Google: hackers extorsionan con llamadas a firmas financieras en 2026

Google revela: hackers extorsionan con llamadas a empleados de firmas financieras

Google ha expuesto una campaña de ciberataques que está impactando a algunas de las principales firmas financieras y de capital privado de Estados Unidos. Según el reporte de los investigadores de seguridad de la compañía, grupos de hackers identificados como Falcon, Helix, Pink y Redact están utilizando una técnica antigua pero efectiva: llamadas telefónicas a los celulares personales de empleados, donde se hacen pasar por compañeros de trabajo o personal de soporte técnico para robar credenciales y códigos de autenticación multifactor.

La táctica, conocida como vishing (voice phishing), ha permitido a estos grupos infiltrarse en empresas como Apollo Global Management, Bain Capital, Blackstone, Bridgewater Associates, CME Group, KKR, Moody's y TPG, según reportó Reuters. Los atacantes operan bajo un colectivo mayor que Google rastrea como UNC6671 y han recibido alrededor de $10 millones en Bitcoin en los primeros meses de 2026 a través de una de sus billeteras de criptomonedas asociadas.

¿Qué es el vishing y por qué sigue funcionando en 2026?

Según Cisco, el vishing es una forma de phishing por voz que utiliza llamadas fraudulentas para engañar a las víctimas y obtener información sensible como credenciales de acceso, números de tarjetas de crédito o datos bancarios. Aunque vivimos en la era de los ciberataques impulsados por IA, estas técnicas rudimentarias siguen siendo efectivas porque explotan dos ventajas únicas: urgencia y confianza.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Las llamadas de voz permiten a los estafadores sorprender a las personas, llevándolas a tomar decisiones impulsivas. Además, establecen una conexión personal con el objetivo, responden dinámicamente al comportamiento de la víctima y explotan señales emocionales, algo que no es fácilmente alcanzable a través de correos electrónicos de phishing estándar.

Los grupos identificados por Google ejecutan sitios web donde publicitan sus hackeos y amenazan con filtrar los datos robados como forma de extorsionar a las víctimas para que paguen un rescate. Una de sus páginas declara: "Conducimos cada negociación en términos profesionales. La publicación de tus datos nunca es nuestra resolución preferida; es la consecuencia de negarse a participar, de retrasar deliberadamente o de no honrar un acuerdo".

El perfil de las víctimas: por qué atacan a firmas financieras

Google señala que estos grupos han atacado previamente a grandes empresas en los sectores de manufactura, bienes raíces, salud y seguros, así como a compañías de tecnología, transporte y hospitalidad con el objetivo de robar "propiedad intelectual valiosa, código fuente de software o datos confidenciales de clientes VIP".

Sin embargo, más recientemente se han concentrado en organizaciones legales y financieras como las firmas de capital privado. Según los investigadores de Google, "concentrarse en organizaciones involucradas en fusiones, adquisiciones, despliegue de capital y litigios puede reflejar una estrategia para apuntar a datos corporativos y confidenciales de alto valor para maximizar el apalancamiento de las demandas de extorsión".

Los hackers suelen exigir entre $750.000 y $3 millones a sus víctimas, montos que reflejan el valor estratégico de la información que roban: datos sobre transacciones de fusiones y adquisiciones, estrategias de inversión y detalles confidenciales de clientes de alto patrimonio.

¿Qué significa esto para tu startup?

Si diriges una startup tecnológica, especialmente una que maneja datos sensibles de clientes o información financiera, este reporte de Google debería ser una alerta roja. Los ciberataques ya no son solo un problema de grandes corporaciones: las startups son objetivos atractivos por varias razones:

  1. Tienen datos valiosos pero menos recursos de seguridad: Muchas startups manejan propiedad intelectual crítica, algoritmos patentados o datos de clientes, pero carecen de los presupuestos de seguridad de las grandes empresas.

  2. Los empleados son más accesibles: En culturas startup más informales, los empleados suelen usar sus dispositivos personales para trabajo y pueden ser más susceptibles a ataques de ingeniería social.

  3. El impacto puede ser devastador: Para una startup en etapa temprana, una violación de datos o un ataque de extorsión puede significar la pérdida de confianza de los inversores, clientes y, en casos extremos, el cierre del negocio.

Acciones concretas que puedes implementar hoy

1. Implementa autenticación multifactor (MFA) robusta

Según Cisco, el MFA es una de las defensas más efectivas contra el vishing, ya que incluso si un cibercriminal roba una contraseña, hace que sea significativamente más difícil para ellos superar las barreras de autenticación adicionales. No uses solo SMS para códigos MFA, ya que estos pueden ser interceptados. Implementa aplicaciones autenticadoras como Google Authenticator, Authy o soluciones empresariales como Duo Security.

2. Entrena a tu equipo en reconocimiento de vishing

Capacita a todos los empleados, especialmente a aquellos que manejan información financiera o de clientes, para que reconozcan las señales de un ataque de vishing:

  • Números telefónicos falsificados: Los estafadores a menudo usan números que parecen ser de empresas confiables
  • Tácticas agresivas: Frases como "problema urgente de cuenta", "actividad sospechosa detectada" o "advertencia final"
  • Solicitudes inesperadas de datos sensibles: Instituciones legítimas nunca solicitan contraseñas, PINs o códigos de verificación a través de llamadas no solicitadas

3. Establece protocolos de verificación independiente

Crea una política clara: si un empleado recibe una llamada sospechosa que solicita información confidencial, debe colgar y contactar directamente a la institución o persona utilizando un número verificado desde su sitio web oficial o contactos, nunca usando números proporcionados durante la llamada sospechosa.

4. Considera seguros de ciberseguridad

Para startups que manejan datos particularmente sensibles, los seguros de ciberseguridad pueden proporcionar una red de seguridad financiera en caso de un ataque exitoso. Estos seguros a menudo incluyen acceso a equipos de respuesta a incidentes que pueden ayudar a contener y recuperarse de un ataque.

El panorama de ciberseguridad para startups en 2026

El reporte de Google sobre UNC6671 es un recordatorio de que las amenazas de ciberseguridad están evolucionando, pero las técnicas más simples siguen siendo efectivas. Para los fundadores de startups, esto significa que la seguridad no puede ser una ocurrencia tardía o algo que se implementa "cuando crezcamos".

La buena noticia es que muchas de las defensas más efectivas contra estos ataques son relativamente simples de implementar y no requieren presupuestos masivos. El entrenamiento regular del equipo, el MFA robusto y los protocolos claros de verificación pueden prevenir la mayoría de los ataques de vishing.

Como fundador, tu responsabilidad no es solo construir un producto innovador, sino también proteger los datos de tus clientes, tu propiedad intelectual y la viabilidad a largo plazo de tu empresa. En un ecosistema donde la confianza es moneda de cambio, una violación de seguridad puede ser más costosa que cualquier rescate que un hacker pueda exigir.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...