ENTREVISTA

David Sancho, TrendAI: “La IA ha multiplicado la eficacia y la capacidad de escalado de los ciberdelincuentes”

TrendAI™, unidad de negocio de Trend Micro especializada en seguridad basada en inteligencia artificial, analiza los nuevos riesgos asociados a la identidad digital y a la evolución de las amenazas online. David Sancho, senior threat researcher de TrendAI™, ha comentado en entrevista para Industry TALKS cómo las redes sociales y la inteligencia artificial están transformando las técnicas de los ciberdelincuentes.

Para quienes aún no conozcan TrendAI™, ¿qué es la compañía y cuáles son sus principales objetivos en el ámbito de la ciberseguridad y la protección de la identidad digital?

TrendAI™ es la unidad de negocio de Trend Micro, líder mundial en seguridad basada en inteligencia artificial. La compañía trabaja para que el intercambio de información digital entre empresas, gobiernos y organizaciones sea más fácil.

El objetivo que persigue la compañía, gracias a su experiencia en seguridad y a su capacidad de innovación, es proteger a más de 500.000 empresas y millones de personas en entornos de inteligencia artificial, cloud, redes, terminales y dispositivos.

En un contexto en el que la identidad digital tiene cada vez más valor, TrendAI™ pone el foco en la prevención, la detección temprana de amenazas y la formación de empresas y ciudadanos para reducir el impacto de fraudes como la suplantación de identidad o el phishing.

Con motivo del Día Mundial de las Redes Sociales, ¿por qué se han convertido plataformas como LinkedIn, Instagram, TikTok, Facebook o X en una de las principales herramientas de los ciberdelincuentes?

Las redes sociales se han convertido en una fuente de información muy valiosa para los ciberdelincuentes porque concentran una enorme cantidad de datos personales y profesionales que, en muchos casos, son públicos. Los usuarios comparten aspectos de su vida cotidiana sin ser plenamente conscientes de que esa información también puede ser utilizada por personas malintencionadas.

Gracias a esos datos, los atacantes pueden elaborar perfiles muy detallados de sus potenciales víctimas y preparar campañas de fraude mucho más personalizadas y creíbles. Cuanto más conocen sobre una persona, más fácil les resulta generar confianza y construir mensajes adaptados a sus intereses, su entorno o su situación personal.

En el caso de redes profesionales como LinkedIn, el riesgo es aún mayor, ya que los ciberdelincuentes pueden identificar la estructura de una empresa, conocer los cargos de sus empleados, los proyectos en los que trabajan e incluso las tecnologías que utilizan. Toda esta información facilita la preparación de ataques dirigidos tanto contra trabajadores concretos como contra la propia organización.

¿Qué tipo de información compartimos en redes sociales sin ser conscientes de que puede facilitar una suplantación de identidad o un ataque dirigido?

Con frecuencia compartimos información que, de forma aislada, parece completamente inofensiva, pero que, combinada con otros datos, permite elaborar un perfil muy detallado de una persona. Fotografías, ubicación, lugar de residencia, celebraciones familiares, aficiones o intereses personales son algunos de los ejemplos más habituales.

A esta información se suma la relacionada con el ámbito profesional, como la empresa en la que trabajamos, nuestro cargo o los proyectos en los que participamos. Estos datos suelen ser públicos y pueden ofrecer a los ciberdelincuentes una visión muy precisa tanto de la persona como de la organización a la que pertenece.

Con toda esa información, un atacante puede crear mensajes altamente personalizados que resulten mucho más creíbles y generen confianza. De este modo, aumentan las probabilidades de que la víctima haga clic en un enlace malicioso, comparta sus credenciales o facilite información confidencial creyendo que está interactuando con un contacto legítimo.

La inteligencia artificial está haciendo que los perfiles falsos y los mensajes fraudulentos sean cada vez más creíbles. ¿Cómo ha cambiado la IA la forma en la que operan los ciberdelincuentes?

La inteligencia artificial no ha creado ataques completamente nuevos, pero sí ha multiplicado su eficacia y capacidad de escalado.

Antes, preparar un ataque personalizado requería mucho tiempo porque era necesario recopilar información manualmente sobre cada víctima. Ahora la IA permite analizar automáticamente miles o incluso millones de perfiles públicos, generar mensajes perfectamente redactados en cualquier idioma, crear imágenes convincentes e incluso producir vídeos o audios falsificados que imitan a personas reales. Esto permite lanzar campañas masivas de phishing e ingeniería social mucho más sofisticadas y difíciles de detectar.

Como consecuencia, las señales tradicionales, como errores ortográficos o mensajes mal redactados, han dejado de ser indicadores fiables de fraude.

En el caso de las empresas, ¿qué riesgos supone la suplantación de la identidad de un directivo, un empleado o incluso de la propia marca?

El principal riesgo es que los ciberdelincuentes aprovechen la confianza que genera una identidad suplantada para engañar a empleados, clientes, proveedores o partners. De este modo, pueden obtener credenciales de acceso, acceder a información sensible, cometer fraudes económicos mediante transferencias fraudulentas o comprometer los sistemas de la organización.

Además, estos ataques suelen apoyarse en técnicas de ingeniería social para obtener datos corporativos de gran valor, que posteriormente pueden utilizarse para extorsionar a la empresa, vender la información robada o causar un importante daño reputacional.

La inteligencia artificial está incrementando este riesgo al facilitar la creación de correos electrónicos, perfiles falsos e incluso vídeos hiperrealistas que aparentan proceder de directivos o empleados reales, haciendo mucho más probable que las víctimas confíen en instrucciones fraudulentas y ejecuten acciones críticas creyendo que son legítimas.

¿Qué señales deberían alertarnos de que estamos interactuando con un perfil falso o ante un intento de fraude antes de que sea demasiado tarde?

Aunque cada vez resulta más difícil identificar este tipo de fraudes, todavía existen algunas señales que pueden ayudarnos a detectarlos. Por ejemplo, conviene prestar atención a perfiles creados hace muy poco tiempo, con escasa actividad o con un número reducido de contactos y relaciones que resulten poco naturales. También es recomendable desconfiar de cuentas con un historial limitado o sin interacciones reales con otros usuarios.

Del mismo modo, cualquier mensaje que nos invite a hacer clic en un enlace, descargar una aplicación, facilitar credenciales, datos personales o información confidencial debe despertar nuestras sospechas, especialmente si intenta generar una sensación de urgencia o presión para actuar de inmediato. Además, los ciberdelincuentes suelen utilizar historias muy personalizadas elaboradas a partir de información pública para generar confianza y hacer que sus peticiones parezcan legítimas.

En definitiva, más que fijarse únicamente en el aspecto del mensaje o en lo profesional que parezca, es importante analizar qué nos están pidiendo hacer. Si la solicitud implica realizar una acción poco habitual o compartir información sensible, lo más prudente es desconfiar y verificar la identidad del remitente a través de otro canal antes de actuar.

Para finalizar, ¿qué medidas deberían adoptar tanto los usuarios como las organizaciones para proteger su identidad digital y reducir el riesgo de sufrir una suplantación en redes sociales?

Los usuarios deberían ser conscientes de la información que hacen pública en redes sociales y limitar, siempre que sea posible, la visibilidad de sus perfiles. También es recomendable revisar periódicamente la configuración de privacidad, evitar compartir datos innecesarios y mantener una actitud crítica ante cualquier mensaje inesperado, incluso cuando parezca muy convincente.

En el caso de las empresas, además de fomentar una cultura de ciberseguridad mediante formación continua, resulta fundamental establecer procedimientos internos que eviten que una única persona pueda ejecutar acciones críticas sin verificación. También es importante sensibilizar a los empleados sobre las nuevas técnicas de ingeniería social potenciadas por la inteligencia artificial y disponer de protocolos claros para verificar solicitudes de transferencias, cambios de credenciales o acceso a información sensible.

En un escenario donde los ataques son cada vez más sofisticados, la combinación de tecnología, procesos y formación sigue siendo la mejor defensa frente a la suplantación de identidad.

Total
0
Shares
Previous Post

Miteco anuncia una inversión superior a 17.000 millones de euros en la Planificación eléctrica a 2030

Related Posts