Ir al contenido

Suplantación de identidad: cómo proteger tu empresa

Delincuentes se hicieron pasar por empleados de una empresa de salud y accedieron a datos confidenciales. Así puedes validar quién pide acceso.
25 de septiembre de 2026 by
Suplantación de identidad: cómo proteger tu empresa

Cuando el atacante llega con cara de colega

Astrana Health, empresa estadounidense de gestión de atención médica que trabaja con redes de médicos y planes de salud, informó a la SEC (Securities and Exchange Commission, el regulador del mercado de capitales de Estados Unidos) que sufrió una intrusión cibernética, según un reportaje de The Record. De acuerdo con el comunicado, los delincuentes accedieron a información confidencial después de hacerse pasar por empleados de la propia empresa, y la investigación seguía en curso cuando se publicó el caso.

El informe público señala a la ingeniería social (técnica en la que el delincuente manipula a las personas para obtener acceso, en lugar de explotar una falla del sistema) como puerta de entrada. The Record también describe el episodio como el más reciente de una serie de empresas de salud que tuvieron que informar filtraciones al regulador del mercado de capitales, lo que muestra cómo el tema salió del área de TI y llegó a la mesa del consejo.

Queda entonces una pregunta válida para cualquier negocio: si alguien se comunicara con su empresa fingiendo ser un colega con prisa, ¿cuánto tiempo tardaría en conseguir una contraseña nueva?

Qué significa este caso para su empresa

Toda organización tiene puntos en los que una persona ayuda a otra a entrar, como la recepción que confirma un registro, el centro de atención que actualiza un contacto y el help desk (equipo de soporte que atiende a los usuarios) que restablece contraseñas por teléfono, correo electrónico o chat. Estos puntos existen para dar agilidad al día a día, y es justamente esa buena voluntad la que el estafador intenta aprovechar cuando se presenta como alguien de adentro.

Para socios y C-levels, el impacto va más allá de la tecnología. Una empresa que cotiza en bolsa debe informar los incidentes relevantes al regulador, y cualquier organización que almacena datos personales responde ante leyes de protección de datos como GDPR y LGPD. En la práctica, un solo contacto bien ensayado puede convertirse en costos legales, horas de investigación y preguntas difíciles de clientes y socios sobre la confianza depositada en la marca.

Cómo cerrar la puerta a la suplantación de identidad

La buena noticia es que los ataques por suplantación de identidad se frenan principalmente con procesos bien diseñados y capas de protección que se complementan, sin depender de inversiones gigantescas. El punto de partida es una regla sencilla: ninguna solicitud de restablecimiento de contraseña o de nuevo acceso se atiende únicamente por el canal por el que llegó, y la confirmación se realiza por un segundo canal ya registrado, como una llamada de vuelta al número oficial del colaborador o la aprobación del jefe directo.

En la capa técnica, algunas capacidades marcan una gran diferencia:

  • MFA resistente al phishing: MFA (Multi-Factor Authentication, autenticación multifactor) basada en llaves físicas o passkeys, que no puede transmitirse en una conversación ni capturarse en páginas falsas, aplicada en todos los accesos.
  • Monitoreo proactivo continuo: análisis automatizado de inicios de sesión desde ubicaciones inusuales y de movimientos anormales de datos, con alertas para el equipo responsable.
  • EDR: EDR (Endpoint Detection and Response, detección y respuesta en endpoints) para identificar comportamientos sospechosos en las computadoras y aislar el dispositivo antes de que el atacante alcance los datos más sensibles.
  • Gestión de parches: actualización disciplinada de los sistemas para reducir las brechas que un atacante podría aprovechar después de entrar.

¿Su equipo sabe confirmar quién está del otro lado de la línea?

Si la respuesta honesta es "depende de quién atienda", usted ya encontró el mejor punto de partida para evolucionar. Un protocolo de verificación de identidad por escrito, conocido por todo el equipo y aplicado sin excepciones, transforma la buena voluntad del servicio en protección. Cuando este proceso cuenta con el apoyo de TI gestionada, con MFA en todos los accesos, monitoreo proactivo continuo, EDR, gestión de parches, respaldo probado y capacitación recurrente, cada capa cubre lo que la otra podría dejar pasar.

Lo más alentador es que nada de esto exige reinventar la empresa. Ajustes como la llamada de vuelta obligatoria y la aprobación del jefe para accesos sensibles elevan considerablemente la barrera para el estafador, y su TI interna, con un respaldo especializado a su lado, gana tiempo para enfocarse en el negocio y confianza para crecer con seguridad.

Preguntas frecuentes

¿Qué es un ataque por suplantación de identidad?

Un ataque por suplantación de identidad es una forma de ingeniería social en la que el delincuente se hace pasar por un colaborador, proveedor o cliente para convencer a alguien de liberar un acceso o información. Suele usar el teléfono, el correo electrónico o el chat y explota la urgencia y la buena voluntad de quien atiende. La defensa más eficaz combina procesos de verificación, MFA y capacitación del equipo.

¿Cómo puede el help desk confirmar la identidad de quien solicita una nueva contraseña?

El help desk debe confirmar la solicitud por un segundo canal ya registrado, como una llamada de vuelta al número oficial del colaborador o la aprobación del jefe directo. Las solicitudes urgentes o fuera del proceso merecen doble atención. Registrar cada verificación también ayuda en las auditorías y en la comunicación con los reguladores.

¿El MFA por sí solo es suficiente para impedir este tipo de intrusión?

El MFA reduce mucho el riesgo, especialmente cuando es resistente al phishing, como las llaves físicas y las passkeys. La protección más sólida proviene de la combinación de MFA con monitoreo continuo de accesos, EDR, respaldo probado y un equipo capacitado. Así, si una barrera falla, las demás siguen protegiendo los datos de la empresa.

Referencias

¿Quiere saber cómo reaccionaría su equipo ante una solicitud de acceso falsa? Agende un Diagnóstico Estratégico de TI, sin compromiso, con Zamak.

Suplantación de identidad: cómo proteger tu empresa
25 de septiembre de 2026
Compartir
Etiquetas
Archivo