Para un CISO, IT o compliance en LATAM, la lectura útil de smishing y phishing no es semántica, es operativa: el canal móvil ya funciona como superficie de ataque en expansión y PCI DSS v4.0 obliga a sostener un programa anual de concientización que incluya phishing, ataques relacionados y social engineering. Si además se mira la tasa de fallo humano, la decisión deja de ser teórica y pasa a simulaciones SMS, métricas de exposición y evidencia de cumplimiento.
Poner las fuentes juntas muestra una tensión que ninguna cubre sola: unas explican qué es el ataque, otras muestran que el canal crece, y PCI fija qué hay que entrenar y cada cuánto. Eso deja un hueco claro entre definición, riesgo y control, justo donde un equipo de seguridad tiene que decidir qué medir mañana.
Comparación de fuentes
Al cruzarlas, aparece una diferencia entre descripción del ataque, evidencia de crecimiento y exigencia de control. Esa combinación es la que permite pasar de una explicación de diccionario a una decisión de programa.
Phishing, Vishing, and SMiShing |Phishing attacks |Cyber security awareness video |Security Quotient — Security Quotient. Ver el original
Programa de concientización para el personal con foco en amenazas al CDE
Phishing, ataques relacionados, social engineering
No especificado
Programa revisado y actualizado al menos cada 12 meses
Al menos cada 12 meses
Phishing and related attacks, social engineering
¿Qué dice IBM sobre smishing?
IBM lo define como un ataque de ingeniería social que usa mensajes de texto móviles falsos para engañar a las personas y lograr que descarguen malware, compartan información sensible o envíen dinero. La clave no es el canal solo, sino la combinación entre mensaje breve, urgencia y confianza aparente. Ese encuadre sirve para explicar el mecanismo, pero no alcanza para priorizar control ni entrenamiento.
¿Qué agrega Proofpoint sobre el vector?
Proofpoint lo describe como un ciberataque dirigido a individuos a través de SMS o mensajes de texto, con mensajes que aparentan venir de una fuente confiable. La diferencia práctica es que baja el fenómeno al terreno del engaño cotidiano, con resultados concretos, compartir información personal o financiera, hacer clic en enlaces maliciosos o descargar software dañino. Para Whalemate, ese nivel de concreción es útil porque traduce el riesgo en conductas observables.
¿Por qué Kaspersky y Descope ponen el foco en la confianza humana?
How New Phishing Scams Trick You — KristoferYee. Ver el original
¿Qué cambia cuando se separa smishing de mobile phishing?
DeepStrike marca una frontera útil: smishing es phishing vía SMS o mensajes de texto, mientras que mobile phishing abarca también apps de chat, navegadores móviles, códigos QR, señuelos en PDF y redirecciones basadas en aplicaciones. Esa distinción evita subestimar el alcance del canal móvil, porque un programa que solo mire SMS puede dejar afuera otros señuelos que llegan al mismo usuario por el mismo dispositivo.
¿Qué muestran las cifras de crecimiento?
AiScamRecovery, citando la FTC, reporta que las quejas por smishing crecieron 50 % entre 2022 y 2023, con campañas de entregas de paquetes, alertas bancarias falsas y pedidos de peajes. El mismo material cita a Proofpoint y dice que 76 % de las organizaciones sufrió ataques de smishing en 2023, contra 61 % en 2022. APWG agrega que el smishing aumentó 40 % entre Q1 y Q2 de 2026. Leídas juntas, las cifras muestran expansión del canal y no un caso aislado. Fuentes: AiScamRecovery, APWG
La implicancia es directa: si el canal móvil crece y PCI pide concientización anual con foco explícito en phishing y social engineering, entonces el programa no debería quedarse en un curso. Whalemate plantea un modelo de Human Risk Management que simula, entrena, mide, interviene y reporta, con risk score para priorizar intervenciones, no para disciplinar. Eso habilita una decisión concreta para CISO, IT y compliance, usar simulaciones SMS, consolidar señales de cursos, reportes y comportamiento, y documentar evidencia de reducción de exposición.
Consecuencia operativa
Mañana mismo, un equipo de seguridad puede decidir tres cosas. Primero, tratar el móvil como superficie prioritaria dentro del programa de concientización. Segundo, medir clics y reportes en simulaciones SMS como señal de fallo humano, junto con completitud de capacitación y reincidencia. Tercero, usar esa evidencia para sostener cumplimiento de PCI DSS v4.0 y priorizar colectivos expuestos, sin convertir el score en una herramienta disciplinaria.
How New Phishing Scams Trick You — KristoferYee. Ver el original
No. Smishing es una forma de phishing que usa SMS o mensajes de texto, mientras que phishing es el paraguas más amplio. DeepStrike separa además mobile phishing, que incluye otros canales móviles como apps de chat, QR y navegadores. Esa diferencia importa porque un programa que solo mide correo puede dejar afuera el vector móvil.
¿Qué ejemplos concretos de smishing aparecen en el material?
ConnectWise menciona mensajes que suplantan bancos, entregas de paquetes y RRHH. También da ejemplos textuales como “Your account has been suspended. Click here to reactivate” y “FedEx: Your package delivery failed. Reschedule here”. El patrón es siempre el mismo, urgencia, confianza aparente y un enlace o pedido de datos.
¿Qué dice PCI DSS v4.0 sobre phishing y social engineering?
El resumen de cambios indica que la concientización debe revisarse al menos cada 12 meses y cubrir amenazas que impacten el CDE, incluyendo phishing and related attacks and social engineering. CyberAware agrega que desde el 31 de marzo de 2025 la formación debe cubrir explícitamente phishing e ingeniería social en 12.6.3.1. La exigencia no es un curso aislado, sino un programa documentado y recurrente.
¿Qué deberían medir CISO, IT o compliance?
Deberían medir exposición y respuesta, no solo asistencia. Eso incluye clics en simulaciones SMS, reportes oportunos, finalización de capacitación, reincidencia y evolución por segmento de usuarios. El material también sugiere consolidar esas señales en un risk score para priorizar intervenciones, porque la utilidad real está en decidir dónde reforzar controles y entrenamiento.
¿Por qué esta lectura es relevante para LATAM?
Porque combina una presión regulatoria concreta con un vector que ya crece y pega en usuarios móviles. En LATAM, donde los equipos suelen convivir con muchas responsabilidades y programas fragmentados, esto obliga a ordenar prioridades, documentar evidencia y evitar que concientización quede reducida a una campaña anual sin medición de comportamiento.
¿Le gustaría profundizar en este tema?
Abra este artículo directamente en Claude o ChatGPT:
haga preguntas, pida un resumen o explore ideas relacionadas.