidas reportadas, en un año en que las pérdidas totales por delitos cibernéticos superaron los 20.877 millones de dólares.

Cómo funciona el spoofing de Caller ID

Diagrama de spoofing de Caller ID en redes VoIP corporativas
Así viaja una llamada falsificada: el campo From del SIP INVITE acepta cualquier número sin verificación.

El spoofing de Caller ID es la técnica que permite al atacante mostrar en la pantalla del receptor un número distinto al real. Se logra principalmente mediante servicios VoIP que permiten configurar manualmente el campo “From” del SIP INVITE, o a través de proveedores ITSP (Internet Telephony Service Provider) que ofrecen este parámetro como configuración estándar. La señalización SIP, al no validar criptográficamente el origen, acepta sin objeción el número declarado.

Las tácticas más comunes que combinan los atacantes son:

  • Suplantación de identificador. Ocultan su ubicación real y hacen pasar la llamada como si proviniera de un banco, una institución pública o incluso de un número con el mismo prefijo local que el de la víctima. Un caso documentado: tras el hackeo del hotel Ritz de Londres, los estafadores usaron datos personales robados para ejecutar ataques de ingeniería social contra clientes, falsificando el número oficial del hotel.
  • Fraude multicanal. El ataque comienza con un SMS bien redactado, un correo de phishing o un mensaje de voz automático que invita a llamar a un número. Cuando la víctima llama, conecta directamente con el atacante.
  • OSINT y scraping de redes sociales. El atacante recopila información pública sobre empleados con cuentas privilegiadas y la usa para dar credibilidad al fraude, mencionando datos personales que hacen que la víctima revele más información.

Verificación inversa de números desconocidos

Cuando aparece un número desconocido en pantalla, decidir si contestar o devolver la llamada sin información previa es un riesgo. Existen herramientas de búsqueda inversa que cruzan directorios públicos, bases colaborativas y registros de operadoras para identificar al titular o la reputación del número antes de interactuar con él.

Scannero es una de estas plataformas: se introduce el número y el sistema genera un informe con los datos disponibles, como posible titular, operadora o ubicación aproximada cuando existan registros accesibles.

Esta verificación debe usarse como apoyo, no como prueba definitiva: si el número fue suplantado mediante spoofing, el informe puede corresponder al titular legítimo del número y no al atacante real. En entornos corporativos, este tipo de revisión sirve como paso previo antes de devolver llamadas a números no asociados a contactos conocidos del directorio interno.

Otras opciones son la búsqueda directa del número en Google entre comillas, la consulta del número como contacto en WhatsApp o Telegram para revisar perfil público, y la verificación en directorios online como Páginas Blancas o Whitepages.

Casos de impacto en redes corporativas

El FBI ha emitido advertencias repetidas sobre operaciones de vishing dirigidas a organizaciones. En agosto de 2020 documentaron una campaña en la que los atacantes investigaban a sus víctimas, llamaban al soporte de TI haciéndose pasar por empleados, y conducían a las víctimas a sitios de phishing diseñados para falsificar el portal de inicio de sesión de la VPN corporativa. Las credenciales capturadas se usaron luego para acceder a bases de datos y exfiltrar información personal de clientes.

En enero de 2021 el FBI emitió una alerta similar describiendo otra operación con la misma metodología. La transición masiva al trabajo remoto durante la pandemia amplió la superficie de ataque: cada empleado conectado por VPN desde su casa se convierte en un punto vulnerable que el vishing puede explotar.

La brecha de Twitter de 2020, en la que empleados internos fueron engañados para revelar credenciales que luego se usaron para hackear cuentas verificadas y difundir estafas con criptomonedas, demuestra que incluso organizaciones con madurez técnica alta pueden ser víctimas. Las personas siguen siendo el punto más vulnerable de la cadena.

Cómo prevenir el vishing

Medidas técnicas para prevenir el vishing en redes empresariales
Cuatro controles que reducen el impacto de un ataque de vishing en una red corporativa.

A nivel de red, las contramedidas técnicas son:

  • STIR/SHAKEN. STIR es el estándar técnico del IETF que permite firmar y verificar identidades en llamadas SIP; SHAKEN es el marco de implementación desarrollado por ATIS y el SIP Forum que los operadores aplican para transportar y validar esa información en redes de voz. En EE.UU., la FCC exige su despliegue en los tramos IP de las redes, aunque no elimina el spoofing por completo, especialmente cuando la llamada atraviesa tramos no IP o proveedores fuera del alcance técnico de validación.
  • Session Border Controller (SBC). Dispositivo que actúa como frontera entre la red SIP corporativa y los proveedores externos. Aplica políticas de seguridad, filtra tráfico anómalo y permite bloquear o etiquetar llamadas sospechosas antes de que lleguen al usuario.
  • Autenticación multifactor (MFA). Implementar MFA en todas las cuentas corporativas reduce el impacto del robo de credenciales por vishing. Aunque el atacante obtenga usuario y contraseña, el MFA dificulta el acceso y reduce la probabilidad de compromiso. Para cuentas críticas conviene priorizar métodos resistentes al phishing, como llaves de seguridad basadas en FIDO/WebAuthn o certificados digitales, porque los códigos temporales (OTP) y las aprobaciones push pueden ser manipulados mediante ingeniería social o ataques de fatiga MFA.
  • Segmentación de red y control de acceso. Aislar los servicios críticos en VLANs separadas y aplicar el principio de mínimo privilegio limita el daño en caso de compromiso de una cuenta.

A nivel de usuario, las medidas básicas son:

  • Desconfiar de cualquier llamada que genere una sensación de urgencia extrema o miedo.
  • No confiar en el identificador de llamadas: puede estar suplantado.
  • Si la llamada parece sospechosa, colgar y verificar contactando al número oficial publicado en el sitio web de la organización.
  • Nunca permitir control remoto de la computadora ni descargar software a petición de quien llama.
  • No introducir el número de teléfono en formularios en línea innecesarios y evitar su exposición pública.
  • Configurar el desvío de llamadas desconocidas al buzón de voz, función disponible en la mayoría de smartphones.

Qué hacer si su empresa es suplantada

Si una organización detecta que su identidad corporativa se está usando en ataques de vishing —por ejemplo, llamadas a sus clientes que muestran el número oficial de la empresa— las acciones inmediatas son tres:

  1. Reportar al operador y solicitar bloqueo. Contactar al proveedor de telefonía corporativa y al ITSP para reportar la suplantación. En jurisdicciones con STIR/SHAKEN, solicitar la trazabilidad de las llamadas para identificar el origen.
  2. Notificar a las autoridades. Reportar el incidente a la unidad de delitos informáticos correspondiente y a los organismos sectoriales (regulador de telecomunicaciones, agencia de protección de datos si hay exposición de información personal).
  3. Emitir comunicados oficiales. Publicar alertas en el sitio web corporativo y canales oficiales informando del fraude, especificando que la empresa nunca solicita credenciales, datos bancarios o transferencias por teléfono. Incluir ejemplos del modus operandi detectado para que los clientes lo reconozcan.

La velocidad de respuesta puede reducir el alcance del daño: cuanto antes se emita la alerta y se coordine con operadores, autoridades y canales oficiales, menor será el tiempo durante el cual los atacantes puedan usar la identidad suplantada.

Agregar Comentario Agregar Comentario

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Post Anterior
Diagrama comparativo de bcrypt, Argon2 y PBKDF2 para hashing seguro de contraseñas

Criptografía y Credenciales para Proteger Servidores y Bases de Datos

Post Siguiente
Diagrama abstracto de protocolos de entrega y validación del correo electrónico con nodos de autenticación y cifrado

Protocolos detrás de la Entrega y Validación del Correo Electrónico

Anuncio