Es lunes.
Encendemos el ordenador después del fin de semana y, como tantas otras veces, una de las primeras paradas de la mañana es la bandeja de entrada.
Mensajes pendientes. Notificaciones. Alguna factura. Documentos compartidos. Peticiones de compañeros o proveedores. Correos que necesitan respuesta y otros que vamos resolviendo casi automáticamente mientras recuperamos el ritmo de la semana.
Entre todos ellos aparece uno completamente normal.
El remitente resulta conocido. El mensaje está correctamente escrito. Utiliza un tono profesional y hace referencia a una factura, un documento o una tarea perfectamente plausible.
Nada llama especialmente la atención.
Y quizá ahí esté precisamente uno de los cambios más importantes que se están produciendo en nuestra relación con la ciberseguridad.
Ya no todo lo sospechoso parece sospechoso
Durante años hemos aprendido a reconocer los correos fraudulentos mediante algunas señales bastante evidentes.
Faltas de ortografía. Traducciones extrañas. Remitentes desconocidos. Diseños poco cuidados. Mensajes excesivamente alarmistas.
Muchas de esas recomendaciones continúan siendo válidas.
Pero los intentos de fraude también han evolucionado.
Hoy resulta mucho más sencillo crear un mensaje correctamente redactado, adaptado al idioma del destinatario y con una apariencia completamente profesional.
Además, las organizaciones compartimos públicamente bastante información: responsables, departamentos, proveedores, proyectos, eventos o relaciones comerciales.
Información legítima que también puede utilizarse para construir mensajes mucho más creíbles.
El contexto puede generar confianza
Imaginemos que recibimos un correo aparentemente enviado por un proveedor habitual solicitando revisar una factura.
Nada especialmente extraño. Trabajamos con ese proveedor y recibimos facturas suyas con frecuencia.
La diferencia puede estar en un pequeño detalle.
Una cuenta bancaria que ha cambiado.
Un enlace que conduce a una página diferente.
Una petición para volver a introducir nuestras credenciales.
O simplemente una urgencia inesperada que intenta conseguir que actuemos antes de comprobar.
Cuanto más familiar nos resulta una situación, menos esfuerzo dedicamos normalmente a analizarla.
Y un lunes por la mañana, con decenas de mensajes pendientes, esa rutina puede jugar en nuestra contra.
La inteligencia artificial también ha cambiado algunas señales
Las herramientas actuales permiten generar textos correctamente escritos, adaptar el tono de una comunicación o construir mensajes cada vez más convincentes.
Eso hace que algunos indicadores tradicionales pierdan peso.
Una buena redacción no demuestra que un mensaje sea legítimo.
Pero tampoco significa que debamos empezar a desconfiar de cada correo que recibimos.
La consecuencia es bastante más sencilla: la apariencia del mensaje nos dice cada vez menos sobre quién está realmente detrás.
Por eso adquieren más importancia otras preguntas.
¿Quién realiza la petición? ¿Es habitual? ¿Está solicitando algo diferente a otras veces? ¿Qué ocurriría si realizamos la acción que nos pide?
No todas las acciones necesitan el mismo nivel de confianza
Leer un correo no es lo mismo que introducir una contraseña.
Consultar un documento no es lo mismo que autorizar una transferencia.
Y recibir una petición urgente tampoco significa que tengamos que ejecutarla inmediatamente.
Cuando una acción tiene consecuencias importantes, introducir una segunda comprobación puede ser una medida extraordinariamente sencilla.
Un proveedor comunica una nueva cuenta bancaria: podemos confirmarla mediante otro canal.
Un mensaje solicita nuestras credenciales: podemos comprobar primero dónde conduce realmente.
Recibimos una petición económica inesperada de un responsable: podemos verificarla antes de actuar.
No se trata de trabajar desconfiando de todo.
Se trata de que la importancia de la comprobación sea proporcional a la importancia de la acción.
La tecnología no puede decidirlo todo por nosotros
Los sistemas actuales pueden filtrar spam, analizar enlaces, detectar archivos maliciosos, aplicar autenticación multifactor y bloquear una enorme cantidad de amenazas antes incluso de que lleguen a nuestra pantalla.
Pero existe una frontera especialmente complicada: aquellos mensajes que se parecen mucho a algo que legítimamente podría suceder.
Una petición aparentemente normal.
Un proveedor conocido.
Una conversación que encaja con nuestro trabajo.
En esos casos, la tecnología y las personas necesitan complementarse.
Quizá podamos cambiar la pregunta
Es lunes y todavía quedan bastantes correos por revisar.
Uno de ellos solicita realizar una acción.
Durante mucho tiempo nos hemos acostumbrado a preguntarnos:
“¿Este correo parece falso?”
Quizá podamos añadir una segunda pregunta:
“¿Qué me está pidiendo realmente que haga?”
Si solicita una contraseña, un pago, información sensible, descargar un archivo o realizar algún cambio importante, dedicar unos segundos adicionales a comprobarlo puede marcar la diferencia.
Porque una amenaza digital no siempre tiene que parecer una amenaza.
Puede ser simplemente un correo más entre todos los que recibimos un lunes por la mañana.