Cuando la IA te da el Número de un Estafador en Vez de Soporte Real
🇺🇸 Read this article in English
La semana pasada vi a un cliente escribir “cómo contacto al departamento de fraude de mi banco” en una herramienta de búsqueda con IA. La respuesta que recibió se veía perfecta: un resumen limpio, un número de teléfono, hasta el formato del número de caso que debía tener a la mano. Solo que el número no era del banco. Era de un estafador que había pasado meses asegurándose de que las herramientas de IA lo encontraran primero.
Esto no es una hipótesis. Investigadores de seguridad acaban de documentar una campaña activa en la que los atacantes inundan internet con páginas falsas de soporte, reseñas y PDFs diseñados específicamente para que ChatGPT, Google AI Overviews, Gemini y Perplexity los tomen como respuesta. Aerolíneas, bancos y sitios de viaje como Delta, Chase, Bank of America y Airbnb ya han tenido números falsos de soporte aparecer en respuestas de IA. Todavía nadie ha probado que los pequeños negocios estén siendo el blanco de la misma forma, pero la técnica no distingue el tamaño de la empresa que está suplantando, y tus clientes usan las mismas herramientas de IA que los clientes de tu banco.
Cómo funciona realmente el “envenenamiento de búsquedas con IA”
Los buscadores tradicionales clasificaban páginas según enlaces y reputación, lo que hacía difícil manipularlos de la noche a la mañana. Los chatbots de IA funcionan distinto: resumen el contenido que parece más relevante y confiable en el momento, tomado de un grupo de fuentes mucho más amplio y que cambia más rápido.
La estrategia del atacante
Los investigadores llaman a esta técnica GEO — Generative Engine Optimization, o optimización para motores generativos — el primo, en la era de la IA, del viejo spam de SEO. En lugar de perseguir el ranking de Google, los atacantes escriben contenido pensado específicamente para cómo lo “lee” la IA: la frase exacta que escribiría un cliente (“número de servicio al cliente de Delta”), formato de preguntas y respuestas, y el número falso repetido varias veces para reforzarlo. Lo publican en todos lados a la vez — reseñas de Yelp, páginas de Google Sites, GitHub Pages, Blogger, descripciones de YouTube, incluso sitios comprometidos de universidades y gobiernos — para que al menos algunas copias queden indexadas y aparezcan en las respuestas.
Por qué funciona tan bien
Cuando una herramienta de IA te da una respuesta segura y bien formateada, no viene con un enlace que puedas pasar el cursor por encima ni una URL que puedas revisar en busca de errores, como sí pasa con un resultado normal de Google. Estás confiando en el resumen de la IA tal cual. Eso es exactamente la confianza que este engaño busca explotar — y es la misma razón por la que hemos estado advirtiendo a nuestros clientes sobre páginas de inicio de sesión falsas que parecen reales.
Por qué esto te importa aunque no seas Chase ni Delta
Aquí se juntan dos riesgos para el dueño de un pequeño negocio. Primero, tu propio personal busca constantemente números de soporte de proveedores y bancos: la empresa de nómina, la aseguradora, el proveedor de software, el procesador de pagos. Si alguna de esas búsquedas alguna vez termina en un número falso, alguien de tu equipo podría entregar credenciales de una cuenta o un código de un solo uso pensando que habla con una línea de soporte legítima. Así es como en realidad empieza gran parte del robo de credenciales — no con un hackeo dramático, sino con una llamada telefónica que se siente completamente normal.
Segundo, si alguna vez suplantan el nombre y el contacto de soporte de tu propio negocio de esta manera, un cliente podría terminar dando su tarjeta o los datos de su cuenta a alguien que se hace pasar por ti. Eso es un problema de reputación que no verás venir hasta que un cliente te llame confundido por un cargo que tú nunca hiciste.

Qué puedes hacer esta semana
- Deja de confiar en números de teléfono que te da la IA para cualquier tema financiero. Consigue el número en el reverso de tu tarjeta, en la factura del proveedor, o escribiendo tú mismo la URL real de la empresa en el navegador — nunca del resumen de un chatbot.
- Dile a tu equipo, en palabras simples, esta misma semana. Dos minutos en tu próxima reunión hacen más que una política que nadie lee. Si esto te suena nuevo, nuestra capacitación de concientización en ciberseguridad cubre exactamente este tipo de engaño en un lenguaje que tu personal sí va a recordar.
- Busca el nombre de tu propio negocio junto con “número de teléfono” o “servicio al cliente” en ChatGPT, Gemini y un par más. Si algo se ve raro, mejor que lo sepas tú antes que un cliente.
- Guarda en favoritos las páginas reales de soporte de tus proveedores — banco, nómina, aseguradora, software clave — para que nadie en tu equipo tenga que buscarlas bajo presión.
- Asegúrate de que tu protección de endpoints realmente esté vigilando el siguiente paso de este engaño — herramientas de acceso remoto y malware para robar credenciales que un “agente de soporte” convence a la víctima de instalar. Para eso existe la protección de endpoints.
Lo esencial
Las herramientas de IA son genuinamente útiles, y no te estoy diciendo a ti ni a tu equipo que dejen de usarlas. Pero trata un número de teléfono o enlace de contacto generado por IA como tratarías un nombre desconocido en el identificador de llamadas: útil como punto de partida, no algo para actuar sin verificarlo primero. Los negocios que caen en esto no son descuidados — simplemente están ocupados, y ocupado es justo con lo que cuenta este engaño.
Si quieres una segunda opinión sobre cómo tu equipo manejaría algo así — o si tu filtrado de spam y phishing y tu protección de respaldo de datos actuales detectarían lo que viene después de un engaño como este — para eso están nuestras soluciones de ciberseguridad para pequeños negocios. Trabajamos con dueños de pequeños negocios en todo el sur de Arizona en este tipo de situaciones todos los días.
Puedes encontrar más artículos como este, explicados en lenguaje sencillo, en nuestro blog.
¿No estás seguro de que tu equipo detectaría un engaño como este?
Obtén una revisión gratuita y sin compromiso de tu configuración actual — protección de endpoints, respaldos, filtrado de spam, y cómo tu equipo maneja la llamada inesperada.
Envíanos un mensaje
¿Preguntas sobre esto o sobre cualquier otro tema de seguridad en tu negocio? Escríbenos y te responderemos.
— Nemuel Cruz, Incognito Cyber Security


