Skip to content

La IA está potenciando los ataques de phishing contra aerolíneas

El phishing generado por IA dirigido a clientes de aerolíneas es cada vez más difícil de detectar. Esto es lo que ha cambiado y qué defensas realmente funcionan.

Rahul Powar·Co-founder & CEO
Published: September 4, 2025·6 min read

Resumen ejecutivo: Solo 1 de cada 5 aerolíneas aplica DMARC al nivel más alto, dejando a los clientes expuestos a ataques de phishing que ahora están potenciados por la IA. Con miles de millones en juego y la seguridad nacional en peligro, las aerolíneas deben actuar con rapidez adoptando una autenticación de correo electrónico sólida, implementando IA para contrarrestar la IA y liderando con el ejemplo en toda la infraestructura crítica.

3 conclusiones clave:

  • La brecha es real: Solo el 21,4% de las principales aerolíneas usa DMARC en modo de rechazo; estafas pasadas (la violación de buzones de American Airlines, el engaño de tiquetes de Emirates, el fraude de $49 millones al CEO de FACC) muestran el costo de una autenticación de correo débil.
  • La IA eleva las apuestas: Los adversarios usan deepfakes y tácticas de evasión de MFA; la cadena de suministro interconectada de la aviación amplifica el radio de impacto, desde retrasos de vuelos hasta investigaciones forenses y daño a la marca.
  • Actúe ahora: Exija DMARC en modo de rechazo, implemente IA para contrarrestar la IA y participe en el intercambio de información de AI-ISAC, tratando la autenticación de correo electrónico como una primera línea de defensa y un estándar en todo el sector.

En toda la industria de la aviación comercial, las estafas de phishing se están volviendo comunes, con criminales que suplantan a aerolíneas en EE. UU. y en todo el mundo para defraudar al público. En 2022, American Airlines confirmó que los atacantes obtuvieron acceso a algunos buzones de correo de empleados mediante una campaña de phishing, lo que expuso datos de empleados y obligó a la empresa a invertir fuertemente en investigaciones forenses e informes posteriores a la acción, costando tiempo y dinero valiosos. En otro caso, unos correos ofrecían boletos gratis en una aerolínea importante si el destinatario pagaba una pequeña tarifa; era falso, y el enlace robaba tarjetas de crédito a clientes de Emirates. Y en un ejemplo particularmente costoso, una empresa aeroespacial líder a nivel mundial, FACC, fue víctima de una estafa de suplantación de identidad del CEO por correo electrónico, lo que resultó en una transferencia fraudulenta de casi $49 millones y llevó al despido del CEO de la empresa.

Estos incidentes ilustran cómo una aplicación más estricta marca la diferencia, particularmente con la industria estadounidense bajo cada vez más presión. Desde la escasez de personal de control de tráfico aéreo hasta los problemas de infraestructura y seguridad planteados tras la trágica colisión aérea ocurrida cerca del Aeropuerto Nacional Ronald Reagan de Washington en enero, la industria enfrenta desafíos importantes, que solo se agravarán a medida que los ciberataques sean más fáciles de ejecutar gracias a la IA.

Los ataques de phishing, que consisten en manipular a las personas para que revelen información confidencial, se están convirtiendo en una de las amenazas más frecuentes para la industria de la aviación, y los ataques recientes han provocado pérdidas financieras y disrupciones considerables, lo que pone de relieve la vulnerabilidad de la industria ante estos métodos. Una nueva investigación de Red Sift muestra que solo el 21,4% de las principales aerolíneas operativas ha implementado métodos para proteger sus comunicaciones de correo electrónico saliente frente a posibles atacantes. Los datos se centran en un estándar de seguridad de correo electrónico muy conocido, DMARC, un protocolo de autenticación que ayuda a proteger a los remitentes y destinatarios de correo electrónico frente a ataques de phishing y suplantación, y evalúa el número de aerolíneas que actualmente aplican una política de rechazo, considerada el nivel más alto de exigencia.

Hoy en día, los actores de amenazas están aprovechando técnicas sofisticadas como suplantar al personal de soporte, eludir la autenticación multifactor y utilizar IA para crear deepfakes convincentes en campañas de phishing.

La naturaleza interconectada de la cadena de suministro de la aviación amplifica estos riesgos, ya que un solo correo comprometido puede afectar a numerosos proveedores y clientes, provocando retrasos de vuelos, investigaciones forenses y daño reputacional, con un costo de millones para la industria. Con los vectores de ataque basados en IA, el peligro crece cada día, especialmente a medida que las aerolíneas utilizan automatización e IA para más funciones, como el seguimiento de equipaje y el registro de clientes.

Las implicaciones para la seguridad nacional no pueden subestimarse, ya que estos ataques a menudo están diseñados para financiar actividades ilícitas como el terrorismo y el lavado de dinero.

Esto tampoco es un desafío exclusivo de la aviación. La investigación de Red Sift muestra el mismo patrón en la banca comercial de EE. UU., donde menos de la mitad de las instituciones están adecuadamente protegidas. Con los ataques de phishing golpeando a organizaciones en todos los sectores de infraestructura crítica, las aerolíneas tienen la oportunidad de liderar con el ejemplo, demostrando que una seguridad digital sólida es una primera línea de defensa esencial. A medida que somos testigos de que los ciberdelincuentes se vuelven más rápidos, ágiles y eficaces con la IA, la industria debe responder de la misma manera, reforzando sus propias defensas. Esto incluye implementar IA para contrarrestar la IA.

Las instituciones que sustentan la vida cotidiana. La investigación de Red Sift muestra el mismo patrón en la banca comercial, donde menos de la mitad de las instituciones financieras estadounidenses están adecuadamente protegidas. Con los ataques de phishing golpeando a organizaciones en todos los sectores de infraestructura crítica, las aerolíneas tienen la oportunidad de liderar con el ejemplo, demostrando que una seguridad digital sólida es una primera línea de defensa esencial.

Aunque la IA parecía una palabra de moda hace solo unos años, se ha convertido en un componente importante de cualquier programa de ciberseguridad sólido. La industria enfrenta actualmente un número creciente de problemas en EE. UU., incluida una brecha de talento cada vez mayor; reducir la carga de trabajo mientras se aumenta la protección es un resultado obvio e inteligente. El sector debe reforzar sus estándares y garantizar que situaciones como las vistas recientemente en otras partes del mundo no se repitan aquí.

A medida que los problemas de infraestructura continúan creciendo en todo EE. UU., el gobierno federal desempeña un papel fundamental al apoyar a todas las industrias críticas en materia de ciberseguridad sólida. El recientemente publicado AI Action Plan es una hoja de ruta política integral destinada a aclarar el panorama regulatorio mientras impulsa la inversión estadounidense en infraestructura y talento. Un componente de esto, el AI Information Sharing and Analysis Center (AI-ISAC), promoverá el intercambio de información e inteligencia sobre amenazas de seguridad de IA en todos los sectores de infraestructura crítica, incluida la industria aérea, generando conciencia sobre las amenazas impulsadas por IA y cómo se pueden aprovechar las capacidades de ciberdefensa basadas en IA para combatirlas.

Con la carrera por desarrollar e implementar IA avanzada intensificándose en todos los frentes, los sectores de infraestructura crítica deben seguir el mismo camino e invertir en soluciones inteligentes respaldadas por IA, diseñadas para detener ataques masivos antes de que surjan. Es hora de que todas las aerolíneas se pongan al día, y estamos listos para apoyarlas. Hable con nosotros hoy mismo para mantenerse seguros.

Rahul Powar
Rahul Powar
Co-founder & CEO

Rahul Powar is the co-founder and CEO of Red Sift. A technologist and thought leader in both AI and cybersecurity, Rahul's career previously includes Thomas Reuters and the Shazam.