Phishing as a Service: por qué la ciberseguridad para empresas ya no puede ser reactiva

Hace unos años, un ataque de phishing sofisticado requería conocimientos técnicos reales: construir una página falsa convincente, configurar infraestructura de envío, evadir filtros de spam.  

Ese nivel de exigencia mantenía alejada a buena parte de la delincuencia oportunista. Hoy esa barrera ha desaparecido. El modelo Phishing as a Service ha convertido los ataques en un producto de suscripción que cualquier criminal puede contratar sin saber escribir una sola línea de código.  

Y las empresas que siguen gestionando la ciberseguridad para empresas de forma reactiva, actuando solo cuando algo falla, son exactamente las víctimas que este modelo tiene en mente. 

El phishing se ha industrializado: esto es lo que ha cambiado 

El Phishing as a Service (PhaaS) funciona exactamente como cualquier otro modelo de software como servicio: hay un desarrollador que construye el producto, una plataforma de distribución y un cliente que lo usa.  

La diferencia es que el producto son kits de phishing listos para desplegar, con páginas de login clonadas de bancos y servicios empresariales, infraestructura de envío masivo, soporte técnico y actualizaciones periódicas para evadir las nuevas medidas de seguridad. 

Según datos de Barracuda Networks, entre el 60% y el 70% de todos los ataques de phishing registrados desde comienzos de 2025 son ataques PhaaS. El kit más utilizado, Tycoon 2FA, representa por sí solo el 76% de esos ataques.  

Y según Kymatio, los atacantes distribuyen actualmente unos 3.400 millones de correos maliciosos al día con una precisión y automatización de nivel corporativo. 

En España, el Balance de Ciberseguridad 2025 de INCIBE registró 25.133 incidentes de phishing, consolidándolo como el vector de ataque más frecuente. El 60% de todos los ataques tuvieron como víctima a una pyme o autónomo.  

No porque las grandes empresas estén mejor protegidas en todos los casos, sino porque las pequeñas y medianas ofrecen menor resistencia y, al mismo tiempo, acceso a datos valiosos de clientes, proveedores y operaciones. 

Lo que ha cambiado no es solo el volumen: es la sofisticación accesible. Un atacante sin conocimientos técnicos puede hoy lanzar una campaña dirigida a los empleados de una empresa concreta, con correos personalizados, dominios casi idénticos al real y páginas de login que visualmente son indistinguibles de las originales. 

Cómo llegan estos ataques a tu empresa hoy 

El correo electrónico sigue siendo la puerta de entrada principal, pero el phishing empresas España ha evolucionado mucho más allá del clásico mensaje con errores ortográficos que pedía datos bancarios. 

Los ataques actuales llegan a través de correos que imitan con precisión a proveedores reales, a la Agencia Tributaria, a plataformas de gestión empresarial o incluso al propio equipo directivo de la empresa.  

INCIBE detectó campañas masivas de suplantación de la Agencia Tributaria durante la campaña de la Renta de 2025 y oleadas de smishing bancario dirigidas a empleados de las principales entidades financieras. 

Más allá del correo, los ataques llegan también por SMS (smishing), por llamadas telefónicas con voz clonada mediante IA (vishing) y por mensajes en plataformas de colaboración como Teams o Slack, donde la guardia del empleado suele estar más baja que en el correo corporativo. 

El objetivo casi siempre es el mismo: robar credenciales de acceso. Con un usuario y contraseña válidos, un atacante puede acceder a los sistemas de la empresa, moverse lateralmente por la red, exfiltrar datos o instalar malware.  

Y los kits PhaaS más avanzados están diseñados para saltarse incluso la autenticación multifactor, interceptando tokens de sesión en tiempo real mediante técnicas de adversario en el medio.  

Lo que muchas empresas consideran su última línea de defensa ya no es suficiente por sí sola si no está correctamente implementada y supervisada. 

El error que convierte el phishing en una brecha real 

La tecnología puede filtrar muchos ataques, pero no todos. El phishing está diseñado para engañar a personas, no solo a sistemas.  

Y ahí está el punto más vulnerable de cualquier empresa: el empleado que recibe un correo urgente del «director financiero» pidiendo que transfiera un pago, que hace clic en un enlace que parece legítimo o que introduce sus credenciales en una página que visualmente es idéntica a la real. 

Según datos recogidos por Kymatio, la ventana media de detección de una brecha relacionada con phishing es de 254 días. Más de ocho meses durante los cuales un atacante puede estar dentro de la red de una empresa sin que nadie lo sepa. 

La formación ciberseguridad empleados no es un taller de una hora que se hace una vez al año. Es un proceso continuo que entrena a las personas para identificar señales de alarma concretas: dominios ligeramente modificados, solicitudes urgentes de transferencias o credenciales, adjuntos inesperados, mensajes que piden actuar fuera de los canales habituales.  

Las empresas que integran esta formación en su operativa reducen de forma significativa la probabilidad de que un correo malicioso acabe en una brecha real. 

Las medidas que reducen el riesgo de forma real 

Ninguna medida aislada elimina el riesgo del phishing. Lo que marca la diferencia es combinar varias capas que se refuerzan mutuamente: 

Protección de endpoint  

Cada dispositivo que accede a los sistemas de la empresa es una puerta de entrada potencial. La protección endpoint empresas con capacidad de detección de comportamiento anómalo, no solo de firmas de malware conocidas, permite identificar actividad sospechosa antes de que el daño se produzca.  

Si un empleado hace clic en un enlace malicioso, el endpoint puede contener la amenaza antes de que se propague. 

Autenticación multifactor bien implementada 

El MFA es necesario, pero no suficiente si se basa solo en SMS o en aplicaciones estándar que los kits PhaaS avanzados ya saben interceptar. La implementación correcta incluye tokens físicos o aplicaciones con verificación de contexto para accesos a sistemas críticos. 

Filtrado de correo avanzado 

Los filtros básicos ya no detienen los ataques PhaaS, que generan dominios aleatorios y rotan infraestructura constantemente. Las soluciones avanzadas analizan el comportamiento de los mensajes, no solo su contenido o remitente. 

Supervisión de accesos y detección de anomalías 

Saber quién accede a qué, desde dónde y a qué hora permite detectar comportamientos fuera de lo habitual: un empleado que se conecta a las tres de la madrugada desde un país extranjero o que accede a carpetas que nunca había utilizado son señales que un sistema de supervisión activo puede detectar antes de que el daño sea irreversible. 

Plan de respuesta ante incidentes 

Cuando el ataque llega, el tiempo de reacción es crítico. Las empresas que tienen un protocolo definido de antemano, quién hace qué, a quién se notifica, cómo se contiene, reducen drásticamente el impacto respecto a las que improvisan en el momento. 

Por qué la ciberseguridad para empresas debe integrarse en la operativa, no gestionarse a posteriori 

El modelo reactivo de ciberseguridad para empresas tiene un problema fundamental: cuando actúa, el daño ya está hecho. Una credencial robada hace semanas, un acceso no autorizado que lleva meses activo, un empleado que hizo clic en algo que no debía sin que nadie lo supiera. La respuesta llega siempre tarde. 

La ciberseguridad para medianas empresas que funciona en 2026 no es un proyecto puntual ni una herramienta que se instala y se olvida. Es un proceso continuo que combina tecnología, personas y procedimientos, y que forma parte de la operativa diaria de la empresa igual que lo hace la contabilidad o la gestión de proveedores. 

Esto no significa que cada empresa tenga que construir un departamento de ciberseguridad interno. Significa contar con un proveedor especializado que mantenga esa capa de protección activa, que supervise los sistemas de forma continua, que forme a los empleados de manera regular y que esté disponible cuando algo anómalo ocurre.  

La diferencia entre gestionar la ciberseguridad de forma integrada y hacerlo de forma reactiva es, en muchos casos, la diferencia entre detectar un ataque en horas y descubrirlo ocho meses después. 

Cómo ayudamos en ERTC a proteger tu empresa 

En ERTC llevamos más de 25 años ayudando a empresas en Madrid a mantener su infraestructura tecnológica operativa y segura. Entendemos que la ciberseguridad para empresas no puede ser una preocupación que se activa solo cuando ocurre un incidente: tiene que estar presente en el día a día, de forma invisible para la operativa pero efectiva cuando la amenaza llega. 

Trabajamos con las empresas para implementar protección de endpoints, configurar y supervisar accesos, filtrar el correo corporativo, establecer políticas de autenticación adecuadas a cada entorno y formar a los empleados en los patrones de ataque más frecuentes.  

Y cuando algo anómalo ocurre, estamos disponibles para responder con rapidez, contener el problema y ayudar a la empresa a volver a operar con normalidad. 

No hace falta que tu empresa entienda cómo funciona un kit PhaaS. Hace falta que tenga a alguien que sí lo entienda y que esté mirando por ella. 

¿Sabes qué pasaría si mañana un empleado de tu empresa cayera en un ataque de phishing? Cuéntanos cómo tienes estructurada la seguridad hoy y te decimos qué mejoraríamos. 

[Hablar con ERTC →] 

Compartir