Ciberseguridad en Latinoamérica: 7 de cada 10 empresas sufrieron ataques de phishing

El phishing continúa siendo la principal puerta de entrada para los ciberdelincuentes en América Latina. Un informe de ESET revela que el 73% de las empresas de la región sufrió este tipo de ataque durante el último año y advierte que la falta de herramientas proactivas, la baja adopción de autenticación multifactor y el avance de la inteligencia artificial están ampliando la superficie de riesgo para las organizaciones.
Según el informe de ESET, el 73% de las empresas de Latinoamérica sufrió al menos un ataque de phishing durante el último año.
Según el informe de ESET, el 73% de las empresas de Latinoamérica sufrió al menos un ataque de phishing durante el último año.
Compartir nota:

El phishing continúa consolidándose como la principal amenaza de ciberseguridad para las empresas de América Latina. Lejos de perder efectividad, esta técnica basada en la ingeniería social sigue siendo el método favorito de los ciberdelincuentes para robar credenciales, distribuir malware y obtener acceso a información crítica. Así lo revela el ESET Security Report Latinoamérica 2026, que advierte que el 73 % de las organizaciones de la región sufrió al menos un ataque de phishing durante el último año.

El estudio, elaborado a partir de las respuestas de 1.563 profesionales pertenecientes a 962 empresas de 10 países latinoamericanos, ofrece una radiografía del estado actual de la ciberseguridad corporativa y deja en evidencia que, pese al crecimiento de las inversiones en tecnología, muchas organizaciones aún mantienen una estrategia defensiva más reactiva que preventiva.

El phishing sigue liderando las amenazas en Latinoamérica

Los ataques de phishing continúan siendo la puerta de entrada más utilizada por los ciberdelincuentes debido a que explotan uno de los puntos más débiles de cualquier organización: el factor humano.

A través de correos electrónicos fraudulentos, mensajes de texto, aplicaciones de mensajería o sitios web falsificados, los atacantes buscan engañar a los usuarios para que revelen contraseñas, datos financieros o descarguen archivos maliciosos que permiten comprometer la infraestructura tecnológica de las empresas.

El informe muestra que algunos sectores presentan niveles de exposición todavía mayores. Entre ellos se destacan:

  • Educación: 81,4 % de las organizaciones sufrió ataques de phishing.
  • Manufactura: 81,1 %.
  • Banca: 79,6 %.

Estos porcentajes reflejan que los delincuentes digitales apuntan especialmente hacia industrias que manejan grandes volúmenes de información sensible o cuya interrupción puede generar importantes pérdidas económicas.

El phishing continúa siendo el principal método utilizado por los ciberdelincuentes para acceder a las redes corporativas mediante el engaño a los usuarios.
El phishing continúa siendo el principal método utilizado por los ciberdelincuentes para acceder a las redes corporativas mediante el engaño a los usuarios.

Las empresas invierten en seguridad, pero siguen existiendo importantes brechas

Uno de los aspectos más relevantes del estudio es que muchas compañías ya cuentan con herramientas básicas de protección. De hecho:

  • El 85 % utiliza firewalls.
  • El 82 % realiza copias de seguridad (backups).

Sin embargo, estas medidas por sí solas ya no resultan suficientes frente al escenario actual de amenazas.

Solo el 23 % de las organizaciones implementó plataformas de Threat Intelligence, una tecnología que permite recopilar, analizar y correlacionar información sobre amenazas para anticipar ataques antes de que ocurran.

La diferencia entre contar únicamente con herramientas tradicionales o incorporar capacidades de inteligencia representa hoy una de las mayores brechas de madurez en ciberseguridad dentro de la región.

Muchas organizaciones desconocen si fueron atacadas

Otro dato que preocupa especialmente a los especialistas es la falta de visibilidad sobre los incidentes de seguridad.

Según el informe:

  • El 52,7 % de las empresas detectó intentos de ataque durante el último año.
  • El 15,4 % reconoce que no sabe si sufrió algún incidente.
  • Uno de cada cuatro considera que pudo haber sido víctima de ataques sin detectarlos debido a la falta de herramientas adecuadas.

Esta situación demuestra que muchas organizaciones no solo enfrentan ataques, sino que además carecen de capacidades suficientes para identificarlos en tiempo real, analizar su impacto y responder rápidamente.

El factor humano continúa siendo el eslabón más vulnerable

Aunque las tecnologías de protección evolucionan constantemente, los ciberdelincuentes siguen apostando por explotar errores humanos.

La ingeniería social continúa siendo extremadamente efectiva porque apela a la confianza, la urgencia o el desconocimiento de los empleados para obtener acceso a los sistemas corporativos.

En este contexto, el informe evidencia que todavía existen importantes falencias en la protección de las identidades digitales.

Solo el 57 % de las empresas implementa autenticación multifactor (MFA), considerada actualmente una de las medidas más efectivas para impedir el robo de credenciales.

Además, apenas el 36 % utiliza soluciones de Data Loss Prevention (DLP) para evitar la fuga de información sensible.

La situación resulta todavía más preocupante entre el personal no técnico:

  • Solo el 52,2 % utiliza autenticación multifactor.
  • El 26,9 % no aplica ninguna medida de seguridad en su teléfono corporativo.

Estos números evidencian que la capacitación y la concientización continúan siendo tareas pendientes para gran parte de las organizaciones latinoamericanas.

La autenticación multifactor y la capacitación de los empleados son dos de las medidas más efectivas para reducir el impacto del phishing.
La autenticación multifactor y la capacitación de los empleados son dos de las medidas más efectivas para reducir el impacto del phishing.

La inteligencia artificial abre nuevas oportunidades para los atacantes

La irrupción de la inteligencia artificial también está transformando el panorama de las amenazas.

El informe señala que el 56,3 % de los especialistas considera que la IA permitirá desarrollar ataques más sofisticados y automatizados, capaces de generar campañas de phishing mucho más convincentes y difíciles de detectar.

Además, el 19,6 % identifica a los deepfakes como una de las amenazas emergentes más preocupantes, debido a su potencial para suplantar identidades mediante audios, imágenes o videos falsificados con gran nivel de realismo.

No obstante, el desafío no proviene únicamente de los atacantes.

El estudio revela que el 39,2 % de las empresas todavía no dispone de políticas internas para regular el uso de herramientas de inteligencia artificial, mientras que apenas un 39,7 % ya implementó marcos de gobernanza específicos.

La ausencia de lineamientos claros incrementa los riesgos relacionados con la privacidad de los datos, la protección de la identidad digital y el uso responsable de tecnologías basadas en IA.

La cultura de ciberseguridad, un desafío pendiente

Las conclusiones del ESET Security Report Latinoamérica 2026 muestran que incorporar nuevas herramientas tecnológicas no garantiza, por sí solo, una mayor protección.

La madurez en ciberseguridad depende de combinar tecnología, procesos, monitoreo continuo y capacitación permanente de los colaboradores.

La protección de identidades, la seguridad de los dispositivos móviles, la gestión de vulnerabilidades y el fortalecimiento de la cultura organizacional aparecen como algunos de los principales desafíos para los próximos años.

En un escenario donde los ataques evolucionan constantemente y la inteligencia artificial acelera tanto las capacidades defensivas como ofensivas, contar con información actualizada sobre las amenazas resulta fundamental para tomar decisiones estratégicas. Para las empresas latinoamericanas, avanzar hacia una postura de seguridad más proactiva ya no representa una ventaja competitiva, sino una necesidad para reducir riesgos y proteger uno de sus activos más valiosos: la información.

Preguntas frecuentes

1. ¿Cómo pueden identificar los empleados un intento de phishing?

Existen varias señales que ayudan a detectar un posible ataque de phishing, como errores de redacción, direcciones de correo desconocidas, enlaces que no coinciden con el sitio oficial, solicitudes urgentes de información o archivos adjuntos inesperados. Ante cualquier duda, es recomendable verificar el mensaje por otro canal antes de interactuar con él.

2. ¿Qué diferencia hay entre phishing, smishing y vishing?

Aunque todos buscan engañar a la víctima para obtener información confidencial, el canal cambia. El phishing utiliza principalmente correos electrónicos, el smishing se realiza mediante mensajes SMS o aplicaciones de mensajería, mientras que el vishing emplea llamadas telefónicas en las que los atacantes se hacen pasar por bancos, empresas o entidades públicas.

3. ¿Qué hacer si un empleado hizo clic en un enlace malicioso?

Lo primero es desconectar el dispositivo de la red si se sospecha una infección, informar inmediatamente al área de TI o ciberseguridad y cambiar las contraseñas de las cuentas comprometidas desde un equipo seguro. También es aconsejable revisar los registros de actividad para detectar accesos no autorizados y ejecutar un análisis de seguridad del equipo.

4. ¿Con qué frecuencia debería una empresa capacitar a sus empleados en ciberseguridad?

Los especialistas recomiendan realizar programas de concientización de forma continua, con capacitaciones al menos dos veces al año y simulaciones periódicas de phishing. Este tipo de ejercicios ayuda a que los colaboradores reconozcan ataques reales y adopten mejores prácticas de seguridad.

5. ¿Qué sectores suelen ser los principales objetivos de los ciberdelincuentes?

Los atacantes suelen enfocarse en organizaciones que administran información sensible o servicios críticos, como entidades financieras, organismos públicos, empresas de salud, compañías de tecnología, industrias y comercios. Sin embargo, cualquier organización, independientemente de su tamaño, puede convertirse en un objetivo.

Leer más

Compartir nota:

Publicaciones Relacionadas

Scroll to Top