Durante más de dos décadas, la estrategia de seguridad corporativa trató la ingeniería social casi exclusivamente como un problema de correo electrónico. Los CISOs invirtieron miles de millones de dólares en fortificar los buzones con secure email gateways (SEGs), políticas estrictas de DMARC y simulaciones continuas de phishing.
Pero la protección del buzón ya no alcanza. La propia visión planteada por Firas Azmeh, presidente de Mobile Endpoint Security en Lookout, es que la amenaza se desplazó hacia SMS (smishing), mensajería directa, llamadas telefónicas (vishing) y códigos QR digitales (quishing).
El argumento central es simple: el móvil se volvió la superficie más vulnerable para los ataques de la capa humana. Según Azmeh, la inteligencia artificial aceleró la velocidad, la escala y la eficacia del engaño moderno. La ingeniería social no murió; evolucionó de un ataque al protocolo de correo a una interacción humana multicanal, hiperpersonalizada y alimentada por IA.
Azmeh enumera tres factores que explican por qué el móvil resulta tan fértil para los atacantes. Primero, la urgencia y el cambio de contexto: el correo suele revisarse en lotes, mientras que las notificaciones empujan respuestas rápidas e instintivas. Segundo, el tamaño de pantalla: en un formato reducido es más difícil verificar orígenes, encabezados de dominio o URL subyacentes. Tercero, la confianza personal: SMS, WhatsApp o llamadas suelen percibirse como canales de alta confianza y con menos advertencias que el correo corporativo.
A eso suma el efecto de aceleración de la IA. La clonación de voz permite suplantar ejecutivos o áreas de soporte técnico en llamadas en vivo, mientras que los modelos de lenguaje generan mensajes contextuales y sin errores a escala. En paralelo, las comunicaciones móviles operan fuera de los sistemas de inspección tradicionales. Los SMS y MMS celulares eluden por diseño los cortafuegos corporativos, y las aplicaciones cifradas de extremo a extremo impiden la inspección a nivel de red.
El artículo también afirma que, al blindar el correo y descuidar el móvil, más de 80% de los canales digitales diarios de un empleado queda sin monitoreo. Los atacantes aprovechan esa brecha para eludir la autenticación multifactor, robar credenciales empresariales y ejecutar fraudes bancarios sin enviar un solo correo.
La conclusión de Azmeh es que los líderes de seguridad deben extender el perímetro defensivo a toda la capa humana. Eso implica mapear cada canal de interacción fuera de Outlook o Gmail, actualizar la capacitación para reconocer tácticas multicanal y adoptar arquitecturas que evalúen intención, contexto y contenido directamente en el dispositivo.
En términos de mercado y de gobierno corporativo, el punto es claro: no basta con gastar más en el buzón si el resto de la operación queda expuesto. La empresa que no protege sus canales móviles paga el precio en productividad, riesgo operativo y capital reputacional.
El mercado ya votó. La defensa moderna ya no se juega solo en el correo, sino en cada punto de interacción donde un empleado baja la guardia. Capital busca reglas claras; la seguridad también.