Volver al blog

Blog

APWG y PCI DSS: smishing en alza

Smishing crece en el canal móvil mientras PCI DSS v4.0 exige concientización anual y contenido explícito sobre phishing y social engineering.

APWG y PCI DSS: smishing en alza

Para un CISO, IT o compliance en LATAM, la lectura útil de smishing y phishing no es semántica, es operativa: el canal móvil ya funciona como superficie de ataque en expansión y PCI DSS v4.0 obliga a sostener un programa anual de concientización que incluya phishing, ataques relacionados y social engineering. Si además se mira la tasa de fallo humano, la decisión deja de ser teórica y pasa a simulaciones SMS, métricas de exposición y evidencia de cumplimiento.

Poner las fuentes juntas muestra una tensión que ninguna cubre sola: unas explican qué es el ataque, otras muestran que el canal crece, y PCI fija qué hay que entrenar y cada cuánto. Eso deja un hueco claro entre definición, riesgo y control, justo donde un equipo de seguridad tiene que decidir qué medir mañana.

Comparación de fuentes

Al cruzarlas, aparece una diferencia entre descripción del ataque, evidencia de crecimiento y exigencia de control. Esa combinación es la que permite pasar de una explicación de diccionario a una decisión de programa.

Phishing, Vishing, and SMiShing |Phishing attacks |Cyber security awareness video |Security Quotient — Security Quotient. Ver el original
Fuente Concepto Canal o vector Crecimiento Cumplimiento Revisión Ejemplos
Ataque de ingeniería social que usa mensajes de texto móviles falsos para descargar malware, compartir información sensible o enviar dinero.
Ciberataque por SMS que aparenta venir de una fuente de confianza Ciberataque por SMS que aparenta venir de una fuente de confianza SMS, mensajes de texto No especificado No especificado No especificado Compartir información personal o financiera, hacer clic en enlaces maliciosos, descargar software dañino
Phishing mediante mensajería móvil, basado en confianza humana Mensajería móvil, SMS No especificado No especificado No especificado No especificado
Ingeniería social por mensajes de texto Mensajes de texto No especificado No especificado No especificado Bancos, entregas de paquetes, RRHH
Smishing es phishing vía SMS, mobile phishing es más amplio SMS, chat, navegadores móviles, QR, PDF, redirecciones No especificado No especificado No especificado Text scam y fraudes no necesariamente de phishing
Quejas +50 % entre 2022 y 2023, 76 % de organizaciones afectadas en 2023 Smishing medido por quejas y ataques organizacionales SMS Quejas +50 % entre 2022 y 2023, 76 % de organizaciones afectadas en 2023 No especificado No especificado Entregas falsas, alertas bancarias falsas, peajes
Smishing como parte del fraude telefónico y móvil vía SMS y mensajes de texto, con un aumento de +40 % entre Q1 y Q2 de 2026, en una superficie de ataque móvil en expansión.
PCI Security Standards Council Programa de concientización para el personal con foco en amenazas al CDE Phishing, ataques relacionados, social engineering No especificado Programa revisado y actualizado al menos cada 12 meses Al menos cada 12 meses Phishing and related attacks, social engineering

¿Qué dice IBM sobre smishing?

IBM lo define como un ataque de ingeniería social que usa mensajes de texto móviles falsos para engañar a las personas y lograr que descarguen malware, compartan información sensible o envíen dinero. La clave no es el canal solo, sino la combinación entre mensaje breve, urgencia y confianza aparente. Ese encuadre sirve para explicar el mecanismo, pero no alcanza para priorizar control ni entrenamiento.

¿Qué agrega Proofpoint sobre el vector?

Proofpoint lo describe como un ciberataque dirigido a individuos a través de SMS o mensajes de texto, con mensajes que aparentan venir de una fuente confiable. La diferencia práctica es que baja el fenómeno al terreno del engaño cotidiano, con resultados concretos, compartir información personal o financiera, hacer clic en enlaces maliciosos o descargar software dañino. Para Whalemate, ese nivel de concreción es útil porque traduce el riesgo en conductas observables.

¿Por qué Kaspersky y Descope ponen el foco en la confianza humana?

Kaspersky y Descope coinciden en que smishing explota la confianza humana más que vulnerabilidades técnicas. lo nombra como phishing por mensajería móvil, y lo vincula a la idea de que la persona entrega información sensible sin advertir el engaño. Esa lectura importa porque desplaza la respuesta desde la higiene técnica aislada hacia el entrenamiento continuo y la medición del comportamiento.

How New Phishing Scams Trick You — KristoferYee. Ver el original

¿Qué cambia cuando se separa smishing de mobile phishing?

DeepStrike marca una frontera útil: smishing es phishing vía SMS o mensajes de texto, mientras que mobile phishing abarca también apps de chat, navegadores móviles, códigos QR, señuelos en PDF y redirecciones basadas en aplicaciones. Esa distinción evita subestimar el alcance del canal móvil, porque un programa que solo mire SMS puede dejar afuera otros señuelos que llegan al mismo usuario por el mismo dispositivo.

¿Qué muestran las cifras de crecimiento?

AiScamRecovery, citando la FTC, reporta que las quejas por smishing crecieron 50 % entre 2022 y 2023, con campañas de entregas de paquetes, alertas bancarias falsas y pedidos de peajes. El mismo material cita a Proofpoint y dice que 76 % de las organizaciones sufrió ataques de smishing en 2023, contra 61 % en 2022. APWG agrega que el smishing aumentó 40 % entre Q1 y Q2 de 2026. Leídas juntas, las cifras muestran expansión del canal y no un caso aislado. Fuentes: AiScamRecovery, APWG

¿Qué exige PCI DSS v4.0 en concientización?

El resumen de cambios de PCI DSS v4.0 dice que el programa de concientización debe revisarse y actualizarse al menos cada 12 meses, y que el contenido tiene que cubrir amenazas y vulnerabilidades que impacten la seguridad del CDE, incluyendo phishing and related attacks and social engineering. 12.6.1, 12.6.2 y 12.6.3 exigen programa formal, revisión anual y capacitación al ingreso y cada 12 meses. Desde el 31 de marzo de 2025 la formación debe cubrir explícitamente phishing e ingeniería social en 12.6.3.1. Fuentes: PCI Security Standards Council, BaitandPhish, CyberAware

¿Qué implica la lectura de Whalemate para LATAM?

La implicancia es directa: si el canal móvil crece y PCI pide concientización anual con foco explícito en phishing y social engineering, entonces el programa no debería quedarse en un curso. Whalemate plantea un modelo de Human Risk Management que simula, entrena, mide, interviene y reporta, con risk score para priorizar intervenciones, no para disciplinar. Eso habilita una decisión concreta para CISO, IT y compliance, usar simulaciones SMS, consolidar señales de cursos, reportes y comportamiento, y documentar evidencia de reducción de exposición.

Consecuencia operativa

Mañana mismo, un equipo de seguridad puede decidir tres cosas. Primero, tratar el móvil como superficie prioritaria dentro del programa de concientización. Segundo, medir clics y reportes en simulaciones SMS como señal de fallo humano, junto con completitud de capacitación y reincidencia. Tercero, usar esa evidencia para sostener cumplimiento de PCI DSS v4.0 y priorizar colectivos expuestos, sin convertir el score en una herramienta disciplinaria.

How New Phishing Scams Trick You — KristoferYee. Ver el original

¿Qué leer después?

Ver la guía completa del tema

Preguntas

Preguntas frecuentes

¿Smishing y phishing son lo mismo?

No. Smishing es una forma de phishing que usa SMS o mensajes de texto, mientras que phishing es el paraguas más amplio. DeepStrike separa además mobile phishing, que incluye otros canales móviles como apps de chat, QR y navegadores. Esa diferencia importa porque un programa que solo mide correo puede dejar afuera el vector móvil.

¿Qué ejemplos concretos de smishing aparecen en el material?

ConnectWise menciona mensajes que suplantan bancos, entregas de paquetes y RRHH. También da ejemplos textuales como “Your account has been suspended. Click here to reactivate” y “FedEx: Your package delivery failed. Reschedule here”. El patrón es siempre el mismo, urgencia, confianza aparente y un enlace o pedido de datos.

¿Qué dice PCI DSS v4.0 sobre phishing y social engineering?

El resumen de cambios indica que la concientización debe revisarse al menos cada 12 meses y cubrir amenazas que impacten el CDE, incluyendo phishing and related attacks and social engineering. CyberAware agrega que desde el 31 de marzo de 2025 la formación debe cubrir explícitamente phishing e ingeniería social en 12.6.3.1. La exigencia no es un curso aislado, sino un programa documentado y recurrente.

¿Qué deberían medir CISO, IT o compliance?

Deberían medir exposición y respuesta, no solo asistencia. Eso incluye clics en simulaciones SMS, reportes oportunos, finalización de capacitación, reincidencia y evolución por segmento de usuarios. El material también sugiere consolidar esas señales en un risk score para priorizar intervenciones, porque la utilidad real está en decidir dónde reforzar controles y entrenamiento.

¿Por qué esta lectura es relevante para LATAM?

Porque combina una presión regulatoria concreta con un vector que ya crece y pega en usuarios móviles. En LATAM, donde los equipos suelen convivir con muchas responsabilidades y programas fragmentados, esto obliga a ordenar prioridades, documentar evidencia y evitar que concientización quede reducida a una campaña anual sin medición de comportamiento.

¿Le gustaría profundizar en este tema?

Abra este artículo directamente en Claude o ChatGPT: haga preguntas, pida un resumen o explore ideas relacionadas.

Abrir con ClaudeAbrir con ChatGPT