Cuando hablamos de ciberseguridad solemos pensar en correos sospechosos, pero los delincuentes llevan tiempo usando otros canales: el teléfono y los mensajes de texto. El vishing (fraude por llamada de voz) y el smishing (fraude por SMS o mensajería) están ganando terreno entre las pymes, y las empresas canarias, con equipos pequeños donde todos se conocen y la confianza es alta, son un objetivo especialmente cómodo. En este artículo te explicamos cómo funcionan y qué puedes hacer para que tu negocio no caiga.

Qué son el vishing y el smishing

Ambos son variantes del phishing, es decir, de la suplantación de identidad para engañar a una persona. La diferencia está en el canal:

  • Smishing: llega un SMS o un mensaje de WhatsApp que simula ser de tu banco, de una empresa de mensajería, de la Agencia Tributaria o incluso de tu proveedor informático, con un enlace que pide datos o instala software malicioso.
  • Vishing: te llama alguien que se hace pasar por el soporte técnico, por tu entidad financiera o por un directivo, con tono de urgencia, para que facilites credenciales, códigos de verificación o realices una transferencia.

Según las tendencias conocidas del sector, estos ataques crecen porque son baratos, difíciles de filtrar automáticamente y funcionan: una voz convincente o un mensaje en el móvil personal se saltan buena parte de las defensas del correo corporativo.

Por qué las pymes canarias son un blanco atractivo

En una pyme es habitual que una misma persona gestione pagos, accesos y atención al cliente. Además, en islas como Tenerife o Gran Canaria muchas empresas trabajan con proveedores y clientes de confianza de toda la vida, lo que facilita que alguien pueda hacerse pasar por ellos. Si a eso le sumamos la temporada alta en turismo y comercio, con ritmo frenético y poco tiempo para verificar, el escenario perfecto para el engaño está servido.

Señales de alarma que conviene enseñar a tu equipo

Estos ataques comparten patrones muy reconocibles. Si el equipo los tiene claros, la mayoría fracasan:

  • Urgencia artificial: «tu cuenta se bloqueará en una hora», «hay que pagar hoy mismo».
  • Petición de códigos: nadie legítimo te pedirá por teléfono el código SMS de verificación ni tu contraseña.
  • Enlaces acortados o dominios raros en mensajes que dicen ser de organismos oficiales o bancos.
  • Cambios de datos bancarios comunicados solo por llamada o mensaje.
  • Presión para no consultar con nadie: «esto es confidencial, no se lo digas a tu jefe».
  • Soporte técnico no solicitado: una llamada que dice detectar un virus en tu equipo y te pide instalar un programa de control remoto.

Un caso típico, explicado paso a paso

Imagina que la persona de administración de una pyme recibe una llamada: «Soy Carlos, de la dirección, estoy en una reunión fuera de la isla y necesito que hagas una transferencia urgente a un proveedor nuevo; te mando los datos por WhatsApp». El número parece plausible, la voz suena segura y hay presión de tiempo. Si no existe un protocolo para verificar, es muy fácil ceder. Es una versión del conocido fraude del CEO, pero llevada al teléfono, y por eso la defensa no puede depender solo de la intuición.

Cómo protegerte: medidas prácticas

Establece un protocolo de verificación

Cualquier petición de pago, cambio de cuenta bancaria o entrega de credenciales recibida por llamada o SMS debe confirmarse por un segundo canal conocido: devolver la llamada al número que ya tenías guardado, no al que te dan en ese momento. Para importes elevados, exige siempre doble aprobación.

Refuerza el acceso con doble factor

Aunque un atacante consiga una contraseña, el doble factor (preferiblemente con aplicación autenticadora, no con SMS) evita que entre. Y recuerda al equipo que el código de verificación nunca se comparte con nadie, ni siquiera con «el soporte».

Separa lo personal de lo profesional

Si los móviles de empresa y los personales se mezclan, el smishing tiene más superficie. Valora gestionar los dispositivos corporativos con una política clara y limitar qué aplicaciones y accesos pueden tener.

Forma y practica

Una charla breve y periódica, con ejemplos reales de llamadas y mensajes fraudulentos, funciona mucho mejor que un documento largo. Simular de vez en cuando un intento de engaño ayuda a que las señales de alarma se queden grabadas.

Checklist rápido para tu pyme

  1. Define quién autoriza pagos y cambios de datos bancarios, y exige confirmación por segundo canal.
  2. Activa el doble factor en correo, banca online y herramientas en la nube.
  3. Prohíbe compartir códigos o contraseñas por teléfono, sin excepciones.
  4. Comunica al equipo que nadie debe instalar software de acceso remoto por petición telefónica.
  5. Pide que reporten cualquier llamada o mensaje sospechoso, sin miedo a «molestar».
  6. Guarda un listado de contactos de confianza (banco, proveedor informático, gestoría) para devolver llamadas.
  7. Revisa y actualiza el protocolo al menos una vez al año.

Qué hacer si ya has caído

Actúa rápido: cambia las contraseñas afectadas, avisa a tu banco para intentar bloquear o recuperar operaciones, desconecta de la red el equipo si instalaste algo, y comunícalo a tu responsable de IT. Cuanto antes se contenga, menor es el daño. Si hay datos personales de clientes implicados, conviene valorar también las obligaciones del RGPD.

En Xenic Technology ayudamos a pymes de todas las islas, con oficinas propias en Tenerife y Gran Canaria y soporte en remoto para el resto del archipiélago, a detectar este tipo de riesgos y a montar protocolos que funcionen en el día a día. Si quieres saber cuál es el punto débil de tu empresa, puedes solicitar tu auditoría gratuita de ciberseguridad y te explicaremos, sin tecnicismos, por dónde empezar.

XENIC TECHNOLOGY

Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.