Durante años, la mayoría de las recomendaciones de seguridad frente al phishing podían resumirse en una regla sencilla: no hagas clic en enlaces sospechosos. Era un consejo útil porque muchos ataques dependían precisamente de ese momento: un usuario recibía un correo, encontraba un enlace aparentemente legítimo y, al abrirlo, terminaba entregando sus credenciales o descargando malware.
Pero los atacantes están cambiando las reglas.
Las campañas actuales están encontrando nuevas formas de convertir un correo electrónico aparentemente inofensivo en el inicio de una estafa. Ya no siempre necesitan un enlace malicioso, un archivo adjunto peligroso o una página falsa de inicio de sesión. En algunos casos, solo necesitan convencer a la víctima de marcar un número de teléfono.
Esta técnica, conocida como callback phishing o TOAD (Telephone-Oriented Attack Delivery), utiliza el correo electrónico como primer contacto para llevar a la víctima hacia una conversación controlada por el atacante. Y ese cambio es mucho más importante de lo que parece: cuando el ataque abandona la bandeja de entrada y pasa al teléfono, el delincuente obtiene una oportunidad mucho más directa para manipular a su objetivo en tiempo real.
La factura que nunca existió
El mecanismo puede comenzar con algo tan cotidiano como una factura.
Imaginemos recibir un correo aparentemente enviado por PayPal. El mensaje informa de un supuesto cargo por cientos de dólares y advierte que la transacción está a punto de procesarse. Para cancelarla, el usuario debe comunicarse con el número indicado.
No hay necesariamente un enlace que revisar. No hay un archivo que descargar. Incluso puede que el correo contenga muy poco texto.
Lo que sí existe es una historia cuidadosamente construida para provocar una reacción inmediata: “alguien está utilizando mi cuenta y tengo que solucionarlo ahora”.
Ese es precisamente el objetivo.
Las campañas analizadas arrojan los siguiente: los atacantes utilizaron facturas falsas, renovaciones de servicios, imágenes incrustadas, mensajes HTML diseñados para parecer comunicaciones legítimas e incluso invitaciones de Google Calendar para presentar cargos ficticios y dirigir a las víctimas hacia números telefónicos controlados por los estafadores.
La creatividad está en el pretexto; el objetivo es siempre el mismo: conseguir que la víctima llame voluntariamente.
Cuando el atacante consigue que seas tú quien inicia el contacto
Aquí está una de las diferencias fundamentales respecto al phishing tradicional.
En un ataque convencional, el delincuente intenta llevar a la víctima hacia una acción específica: hacer clic, iniciar sesión, abrir un archivo o introducir información.
Con el callback phishing, el atacante intenta conseguir algo psicológicamente más poderoso: que la propia víctima crea que está buscando ayuda.
Una vez realizada la llamada, la interacción cambia por completo. El estafador puede hacerse pasar por un representante de soporte, un departamento de facturación o un especialista de seguridad. Puede confirmar algunos datos obtenidos previamente y utilizar esa información para generar credibilidad.
A partir de ahí, la conversación puede escalar hacia solicitudes mucho más peligrosas: proporcionar información personal o financiera, acceder a una cuenta, instalar una herramienta de acceso remoto o realizar determinadas acciones mientras el supuesto agente de soporte guía a la víctima.
El correo electrónico, entonces, no era el objetivo final, era solo la puerta de entrada.
El verdadero problema está en lo que no parece malicioso
Esta evolución plantea un desafío importante para la seguridad del correo electrónico.
Muchas defensas tradicionales están diseñadas para buscar indicadores técnicos asociados con ataques: enlaces maliciosos, archivos peligrosos, dominios sospechosos o patrones conocidos de malware.
Pero ¿qué ocurre cuando el correo no contiene ninguno de esos elementos?
Un mensaje puede incluir únicamente una imagen con una factura falsa y un número telefónico. Desde una perspectiva superficial, no existe un enlace que bloquear ni un archivo que poner en cuarentena. Sin embargo, el mensaje puede estar cuidadosamente diseñado para imitar la identidad visual de una empresa reconocida y utilizar técnicas de ingeniería social para generar urgencia.
Por eso, detectar estas amenazas requiere mirar más allá del contenido tradicional del correo.
La explicación mas acertada indica que sus mecanismos de protección incorporan análisis de texto presente dentro de imágenes mediante OCR, inteligencia asociada con números telefónicos, análisis de remitentes y dominios, reconocimiento de marcas, procesamiento de lenguaje natural y modelos de machine learning. También contempla nuevos vectores, como las invitaciones de calendario utilizadas como parte de estas campañas.
La razón es sencilla: si el ataque cambia, también debe cambiar la forma de detectarlo.
Cinco ataques, una misma estrategia
Los ejemplos analizados muestran precisamente esa evolución.
En un caso, los atacantes utilizaron una supuesta factura de PayPal por 299.99 dólares, vinculada a una tarjeta de regalo de Amazon. En otro, el correo prácticamente no contenía texto: la información necesaria para iniciar la estafa estaba incorporada en una imagen que simulaba una renovación de Geek Squad.
También se identificaron mensajes construidos exclusivamente alrededor de imágenes, correos HTML cuidadosamente diseñados para parecer notificaciones legítimas de PayPal y una invitación de Google Calendar asociada con un supuesto cargo automático de 599.99 dólares.
Los formatos cambian, pero el principio permanece.
Crear una situación suficientemente creíble para que la víctima deje de analizar el mensaje y empiece a reaccionar ante él.
Y esa es una distinción crítica. La ingeniería social no necesita que el usuario crea que está frente a un ataque. Le basta con conseguir que crea que está frente a un problema que debe resolver.
La urgencia sigue siendo una de las mejores armas del atacante
El elemento común detrás de estas campañas no es únicamente la suplantación de una marca. Es la emoción.
Un cargo inesperado genera preocupación. Una renovación no reconocida provoca incertidumbre. Una factura elevada puede producir miedo. Y cuando el mensaje añade una instrucción inmediata "llame para cancelar”, “contacte con soporte”, “evite el cargo”, el usuario tiene menos tiempo para cuestionar lo que está viendo.
Ese momento es precisamente el que busca el atacante.
La sofisticación del callback phishing no está necesariamente en desarrollar un malware imposible de detectar. Está en diseñar una situación suficientemente convincente para que la víctima complete por sí misma la siguiente etapa del ataque.
La seguridad del correo tiene que evolucionar con la amenaza
El crecimiento de estas campañas deja una lección clara para las organizaciones: proteger el correo electrónico no puede significar únicamente bloquear enlaces y archivos maliciosos.
Los atacantes están aprovechando cualquier elemento disponible dentro de una comunicación para construir confianza: imágenes, logotipos, formatos HTML, números telefónicos, invitaciones de calendario e incluso la identidad visual de servicios conocidos.
Por eso, una estrategia moderna de protección debe analizar el contexto completo del mensaje, no solamente la existencia de un enlace o un archivo.
El desafío consiste en identificar cuándo una comunicación aparentemente legítima está intentando provocar un comportamiento peligroso. Porque un número telefónico puede ser tan importante como una URL. Una imagen puede contener la parte más peligrosa del mensaje. Y una invitación de calendario puede convertirse en el primer paso de una estafa.
El phishing está cambiando. La defensa también debe hacerlo.
El callback phishing demuestra que la frontera entre el ataque digital y la manipulación humana es cada vez más pequeña. El correo electrónico puede iniciar el engaño, el teléfono puede continuar la conversación y una herramienta de acceso remoto puede terminar de comprometer al usuario.
Por eso, la pregunta ya no debería ser únicamente “¿este correo contiene un enlace malicioso?”
La pregunta correcta es:
“¿Qué intenta conseguir este correo que haga el usuario?”
Cuando la respuesta es “llamar a un número”, “confirmar un cargo”, “contactar con soporte” o realizar cualquier otra acción que parezca razonable dentro de la historia que cuenta el atacante, estamos frente a una nueva generación de phishing que exige una visión mucho más amplia de la seguridad.
Porque algunas de las amenazas más efectivas ya no intentan obligarte a hacer clic.
Intentan convencerte de que eres tú quien necesita llamar.