Los ataques de los ciberdelincuentes no son casuales ni fortuitos. Cuando te llega un correo y menciona a tu empresa, un mensaje sobre una reserva que acabas de hacer o recibes una llamada de alguien que conoce el nombre de tu responsable, se utlizan datos que son reales para que resulte más difícil reconocer que es un engaño. Esa precisión puede ser el resultado de una investigación previa construida con información pública, datos filtrados y pequeñas pistas que, por separado, parecían inofensivas.
El ataque puede empezar mucho antes del primer mensaje
Antes de enviar un correo fraudulento o intentar acceder a una cuenta, algunos ciberdelincuentes recopilan información sobre la persona o la organización a la que quieren dirigirse. En ciberseguridad, esta actividad se conoce como reconocimiento: la búsqueda de datos que ayuden a elegir el objetivo y preparar un ataque con mayores posibilidades de éxito.
MITRE ATT&CK, uno de los marcos de referencia utilizados para describir el comportamiento de los atacantes, incluye entre estas técnicas la recopilación de nombres, direcciones de correo, credenciales o información sobre la autenticación de las cuentas. También contempla la consulta de redes sociales, páginas corporativas, noticias, ofertas de empleo y contenidos relacionados con la actividad de una organización.
Esta fase no exige necesariamente acceder a un sistema protegido. Una parte de la investigación puede realizarse consultando información disponible para cualquier persona. El problema aparece cuando esos datos se cruzan con otros obtenidos en una filtración o mediante software malicioso.
No necesitan encontrar un gran secreto
Solemos asociar el robo de información con datos bancarios, contraseñas o documentos de identidad. Son objetivos valiosos, pero no son los únicos. Para preparar un engaño también resultan útiles datos cotidianos que ayuden a construir una historia verosímil.
Un atacante puede buscar:
- Datos de identidad y contacto, como el nombre completo, el correo electrónico, el teléfono o la fecha de nacimiento
- Información personal, como aficiones, viajes, relaciones, lugares frecuentados o celebraciones familiares
- Contexto profesional, como la empresa, el cargo, los compañeros, los responsables, los proveedores o los proyectos en marcha
- Datos procedentes de filtraciones, como contraseñas, direcciones, información de facturación o documentación
- Información técnica de acceso, como credenciales guardadas en el navegador o cookies de sesión, que permiten mantener abierta una cuenta sin introducir de nuevo la contraseña
INCIBE señala que las filtraciones de empresas y servicios en línea pueden exponer correos, contraseñas, números de teléfono o datos de facturación. También advierte de que ciertos programas maliciosos están diseñados para extraer credenciales almacenadas, información financiera y cookies de sesión.
Europol describe un mercado delictivo en el que los datos robados, las credenciales y el acceso a sistemas comprometidos se compran, se venden y se reutilizan para cometer nuevas actividades. En ese entorno, la información puede pasar por varias manos antes de emplearse contra la persona o entidad afectada.
La información pública también forma parte del perfil
Una fotografía puede mostrar dónde vivimos. Una publicación puede revelar que estamos de viaje. Un perfil profesional permite saber quién ocupa un cargo, en qué departamento trabaja o con qué empresas colabora.
Ninguno de estos datos tiene por qué ser confidencial. Sin embargo, combinados pueden ofrecer contexto suficiente para preparar una suplantación. El atacante podría conocer el nombre de un proveedor real, identificar al responsable que suele autorizar una operación o descubrir que una organización está contratando personal para un proyecto concreto.
Las propias páginas corporativas pueden aportar organigramas, datos de contacto, nombres de empleados, ubicaciones o información sobre la actividad. Las redes sociales añaden hábitos, relaciones e intereses. Los motores de búsqueda permiten conectar ambas dimensiones.
Además, existen empresas dedicadas a recopilar y comercializar información procedente de perfiles públicos, otros intermediarios y registros oficiales. La Comisión Federal de Comercio de Estados Unidos explica que algunos buscadores de personas pueden elaborar informes a partir de un solo dato inicial, como un nombre o un teléfono, y asociarlo con domicilios anteriores, familiares, actividad profesional o propiedades. Es un ejemplo de cómo la información dispersa puede concentrarse en un único perfil.
Una filtración antigua todavía puede ser útil
Cuando una plataforma sufre una brecha de seguridad, la información expuesta no siempre se utiliza de inmediato. Puede almacenarse, agruparse con otras bases de datos o venderse en espacios delictivos.
Una contraseña antigua quizá ya no permita entrar en una cuenta. Aun así, puede revelar patrones de creación de claves o servir para probar accesos en otros servicios. Una dirección anterior puede ayudar a responder una pregunta de verificación. Un número de teléfono filtrado puede facilitar el envío de mensajes personalizados.
El riesgo aumenta cuando reutilizamos una misma contraseña. En ese caso, unas credenciales obtenidas en un servicio pueden probarse de forma automatizada en otras plataformas. INCIBE recomienda utilizar contraseñas distintas y activar el doble factor de autenticación, que añade una comprobación adicional aunque alguien conozca la clave.
El objetivo es que el engaño encaje
Un mensaje genérico suele levantar sospechas. Uno que menciona una situación reconocible puede llevarnos a bajar la guardia.
La información recopilada permite adaptar el canal, el tono y el pretexto. El engaño podría presentarse como una comunicación de una empresa conocida, una petición de un compañero o una incidencia relacionada con un servicio que utilizamos. No hace falta que todos los datos sean correctos. Basta con que el conjunto resulte creíble durante los segundos en los que decidimos si abrir un archivo, seguir un enlace o responder.
El Centro Nacional de Ciberseguridad del Reino Unido advierte de que los delincuentes utilizan información disponible en Internet y en redes sociales para conseguir que los mensajes de phishing parezcan más convincentes. El phishing consiste en hacerse pasar por una persona o entidad legítima para obtener información, instalar software malicioso o provocar una acción, como una transferencia.
Cuando el mensaje se prepara para una persona, un puesto o una organización concreta, hablamos de phishing dirigido o spear phishing. En estos casos, la investigación previa permite sustituir el engaño masivo por una comunicación ajustada al contexto de la víctima.
La inteligencia artificial facilita la personalización
Recopilar información, interpretarla y redactar mensajes diferentes para cada persona requería tiempo. Las herramientas de inteligencia artificial pueden automatizar buena parte de ese trabajo.
Un estudio presentado en USENIX Security 2026 analizó este fenómeno con 7.700 participantes. Los investigadores utilizaron direcciones de correo para localizar información pública y generar mensajes adaptados a cada destinatario. En ese experimento, el phishing personalizado mediante modelos de lenguaje casi triplicó la tasa de clic frente a los mensajes genéricos. El coste estimado de personalización fue de unos tres centavos de dólar por correo. Estos resultados corresponden al estudio concreto, pero muestran hasta qué punto puede reducirse el esfuerzo necesario para crear engaños individualizados.
Europol también señala que la inteligencia artificial generativa permite adaptar las comunicaciones a las víctimas y automatizar partes de la ingeniería social. La personalización deja así de estar reservada a ataques muy selectivos y puede aplicarse a un número mayor de personas.
Qué podemos revisar antes de recibir un ataque
No es posible eliminar toda nuestra información de Internet. Tampoco sería razonable renunciar a perfiles profesionales, webs corporativas o canales que cumplen una función pública. El objetivo es revisar qué mostramos, quién puede verlo y si cada dato necesita estar disponible.
- Busca tu nombre, correo y teléfono en Internet. Esta revisión, conocida como egosurfing, ayuda a localizar perfiles antiguos, documentos públicos o información que ya no debería seguir accesible.
- Comprueba la privacidad de tus redes sociales. Revisa quién puede ver publicaciones anteriores, fotografías, listas de contactos, ubicación y datos personales.
- Observa la información como un conjunto. Una fecha, un cargo o una fotografía pueden parecer poco relevantes. Valora qué podrían revelar al combinarse.
- Utiliza contraseñas diferentes y activa el doble factor. Así reduces el impacto si las credenciales de uno de tus servicios aparecen en una filtración.
- Verifica las peticiones inesperadas por otra vía. Un mensaje puede incluir información real y seguir siendo fraudulento. Ante una solicitud urgente, contacta con la persona o entidad mediante un canal que ya conozcas.
- Revisa también la exposición de la organización. Las páginas de equipo, las ofertas de empleo, las agendas públicas o las descripciones de proyectos pueden mostrar más detalles operativos de los necesarios.
INCIBE recomienda revisar la huella digital, comprobar si el correo aparece en filtraciones y evitar descargas procedentes de páginas, mensajes o repositorios dudosos. El NCSC aconseja prestar atención a la información que nosotros y otras personas publicamos sobre nosotros.
Aprender a reconocer el trabajo previo al engaño
Cuando un mensaje contiene datos correctos, tendemos a interpretarlos como una prueba de legitimidad. Sin embargo, saber dónde trabajamos, qué servicio utilizamos o con quién nos relacionamos no demuestra que quien contacta con nosotros sea quien dice ser.
Comprender cómo se construye esa apariencia permite revisar la petición con más calma. También ayuda a las organizaciones a valorar qué información publican, cómo preparan a sus equipos y qué procedimientos utilizan para confirmar operaciones sensibles.
Este enfoque práctico forma parte de la labor del Centro Demostrador de Ciberseguridad: acercar los riesgos digitales a situaciones reconocibles para que ciudadanía, profesionales y organizaciones puedan entenderlos antes de tener que enfrentarse a un incidente. La próxima vez que un mensaje parezca conocer demasiado bien nuestro contexto, conviene comprobar una cosa más: no solo qué sabe, sino de dónde podría haberlo averiguado.