Puntos clave
- Los motivos económicos están detrás del 90 % de las infracciones en el sector, y los servicios financieros representan aproximadamente un tercio del volumen total de casos de phishing registrados a nivel mundial.
- El fraude BEC y el fraude electrónico siguen siendo los tipos de ataque más costosos, con unas pérdidas verificadas en EE. UU. de 2.77 mil millones de dólares en 2024, y la suplantación de identidad de proveedores está superando ahora al clásico fraude del «CEO».
- El phishing generado por IA es, sin duda, la amenaza emergente más clara, ya que, según un análisis reciente, más del 80 % de los correos electrónicos de phishing utilizan IA.
- La elevada adopción de DMARC sin su aplicación efectiva constituye la principal paradoja del sector, y casi ninguna institución ha subsanado la brecha de cifrado MTA-STS.
- Las medidas de defensa operativas, como la verificación de pagos fuera de banda y la aplicación de DMARC, evitan más pérdidas reales que la formación genérica en materia de concienciación.
- PowerDMARC ayuda a las entidades financieras a subsanar las deficiencias en materia de cumplimiento y cifrado mediante una migración guiada a «p=reject», la optimización de los registros SPF y el servicio MTA-STS alojado.
El sector de los servicios financieros es uno de los más regulados, auditados y con mayor madurez en materia de seguridad del mundo. A pesar de ello, sigue acaparando una de las mayores cuotas del volumen mundial de phishing de todos los sectores, trimestre tras trimestre.
Aunque los bancos, las aseguradoras y las empresas de tecnología financiera invierten más en controles de seguridad que casi cualquier otro sector, salvo el gubernamental y el de defensa, el phishing en los servicios financieros sigue provocando pérdidas que acaparan los titulares, notificaciones de las autoridades reguladoras y cuentas de clientes comprometidas. Las estadísticas sobre ciberseguridad en los servicios financieros de 2025 y 2026 muestran una tendencia constante: este sector no es objeto de ataques porque sus defensas sean débiles, sino porque es el que está más cerca del dinero, y los atacantes se han adaptado más rápido que los controles de la mayoría de las instituciones.
En este artículo se explica por qué el sector financiero atrae tanta atención, los tipos concretos de ataques que realmente surten efecto contra él, cuál es el coste de dichos ataques en dólares verificados y casos reales, y cómo es una estructura de defensa moderna de cara a 2026.
Por qué el sector de los servicios financieros es el objetivo número uno del phishing
En el Informe de Investigaciones sobre Fugas de Datos de 2025 de Verizon, que analizó 3.336 incidentes de seguridad y 927 fugas confirmadas en el sector financiero y de seguros, el beneficio económico fue el motivo principal en el 90 % de las fugas. Los ataques motivados por el espionaje también están aumentando en este sector, pasando del 5 % al 12 % de un año a otro, lo que indica que, además de los delincuentes con motivaciones económicas, también están mostrando interés actores vinculados a Estados. Los atacantes externos fueron los responsables del 78 % de las filtraciones, y las intrusiones en sistemas, la ingeniería social y los ataques básicos a aplicaciones web representaron en conjunto el 74 % de todas las filtraciones del sector.
El informe del primer trimestre de 2025 del Grupo de Trabajo contra el Phishing registró 1.003.924 ataques de phishing durante ese trimestre, la cifra más elevada desde finales de 2023, y reveló que los sectores de los pagos en línea y el sector financiero (bancario) representaron, en conjunto, el 30,9 % del total de ataques.
La selección de objetivos tampoco se limita al correo electrónico. Según el mismo conjunto de datos del DBIR, el sector financiero fue el más atacado en lo que respecta a los ataques de denegación de servicio de las capas 3 y 4, absorbiendo el 35 % de ellos, por delante de la industria manufacturera y los servicios profesionales. Los atacantes están explotando todos los canales que conducen al dinero o a los datos, y el phishing resulta ser el más barato y fiable.
Cómo funcionan realmente los ataques de phishing contra las entidades financieras
Los consejos generales sobre el phishing no se ajustan bien a la forma en que el sector financiero se ve realmente afectado. Los tipos de ataque que se indican a continuación son los que aparecen en los datos actuales y en los incidentes reales.
Suplantación de identidad para obtener credenciales en la banca en línea
Las páginas de inicio de sesión falsas siguen siendo un método de ataque muy utilizado, dirigido tanto a clientes como a empleados. Una réplica convincente de un portal de banca online, enviada a través de un dominio falsificado o muy similar, solo necesita que una pequeña parte de los destinatarios introduzca sus credenciales para que el atacante obtenga acceso a la cuenta. Dado que estas páginas son baratas de crear y fáciles de modificar, siguen siendo una amenaza constante en segundo plano, incluso cuando otros tipos de ataques más sofisticados acaparan los titulares.
Suplantación de identidad en el correo electrónico empresarial y fraude electrónico
Según la Encuesta sobre fraude y control de pagos de la AFP de 2025, patrocinada por Truist, el suplantación de identidad en el correo electrónico empresarial (BEC) fue el principal vector de fraude citado por el 63 % de las organizaciones en 2024, y las transferencias bancarias recuperaron el primer puesto como el método de pago más frecuentemente utilizado por los estafadores de BEC. Las tácticas también están cambiando: las estafas clásicas de suplantación del director general, en las que un estafador se hace pasar por un ejecutivo y ordena una transferencia urgente, disminuyeron del 57 % al 49 % de los incidentes de BEC notificados, mientras que la suplantación de proveedores, en la que los atacantes se hacen pasar por un proveedor legítimo y desvían un pago, aumentó hasta el 60 %. Los atacantes están dejando de lado la autoridad para centrarse en la confianza en las relaciones comerciales existentes.
El Informe sobre delitos en Internet de 2024 del FBI registró unas pérdidas por estafas de tipo BEC (BEC) de 2.77 mil millones de dólares en 21.442 denuncias, lo que supone un ligero descenso con respecto a los 2.9 mil millones de dólares de 2023, con lo que las pérdidas acumuladas por estafas de tipo BEC entre 2022 y 2024 ascienden a casi 8.5 mil millones de dólares.
Para obtener más información sobre el funcionamiento de este tipo de ataque, consulta nuestra guía sobre qué es el «Business Email Compromise» y en qué se diferencia del phishing habitual.
Vishing y phishing de devolución de llamada suplantando la identidad de entidades financieras
El «phishing por devolución de llamada», en el que un correo electrónico o un mensaje de texto fraudulento convence a la víctima para que llame a un número atendido por el atacante, se ha convertido en una vía muy utilizada para acceder a cuentas financieras.
El estudio de Hoxhunt sobre las tendencias del phishing reveló que el 27,1 % de las campañas de phishing por devolución de llamada analizadas entre finales de 2025 y principios de 2026 suplantaban específicamente a marcas de servicios financieros, más que cualquier otra categoría, siendo PayPal, Venmo y los principales bancos minoristas algunos de los nombres más suplantados. Estas campañas suelen amenazar con un cargo falso o un problema en la cuenta y presionan a la víctima para que llame de inmediato; en ese momento, un operador humano le guía para que facilite sus credenciales o códigos de acceso de un solo uso.
Phishing generado por IA y deepfakes
Este es el factor diferenciador más claro en el panorama actual de amenazas. El análisis de CybelAngel de 2026 reveló que el 82,6 % de los correos electrónicos de phishing detectados entre septiembre de 2024 y febrero de 2025 se generaron mediante IA, lo que supone un aumento interanual del 53,5 %. Por otra parte, los propios datos de telemetría de Darktrace, recopilados entre su base de clientes del sector financiero, registraron 2,4 millones de correos electrónicos de phishing en el primer semestre de 2025, de los cuales casi el 30 % estaba dirigido específicamente a usuarios VIP, como ejecutivos y personal financiero con autoridad para autorizar pagos, en lugar de a la plantilla en general.
Esa tendencia es importante: los atacantes priman cada vez más la calidad del objetivo frente al mero volumen. La clonación de voz añade otra capa de riesgo, con 2025 incidentes documentados en los que empleados bancarios recibieron llamadas que imitaban de forma convincente la voz de un directivo para autorizar una transferencia bancaria.
Apropiación de cuentas mediante credenciales sustraídas
La apropiación de cuentas se diferencia del patrón de BEC descrito anteriormente. En lugar de una pérdida única, grande y drástica, se manifiesta en forma de numerosos intentos automatizados de menor cuantía. El estudio de Proof sobre la apropiación de cuentas (ATO), publicado como parte de su análisis de fraude de mayo de 2026, reveló que el importe medio de las solicitudes de pago fraudulentas descendió de 182 000 dólares en 2022 a 118 000 dólares en 2024, con una previsión de 88 500 dólares para 2026. Los estafadores parecen estar apuntando deliberadamente a importes ligeramente inferiores a los umbrales que activan la revisión manual en muchas entidades, sacrificando el volumen a cambio de la frecuencia y la automatización.
Cuánto cuesta realmente el phishing en el sector financiero
Según CybelAngel, el coste medio de una filtración de datos en el sector financiero asciende a 5,9 millones de dólares por incidente, una cifra que no incluye las sanciones normativas ni el daño a la reputación. Si a ello le sumamos los 2.77 mil millones de dólares en pérdidas anuales por BEC mencionados anteriormente, el panorama que se dibuja es el de unas pérdidas cuantiosas y concentradas, junto con un goteo constante de pérdidas más pequeñas.
Crelan Bank, enero de 2016
El caso mejor documentado de una entidad financiera que ha sufrido pérdidas económicas a causa del BEC es también uno de los de mayor envergadura. Los estafadores se hicieron pasar por un alto ejecutivo del banco belga o comprometieron su cuenta de correo electrónico y convencieron al departamento financiero para que transfiriera fondos. Una auditoría interna descubrió posteriormente que habían desaparecido aproximadamente 70 millones de euros, unos 75,8 millones de dólares. Varios medios de comunicación de la época, entre ellos Help Net Security, confirmaron la cuantía y el mecanismo utilizado.
Se trata de un caso que se remonta a hace una década, pero el patrón que ilustra —un correo electrónico urgente, redactado en un tono discreto y dirigido a alguien con autoridad para autorizar pagos— sigue siendo hoy en día la columna vertebral del BEC.
Red de fraude de identidad en Massachusetts, Connecticut y Rhode Island
Un caso más reciente y a una escala mucho menor pone de manifiesto un patrón diferente que sigue vigente en las instituciones regionales. Los fiscales federales imputaron y, posteriormente, lograron que varios acusados se declararan culpables por haber utilizado nombres de clientes, números de la Seguridad Social y datos de cuentas robados para crear documentos de identidad falsos, tras lo cual sus cómplices se hacían pasar por clientes reales en sucursales bancarias para retirar fondos.
Dos de los acusados se declararon culpables en mayo de 2026 en relación con una estafa en la que se utilizaron identidades robadas para retirar más de un millón de dólares de cuentas bancarias en los tres estados. No se trata de un caso de phishing en el sentido clásico, pero ilustra perfectamente lo que ocurre una vez que los datos de los clientes quedan expuestos: se utilizan con fines delictivos para cometer fraudes en cuentas bancarias, a menudo a través de un canal completamente distinto al que los expuso inicialmente.
Marquis Software Solutions, 2025
En agosto de 2025, un ataque de ransomware contra Marquis Software Solutions —un proveedor que ofrece herramientas de análisis de datos, CRM y cumplimiento normativo a cientos de bancos y cooperativas de crédito— dejó al descubierto datos personales y financieros vinculados a al menos 74 entidades. Las notificaciones de la filtración presentadas ante las fiscalías generales estatales a partir de diciembre de 2025 sitúan el número de personas afectadas en más de 400 000, aunque algunas de ellas citan cifras más cercanas a las 780 000. Según la información publicada por BleepingComputer, los atacantes obtuvieron el acceso inicial a través de una vulnerabilidad en el cortafuegos del proveedor, y no mediante phishing.
La razón por la que se menciona en este artículo no es que se tratara de un ataque de phishing en sí mismo, sino que los números de la Seguridad Social y los datos de cuentas sustraídos en filtraciones como esta suelen reaparecer meses más tarde como materia prima para ataques de phishing dirigidos e intentos de apropiación de cuentas contra los mismos clientes.
Por qué sigue ocurriendo esto en uno de los sectores con mayor nivel de madurez en materia de seguridad
El sector de los servicios financieros presenta uno de los índices de adopción de DMARC más elevados de todos los sectores analizados; sin embargo, la aplicación del parámetro «p=reject» —la configuración que realmente bloquea el correo suplantado en lugar de limitarse a supervisarlo— sigue siendo insuficiente en una gran parte de las entidades, incluidas algunas de las más importantes del sector. Analizamos en detalle esa brecha entre la adopción y la aplicación en nuestro blog sobre las entidades financieras y DMARC.
Hay varias razones estructurales que explican esta diferencia:
- Complejidad operativa: Los grandes bancos pueden tener cientos de remitentes externos legítimos, desde proveedores de extractos bancarios y plataformas de marketing hasta gestoras de préstamos. Autenticar correctamente a cada uno de ellos antes de pasar a la fase de ejecución supone una tarea considerable.
- Aversión al riesgo: A los equipos de seguridad les suele preocupar más bloquear accidentalmente correos electrónicos legítimos —como notificaciones de nóminas o documentos de préstamos— que subsanar la vulnerabilidad relacionada con la suplantación de identidad, incluso cuando los atacantes la están aprovechando activamente.
- Phishing impulsado por la IA: los ataques de phishing generados por la IA están evolucionando más rápido de lo que muchos filtros de correo electrónico tradicionales pueden adaptarse. Las instituciones que antes se basaban en la detección de errores ortográficos y en la puntuación de reputación necesitan ahora controles más sólidos basados en la autenticación y el comportamiento.
Adopción y aplicación de DMARC en el sector de los servicios financieros: una comparación entre países

Los reguladores financieros de todo el mundo han presionado a los bancos para que configuren DMARC. Sin embargo, son muchos menos los que les han instado a activarlo realmente. Esa brecha entre la adopción (disponer de un registro DMARC) y la aplicación (configurar ese registro en p=reject, lo que bloquea directamente el correo suplantado en lugar de limitarse a registrarlo) es la prueba más clara de que la exposición del sector al phishing es una cuestión de política tanto como técnica.
Los informes de PowerDMARC sobre la adopción de la seguridad del correo electrónico a nivel nacional desglosan estos datos por sectores. A continuación se muestra una comparación del sector financiero en siete mercados, según su análisis más reciente publicado:
Cómo pueden las entidades financieras protegerse contra el phishing en 2026
1. Aplicar DMARC
Configura DMARC con p=reject en todos los dominios de envío, incluidos los aparcados y los defensivos, junto con SPF y DKIM. Esto constituye ahora un requisito mínimo de cumplimiento, además de una medida de seguridad. El requisito 5.4.1 de la norma PCI DSS v4.0.1, obligatorio a partir del 31 de marzo de 2025, exige la implantación de procesos y mecanismos automatizados para detectar y proteger al personal frente al phishing, y las propias directrices del Consejo de Normas de Seguridad de PCI mencionan DMARC, SPF y DKIM como ejemplos de controles. Nuestra guía sobre el cumplimiento de la normativa PCI DSS en materia de correo electrónico aborda este requisito con más detalle, y nuestra guía sobre la Norma de Salvaguardias de la FTC (FTC Safeguards Rule ) trata las expectativas equivalentes para las entidades financieras no bancarias.
2. Exigir una verificación de pago fuera de canal
Exige una verificación fuera de canal y en la que participen varias personas para cualquier transferencia bancaria o cambio en los datos de pago, por muy convincente que parezca la solicitud. Esta única medida de control habría evitado tanto la pérdida sufrida por Crelan Bank como el patrón de suplantación de identidad de proveedores que, según los datos de la encuesta de la AFP, está superando ahora al clásico fraude del «CEO».
3. Implementar un sistema de autenticación resistente al phishing
Concretamente, FIDO2 o llaves de seguridad de hardware, en cualquier cuenta con autorización para realizar pagos. La recopilación de credenciales y los ataques AiTM pueden burlar los códigos SMS e incluso algunos métodos de autenticación multifactorial (MFA) basados en aplicaciones. Sin embargo, no pueden burlar la autenticación que está vinculada criptográficamente al dominio legítimo. Nuestro análisis sobre la «fatiga de la MFA» y el «bombardeo de notificaciones» explica por qué los métodos de MFA más débiles se están eludiendo cada vez más, en lugar de ser vulnerados.
4. Desarrollar un sistema de detección de phishing basado en IA
Desarrollar capacidades de detección específicas para el phishing generado por IA, en lugar de depender de filtros tradicionales basados en firmas. Según los datos de la encuesta de 2026 de la AFP, solo el 17 % de las organizaciones afectadas por el fraude en los pagos en 2025 había implantado defensas adaptadas a la IA. Se trata de una gran brecha entre la amenaza y la respuesta.
5. Centrarse en la formación del personal
Forma al personal sobre los patrones específicos que se esconden tras las pérdidas reales, en lugar de limitarte a una sensibilización genérica sobre el phishing. El fraude del director general, la suplantación de identidad de proveedores y los guiones de phishing por devolución de llamada son los patrones que realmente aparecen en los datos anteriores. Una formación basada en esos escenarios específicos da mucho mejores resultados que un módulo anual del tipo «identifica el correo electrónico de phishing».
6. Realizar un seguimiento de la exposición frente a terceros y proveedores
El caso de Marquis Software pone de manifiesto cómo una sola brecha de seguridad en un proveedor puede proporcionar a los atacantes los datos sin procesar necesarios para llevar a cabo, durante meses, intentos de phishing y de apropiación de cuentas contra clientes que nunca han interactuado directamente con dicho proveedor.
Cómo ayuda PowerDMARC a las entidades financieras a subsanar esta carencia
Todo lo anterior apunta a la misma conclusión: el sector de los servicios financieros no tiene un problema de visibilidad. La mayoría de las instituciones ya pueden detectar quién está suplantando su dominio. Lo que les falta es una vía rápida y de bajo riesgo que les permita pasar de esa visibilidad a la aplicación efectiva de las medidas, así como la protección en la capa de transporte necesaria para ello.
PowerDMARC se ha diseñado específicamente para cubrir esa carencia en bancos, cooperativas de crédito, aseguradoras y empresas de tecnología financiera:
- Migración guiada a p=reject: el paso de la supervisión a la aplicación de las políticas es aquel en el que la mayoría de las instituciones se quedan estancadas por miedo a bloquear correos legítimos. PowerDMARC automatiza la aplicación de las políticas en un entorno seguro y guiado, ofreciendo una visibilidad continua de todos tus canales de correo electrónico.
- Optimización de registros SPF: Las grandes entidades financieras suelen superar el límite de 10 consultas DNS una vez que se tienen en cuenta todos los proveedores externos, lo que constituye precisamente el tipo de fallo silencioso que impide la entrega de los correos electrónicos legítimos. PowerSPF comprime estos registros automáticamente para que la autenticación no falle a medida que crece la lista de proveedores.
- MTA-STS y TLS-RPT alojados: Como muestran los datos por países anteriores, prácticamente ninguna entidad financiera del mundo ha subsanado la brecha de cifrado en la capa de transporte. El MTA-STS alojado de PowerDMARC obliga al correo entrante a pasar por canales cifrados sin necesidad de la gestión manual de archivos de políticas que impide a la mayoría de los equipos abordar este tema.
- Armonización normativa: el requisito 5.4.1 de la norma PCI DSS v4.0.1, las expectativas de la Norma de Medidas de Protección de la FTC y los marcos equivalentes de otros mercados apuntan todos hacia el mismo conjunto de controles de autenticación de correo electrónico y de lucha contra el phishing. La suite integral de autenticación de correo electrónico de PowerDMARC está diseñada para facilitar directamente el cumplimiento normativo.
- Información sobre amenazas para detectar riesgos en el sector financiero: las filtraciones de datos de proveedores, como el incidente de Marquis Software, demuestran cómo los datos expuestos reaparecen meses más tarde en forma de ataques de phishing dirigidos. Nuestra información sobre amenazas DMARC detecta los intentos de suplantación de identidad relacionados con su marca antes de que lleguen a la bandeja de entrada de los clientes.
Descubre cuál es la situación actual de tu institución. ¡Introduce tu dominio en el analizador de dominios gratuito para obtener un informe instantáneo sobre tu estado actual en cuanto a SPF, DMARC y MTA-STS!
Lo esencial
El sector de los servicios financieros no es blanco del phishing por descuido. Es blanco porque es donde está el dinero y debido a los tipos de ataques a los que se enfrenta actualmente, como los señuelos generados por IA, el phishing de devolución de llamada y la suplantación de identidad de proveedores. Estos están evolucionando más rápido que las defensas de la mayoría de las instituciones. La elevada adopción de DMARC en el sector, pero su baja tasa de aplicación, es un buen ejemplo de la brecha que existe entre contar con un control y utilizarlo realmente para bloquear cualquier amenaza.
Preguntas frecuentes
¿Por qué el sector financiero es el más afectado por el phishing?
El beneficio económico es el motivo de aproximadamente el 90 % de las infracciones en el sector, según el informe DBIR 2025 de Verizon, ya que las credenciales robadas y los intentos exitosos de fraude electrónico se traducen directamente en dinero. Además, las entidades financieras se sitúan en el centro de los flujos de pago legítimos, lo que proporciona a los atacantes una coartada plausible para prácticamente cualquier solicitud.
¿Cuál es la diferencia entre el phishing y el suplantación de identidad en el correo electrónico empresarial?
El phishing es una categoría amplia que abarca cualquier intento de engañar a alguien para que revele sus credenciales o haga clic en un enlace malicioso. El «Business Email Compromise» (BEC) es una forma específica de phishing, normalmente más selectiva, que consiste en suplantar la identidad de una persona de confianza —a menudo un directivo o un proveedor— para desviar un pago real o una transferencia de datos confidenciales.
¿Cuánto les cuesta el phishing y el BEC a las entidades financieras?
El Informe sobre Delitos en Internet de 2024 del FBI registró unas pérdidas por estafas de tipo BEC (BEC) de 2.77 mil millones de dólares en 21.442 denuncias solo en Estados Unidos. Por su parte, CybelAngel calcula que el coste medio de una filtración de datos en el sector financiero asciende a 5,9 millones de dólares por incidente, sin incluir las sanciones reglamentarias.
¿Qué es el «vishing» o «phishing por devolución de llamada», y por qué se dirige específicamente a los bancos?
El «phishing por devolución de llamada» utiliza un correo electrónico o un mensaje fraudulento para que la víctima llame a un número de teléfono, donde un operador humano la convence para que facilite sus credenciales o códigos de un solo uso. Las entidades financieras son las más suplantadas, por encima de cualquier otra categoría, según los datos actuales sobre el «phishing por devolución de llamada», ya que una falsa alerta de fraude procedente de un banco genera una sensación de urgencia que resulta fácil de aprovechar.
¿Puede DMARC detener los ataques de phishing contra una entidad financiera?
DMARC impide que los atacantes suplanten tu propio dominio en los correos electrónicos enviados a clientes y socios, lo que elimina un importante vector de phishing. No detiene todos los ataques de phishing, incluidos aquellos que utilizan dominios similares o que se dirigen directamente a las bandejas de entrada de tus clientes, por lo que funciona mejor como una capa más dentro de un sistema de defensa más amplio.
¿Cuál es la medida de protección más eficaz contra el BEC en el sector de los servicios financieros?
La verificación fuera de canal y con varias personas para cualquier solicitud de pago o de modificación de los datos de pago es la medida de control más directamente relacionada con la prevención de pérdidas reales por BEC, ya que elimina el punto único de fallo del que depende la ingeniería social basada en el correo electrónico.
- El phishing en los servicios financieros: tendencias de los ataques, costes y medidas de defensa en 2026 - 7 de agosto de 2026
- Los mejores servicios de reputación de correo electrónico en 2026 - 6 de agosto de 2026
- Seguridad del fax: guía completa para proteger documentos confidenciales en 2026 - 30 de julio de 2026

