IA 2040
042034 – 2036

El atacante automatizado

Lo que cambia no es la sofisticación del ataque, es su precio. Cuando dirigirse a una empresa de ocho personas sale gratis, dejas de ser demasiado pequeño para molestarse.

Especulación razonada

El correo que recibe Nieves un jueves de 2034 no tiene ni una falta de ortografía. Llega dentro de un hilo real, con las respuestas anteriores de las últimas tres semanas debajo. Lo firma el administrador de una de sus sociedades clientes, con su manera de escribir de siempre, y dice algo perfectamente razonable: que han cambiado de banco y que la devolución del impuesto se ingrese en la cuenta nueva.

Nieves llama para confirmar, porque lleva diecinueve años en esto. Al otro lado contesta la voz del administrador, con su acento y su forma de arrancar las frases, y le confirma el cambio.

No era él.

Este capítulo va sobre por qué esa escena, que hoy es cara de montar y por eso poco frecuente contra una gestoría de seis empleados, va a ser barata dentro de ocho años. Y sobre por qué la defensa contra ella no está en ningún producto que puedas comprar.

Lo que cambia es el precio, no la sofisticación

El ataque que describo no es tecnológicamente nuevo. Suplantar a un administrador para desviar un pago se lleva haciendo décadas; es el clásico fraude del CEO. Lo que ha impedido que te llegue a ti, si tienes una empresa pequeña, nunca fue la dificultad técnica. Fue la economía.

Un ataque dirigido creíble exige trabajo humano: estudiar a la víctima, entender con quién trabaja, aprender cómo escribe, saber qué importes son normales, elegir el momento. Ese trabajo cuesta horas, y esas horas solo se rentabilizan si el botín es grande. Por eso el fraude dirigido ha ido históricamente a por empresas medianas y grandes, mientras que a las pequeñas les llegaba la versión industrial: el correo genérico, mal traducido, que se reconoce a un metro.

Mi apuesta para este periodo es simple: ese coste se desploma. Cuando preparar un ataque a medida cuesta céntimos en vez de horas, la frontera que te protegía —ser demasiado pequeño para que merezca la pena— desaparece. No porque alguien te tenga manía, sino porque ya no hace falta elegir.

Y el objetivo no será tu empresa, sino tu dinero en tránsito: la transferencia, el cambio de número de cuenta, la devolución de Hacienda. Por eso la gestoría es el blanco natural: mueve dinero que no es suyo, de mucha gente, con confianza mutua y por correo.

La policía no es el plan, y los números lo dicen

Aquí es donde conviene dejar la especulación un momento y mirar lo que ya pasa.

Según el Ministerio del Interior, en 2025 se registraron en España 488.426 ciberdelitos, un 5,1 % más que el año anterior, lo que supone el 19,8 % de toda la criminalidad. Casi nueve de cada diez —429.677— fueron fraudes informáticos, es decir, estafas. Hubo 383.285 víctimas, un 9,3 % más.

Y el dato que de verdad importa para tu decisión: en todo ese año, las Fuerzas y Cuerpos de Seguridad detuvieron o investigaron a 19.876 personas.

Haz tú la división. No es un reproche a la policía, que persigue delitos a menudo cometidos desde fuera de su jurisdicción y con importes individuales pequeños. Es una constatación operativa: la recuperación no es un escenario realista. Si el dinero sale, el dinero se ha ido. Todo lo que importa ocurre antes de la transferencia.

Ese es también el motivo por el que los planes de seguridad que solo contemplan “y entonces denunciamos” no son planes.

La defensa que funciona no se compra

La reacción instintiva es tecnológica: un producto, un filtro, una suscripción. Y algo ayudará. Pero el ataque que he descrito no vulnera ningún sistema. No hay intrusión. Nadie ha entrado en la red de Nieves. Lo que ha ocurrido es que una persona autorizada ha hecho, voluntariamente, algo que estaba autorizada a hacer.

Contra eso, lo que funciona es aburridísimo y cuesta cero euros:

  • Verificación fuera de banda. Todo cambio de cuenta bancaria se confirma por un canal distinto de aquel por el que llegó la petición, y a un número de teléfono que ya tenías apuntado —no al que viene en el correo. Que Nieves llamara estuvo bien; que llamara al número del mensaje fue lo que falló.
  • Una segunda persona por encima de un importe. No por desconfianza: porque dos personas engañadas a la vez, con el mismo pretexto y en el mismo minuto, es mucho más difícil de conseguir.
  • Una regla explícita de no urgencia. La prisa es el ingrediente común de todos estos fraudes. Si en tu empresa está dicho y escrito que ninguna operación de dinero se acelera por petición de nadie, has desactivado la palanca principal.

Nada de esto requiere presupuesto, ni proveedor, ni saber de informática. Requiere decidirlo y escribirlo. Por eso casi nadie lo hace: no se puede comprar y no luce.

El backup que nadie ha restaurado

La otra mitad del capítulo es el ransomware, y aquí voy a ser menos dramático de lo que dicta el género.

INCIBE gestionó 122.223 incidentes en 2025, un 26 % más que el año anterior y su máximo histórico. De todo eso, los ataques de ransomware fueron 392. El grueso fue fraude online —45.445 casos, un 19 % más— y phishing, con 25.133, el método más frecuente.

Esa proporción es la que casi nunca se cuenta, y es la que debería ordenar tu presupuesto: te va a pasar una estafa mucho antes que un cifrado. El ransomware es más grave cuando ocurre y mucho menos frecuente. Ambas cosas son verdad a la vez.

Dicho lo cual, si te toca, todo depende de una sola cosa. Y no es el backup: es si alguien lo ha restaurado alguna vez.

Un backup que corre cada noche y nadie ha restaurado nunca no es una copia de seguridad, es una creencia. Los fallos que se descubren el día malo son siempre los mismos: la copia llevaba meses sin incluir la carpeta que importaba, no había forma de recuperar sin una contraseña que estaba dentro del sistema cifrado, o restaurar entero llevaba cuatro días y el negocio aguantaba uno.

Restaurar una copia completa en un equipo aparte, una vez al año, cronometrándolo, es la única manera de saber si tienes lo que crees tener. Es gratis. Se hace en una mañana.

Lo que no creo que pase

El alarmismo vende y aquí no toca. Tres cosas que, en mi opinión, no van a ocurrir:

  • No va a haber ransomware autónomo que decida a quién atacar. Habrá herramientas mucho más eficaces en manos de personas que siguen siendo quienes deciden, cobran y se equivocan.
  • La higiene básica no va a dejar de funcionar. Doble factor, copias verificadas, sistemas actualizados y menos privilegios van a seguir parando la inmensa mayoría de lo que llega. La automatización abarata el ataque; no lo hace invencible.
  • Las pymes españolas no van a contratar servicios de seguridad gestionada en masa. Seguirán resolviendo con quien ya les lleva la informática. Quien diseñe para el mundo que debería ser, en vez del que es, no le servirá a nadie.

Qué haces este trimestre

  1. Escribe la regla de verificación fuera de banda y dísela a quien toca el banco. Cinco líneas. Es, con diferencia, la medida con mejor relación entre lo que cuesta y lo que evita.
  2. Restaura un backup completo. No comprobar que corre: restaurarlo en un equipo aparte, con un cronómetro, y anotar cuánto tardó y qué faltaba.
  3. Fija un importe a partir del cual hacen falta dos personas, y déjalo por escrito aunque seáis cuatro.
  4. Avisa a tus clientes de cómo vas a comunicarte con ellos en lo que toca al dinero, y de qué cosas no vas a pedirles nunca por correo. La mitad de este fraude te suplanta a ti frente a ellos.

Cómo sabré que me he equivocado

Consideraré que este capítulo falla si, llegado 2036:

  • El peso de los fraudes informáticos dentro del total de ciberdelitos que publica Interior cae de forma sostenida por debajo del 80 %, señal de que el fraude ha dejado de ser el negocio principal.
  • La proporción entre detenidos o investigados y delitos registrados mejora significativamente, lo que haría de la vía penal una expectativa razonable y cambiaría por completo el consejo de este capítulo.
  • Los incidentes que INCIBE clasifica como fraude online dejan de crecer mientras el ransomware pasa a dominar, lo que invertiría la prioridad que propongo.

Las tres se publican todos los años y no dependen de mi interpretación.


Fuentes

Este capítulo es especulativo. Lo que sigue son los datos verificables de partida, no pruebas de la proyección: