El phishing es el ciberataque más frecuente en empresas españolas: en 2025 se registraron más de 25.000 casos de phishing dirigidos a organizaciones en España, siendo el correo electrónico el vector principal. El phishing no es un problema solo de grandes empresas: el 40% de los ataques de phishing se dirigen a pymes precisamente porque tienen menos defensas. La buena noticia es que la mayoría de ataques de phishing se pueden prevenir con medidas simples y formación básica del equipo.
Cuando llega un correo del «banco» diciendo que tu cuenta ha sido bloqueada y te pide que hagas clic en un enlace para verificar tus datos, eso es phishing en su forma más clásica. Pero en 2026, los ataques de phishing que llegan a las empresas son bastante más sofisticados que eso. El remitente puede parecer el director general de la propia empresa, el proveedor de confianza o incluso la Agencia Tributaria.
Esta guía explica qué es el phishing exactamente, qué variantes existen en 2026, cómo detectar un intento de ataque y qué medidas concretas reducen el riesgo de que tu empresa caiga en uno.
¿Qué es el phishing y cómo funciona exactamente?
El phishing es un tipo de ataque de ingeniería social en el que el atacante se hace pasar por una persona o entidad de confianza para conseguir que la víctima realice una acción: hacer clic en un enlace malicioso, proporcionar credenciales de acceso, descargar un archivo infectado o realizar una transferencia bancaria.
El nombre viene del inglés «fishing» (pesca): el atacante lanza el anzuelo y espera a que alguien pique. La diferencia con la pesca real es que los ataques modernos de phishing son cada vez más selectivos: en lugar de lanzar el mismo correo a millones de personas, los atacantes investigan a las víctimas en LinkedIn, en la web de la empresa y en redes sociales para personalizar el ataque y hacerlo más creíble.
El mecanismo básico del phishing es siempre el mismo:
- El atacante crea un pretexto creíble (un banco, la AEAT, un proveedor, el jefe)
- Crea un canal de comunicación que parece legítimo (correo con dominio similar, SMS, llamada)
- Incluye un elemento de urgencia o miedo («tu cuenta será bloqueada», «tienes una deuda pendiente», «necesito que hagas esto ahora»)
- Pide una acción específica: clic en enlace, descarga de archivo, transferencia, proporcionar contraseña
¿Qué tipos de phishing atacan a las empresas en 2026?
Los ataques de phishing han evolucionado significativamente. En 2026, las variantes más frecuentes en empresas españolas son:
Spear phishing — El phishing dirigido. El atacante investiga previamente a la víctima (nombre, cargo, relaciones con proveedores, proyectos en marcha) y crea un correo personalizado que parece absolutamente legítimo. Es el tipo más peligroso y el más difícil de detectar. Un correo de «el proveedor de logística con quien lleváis trabajando dos años» que parece real en todos los detalles no activa las alarmas instintivas.
Business Email Compromise (BEC) — El atacante compromete o suplanta el correo del director financiero o del CEO y envía instrucciones de transferencia bancaria urgente a la persona de contabilidad. En 2025, el BEC fue el tipo de fraude que generó más pérdidas económicas en empresas europeas. Las transferencias fraudulentas ordenadas por este método raramente se recuperan.
Phishing por QR (quishing) — Una tendencia en fuerte crecimiento en 2026. El atacante incluye un código QR en un email o en un documento impreso. El QR lleva a una página falsa que suplanta un servicio legítimo. Las defensas de email que escanean enlaces no detectan QRs, por lo que es un vector que evita muchos filtros tradicionales.
Vishing (phishing por voz) — Llamadas telefónicas en las que el atacante se hace pasar por soporte técnico, un banco o incluso la Agencia Tributaria. Con IA generativa de voz, en 2026 es posible clonar la voz de personas reales con pocos segundos de audio de referencia.
Smishing (phishing por SMS) — Mensajes de texto con enlaces maliciosos. Muy frecuente en ataques masivos que simulan notificaciones de Correos, Hacienda o entidades bancarias.
¿Cómo detectar un intento de phishing antes de que sea demasiado tarde?
Las señales de alerta que hay que enseñar al equipo:
En correos electrónicos:
- El dominio del remitente es ligeramente diferente al real: «dsi-net.con» en vez de «dsi-net.com», «amazon-support.com» en vez de «amazon.com»
- Urgencia injustificada: «debes responder en las próximas 2 horas o tu cuenta quedará bloqueada»
- Petición de credenciales o datos bancarios por correo (ninguna entidad legítima los pide así)
- El enlace al que apunta el correo (al pasarle el cursor por encima sin hacer clic) no coincide con el dominio del remitente
- Archivos adjuntos inesperados, especialmente con extensiones .exe, .zip, .iso, .html
En llamadas:
- Presión para tomar decisiones inmediatas
- Petición de información confidencial (contraseñas, códigos de verificación, datos bancarios)
- La persona no puede verificar de forma independiente su identidad
Regla general: ante cualquier duda, no actuar en el canal de comunicación que llegó. Si el correo dice ser del banco, llamar al banco por el número oficial. Si el correo dice ser del jefe, escribirle por otro canal para confirmarlo.
¿Cómo proteger a tu empresa del phishing de forma práctica?
Las medidas que más reducen el riesgo:
Autenticación en dos pasos (MFA) — Es la medida más efectiva. Aunque un empleado caiga en el phishing y proporcione su contraseña, el atacante no puede acceder a la cuenta sin el segundo factor (el código del móvil). Implementar MFA en el correo corporativo, en el ERP y en cualquier herramienta con acceso a datos de la empresa reduce el impacto del phishing de forma drástica.
Formación del equipo — La tecnología no puede sustituir al criterio humano en los ataques bien elaborados. Hacer simulacros de phishing con herramientas como KnowBe4 o similares, y formar al equipo en las señales de alerta, es una de las inversiones con mejor retorno en ciberseguridad.
Filtros de correo anti-phishing — Microsoft 365 y Google Workspace tienen defensas anti-phishing incluidas que detectan una parte importante de los intentos. Configurarlos correctamente y mantenerlos actualizados es fundamental.
Protocolos de verificación para transferencias — Establecer un protocolo interno para órdenes de transferencia urgentes: que siempre requieran verificación por llamada o videoconferencia, independientemente de quién envíe el correo.
Gestión de incidentes — Definir qué hacer cuando alguien en la empresa hace clic en un enlace de phishing: a quién avisar, cuándo bloquear el correo, qué sistemas pueden estar comprometidos. La respuesta rápida limita el daño.
En DSI incluimos en nuestros contratos de soporte IT la gestión de incidentes de seguridad y la configuración de los filtros anti-phishing de los entornos de correo de nuestros clientes. Si tienes un equipo con acceso a datos sensibles o realizas transferencias bancarias frecuentes, hablemos de cómo blindar esos procesos.
¿Qué hacer si tu empresa ya ha caído en un ataque de phishing?
La velocidad de reacción es crítica. Los primeros pasos:
- Cambiar inmediatamente las contraseñas de las cuentas comprometidas o que puedan haberlo sido
- Activar o verificar la autenticación en dos pasos en todas las cuentas afectadas
- Avisar al equipo IT para que revise si ha habido accesos no autorizados a sistemas internos
- Si se han proporcionado datos bancarios o se ha realizado una transferencia, avisar al banco inmediatamente para intentar paralizar la operación
- Si hay datos personales de clientes involucrados, valorar la obligación de notificar a la AEPD según el RGPD (en 72 horas si hay riesgo para los afectados)
- Documentar el incidente para el registro interno de brechas de seguridad
Preguntas frecuentes sobre el phishing en empresas
¿Por qué las empresas pequeñas son más vulnerables al phishing que las grandes?
Las pymes son objetivo frecuente precisamente porque tienen menos defensas: no tienen departamento IT propio, los filtros de correo no suelen estar optimizados, la formación del personal en ciberseguridad es escasa y los procedimientos de verificación de transferencias son informales. Los atacantes lo saben y lo explotan: la rentabilidad de atacar una pyme con pocas defensas es alta comparada con el esfuerzo de superar las defensas de una gran empresa.
¿Puede el antivirus proteger contra el phishing?
El antivirus detecta y bloquea archivos maliciosos descargados desde enlaces de phishing, pero no puede sustituir al criterio humano. Un enlace de phishing que lleva a una página que pide introducir la contraseña no contiene ningún archivo malicioso: es simplemente una web que imita otra. Eso el antivirus no lo ve. La protección contra phishing requiere una combinación de filtros de correo, formación del equipo y procedimientos internos.
¿Es el phishing el mismo ataque que el ransomware?
No, pero están relacionados. El ransomware (el software que cifra los datos de una empresa y pide rescate para liberarlos) suele entrar en la empresa a través de un ataque de phishing: alguien hace clic en un enlace o abre un archivo adjunto malicioso, y eso descarga el ransomware. El phishing es el vector de entrada; el ransomware es el daño que se produce después. Por eso reducir el riesgo de phishing reduce directamente el riesgo de sufrir un ransomware.
¿Qué información de la empresa que está en internet puede usar un atacante para preparar un ataque de phishing personalizado?
Mucha. La información de LinkedIn (quién trabaja en la empresa, qué cargo tienen, con quién se relacionan), la web corporativa (quién es el director general, qué proyectos tienen en marcha, con qué proveedores trabajan), los registros de empresas públicos (dónde tiene domicilio la empresa, quiénes son los administradores) y los correos corporativos en contacto en la web. Con esa información, un atacante puede construir un spear phishing muy creíble.



