La Seguridad Comienza Con Conciencia

Explora lo último en ingeniería social, amenazas generativas de inteligencia artificial y estrategias de ciberseguridad para proteger lo que más importa: su equipo.
Blog post
El phishing mediante código de dispositivo que afectó a 340 organizaciones
Más de 340 organizaciones de Microsoft 365 en cinco países fueron blanco de una campaña de phishing mediante códigos de dispositivo que comenzó en febrero de 2026 (The Hacker News, 25 de marzo de 2026). Esta técnica no roba contraseñas ni vulnera la autenticación multifactor. Consiste en lograr que un empleado apruebe una sesión de inicio de sesión para un tercero dentro de la propia página de acceso de Microsoft. Esto lo convierte en un problema de riesgo humano, no en un fallo técnico, y logra eludir la formación diseñada para detectar enlaces falsos o páginas de inicio de sesión fraudulentas.
¡Gracias! ¡Su presentación ha sido recibida!
¡Uy! Algo salió mal al enviar el formulario.
Blog post
El phishing mediante código de dispositivo que afectó a 340 organizaciones
Más de 340 organizaciones de Microsoft 365 en cinco países fueron blanco de una campaña de phishing mediante códigos de dispositivo que comenzó en febrero de 2026 (The Hacker News, 25 de marzo de 2026). Esta técnica no roba contraseñas ni vulnera la autenticación multifactor. Consiste en lograr que un empleado apruebe una sesión de inicio de sesión para un tercero dentro de la propia página de acceso de Microsoft. Esto lo convierte en un problema de riesgo humano, no en un fallo técnico, y logra eludir la formación diseñada para detectar enlaces falsos o páginas de inicio de sesión fraudulentas.
Cómo calcular el ROI de la concienciación sobre seguridad
El factor humano sigue siendo el vector de acceso más explotado en las brechas de seguridad, y el coste medio global de una brecha alcanzó los 4,88 millones de dólares en 2024. Para los equipos de seguridad de medianas y grandes empresas, la cuestión ya no es si invertir en formación de concienciación, sino cómo demostrar que dicha inversión reduce el riesgo de forma medible y sostenida. Esta guía abarca las métricas relevantes, los marcos de cumplimiento que lo exigen, las fórmulas de cálculo y los errores que distorsionan los resultados.
Blog post
Why MFA Doesn't Stop This Vishing Attack
A vishing operation Google tracks as UNC6671 called employees at private equity and financial services firms on their personal phones, posed as IT helpdesk staff, and walked them through spoofed login portals. Adversary-in-the-middle infrastructure captured credentials and MFA codes in real time. Google identified 72 spoofed websites built for the campaign and traced more than $10 million in bitcoin to wallets linked to the group between January and May 2026 alone. The attackers didn't defeat MFA outright. A phone call put them in the room for the exact moment a legitimate employee entered a valid code into what looked like the right place, and they captured it as it was used.
Blog post
The Ransomware Readiness Gap Most Plans Don't Test For
Ransomware is malware that encrypts an organization's systems until a ransom is paid, and most readiness programs are built around that moment: backup integrity, recovery time, incident response runbooks. But the technical encryption is usually the last step of the attack, not the first one. Mandiant's M-Trends 2026 report found that the time between an attacker gaining initial access and deploying ransomware has collapsed to as little as 22 seconds in some cases, largely because attackers increasingly get in by calling the IT helpdesk and asking to be let in. A well-documented case shows exactly how far a single phone call can go: one ten-minute call cost a major company more than $100 million. Most ransomware readiness plans have never tested for that call.
Blog post
It Used to Take Real Skill to Write a Phishing Email with a 54% Click Rate. Now It Takes None
A peer-reviewed study by Harvard Kennedy School researchers found that a fully AI-automated spear phishing email reaches a 54% click-through rate, matching an email written by a skilled human expert — with no research time and no writing skill required from whoever sends it. Most phishing defense has quietly relied on a limiting factor that was never written down: writing a genuinely convincing, well-researched attack took real skill, which meant only a small number of attackers could produce one. Generative AI removes that limiting factor entirely. The threat did not get psychologically smarter. It got available to anyone.
Blog post
DORA Covers Five Areas of Risk. Most Compliance Reviews Only Check One or Two.
DORA, the Digital Operational Resilience Act (Regulation (EU) 2022/2554), is the EU law that requires financial entities and their critical technology providers to manage digital risk to a common standard. It has applied since 17 January 2025 across roughly 20 types of financial entities, from banks and insurers to payment institutions and crypto-asset service providers. It covers five areas: ICT risk management, incident reporting, resilience testing, third-party risk, and information sharing, plus direct oversight of the technology providers the sector depends on most.
Blog post
MFA stopped account takeover. It didn't stop a $60 million wire transfer
MFA adoption sharply cut how often BEC attacks hit accounts without it in place, real, measurable progress. But the money kept moving anyway, and BEC losses rose again in 2025. We think that gap exists because BEC never really depended on breaking into an account. It depended on a person believing the message came from someone they trust, and no authentication protocol was built to test that.
Blog post
Cybersecurity Training Was Built for a Different Threat. So Were Simulations. We Just Changed Both.
Zepo Intelligence launches two new capabilities this week. Learning Studio generates hyper-personalized cybersecurity training in minutes — so training evolves as fast as threats do. Multiattack Simulations chains phishing and vishing into a single coordinated campaign that pivots on how each employee actually responds. Together, they close the gap between how attacks land and how organizations prepare.
Blog post
Prompt Injection Is the New Social Engineering. Most AI Security Programs Aren't Built for It
Prompt injection has ranked as the top risk in OWASP's assessment of large language model applications for two consecutive editions. It isn't a code flaw a patch will close. It exploits the same psychological mechanics that made phishing and pretexting work for decades, translated into how a language model reads untrusted content.
Fake AI Tools Are the Fastest-Growing Attack Vector of 2026. Your Policy Sent Employees Looking
Employees looking for an AI tool their company hasn't provided don't go looking for trouble. They search for the popular option and click the first result. Attackers know this, and fake AI tools built to look like the real thing are now one of the fastest-growing attack vectors of 2026. This post argues that an AI policy without a clear, easy path to request new tools doesn't prevent shadow AI — it sends employees searching, and searching is exactly where the attack starts.
Blog post
Su clasificación de la Ley de IA de la UE está completa. La IA en la sombra no está en la lista.
La Ley de IA de la UE exige que las organizaciones clasifiquen cada sistema de IA que utilizan según su nivel de riesgo. Este requisito asume que existe una lista completa de dichos sistemas. Sin embargo, la propia investigación de Gartner indica que, por lo general, no es así: el 69 % de los líderes de seguridad ya sospecha que sus empleados utilizan herramientas de IA generativa no aprobadas, y Gartner prevé que más del 40 % de las empresas se enfrentarán a un incidente de seguridad o cumplimiento relacionado con la IA en la sombra no autorizada para 2030. Este artículo sostiene que la verdadera brecha de cumplimiento no es legal, sino conductual, y que es posible medirla antes de que se convierta en un incidente.
Blog post
Su expediente de diligencia debida según la norma ISO 37001 podría ser perfectamente preciso y, aun así, estar completamente desactualizado
La mayoría de las organizaciones tratan la debida diligencia de terceros como un filtro único: si se supera una vez, la relación permanece aprobada. Ese enfoque asume que el proveedor aprobado el primer día es el mismo un año después. La debida diligencia según la norma ISO 37001 pone de manifiesto lo que sucede cuando esa suposición falla: la propiedad cambia, un nuevo intermediario entra en el acuerdo, el proveedor se expande a un mercado que nadie analizó y la mayoría de los programas de cumplimiento no detectan nada. Esto no es un fallo de documentación ni un error de juicio del revisor. Es una brecha de monitoreo, y es medible antes de que se convierta en un incidente.
Blog post
El programa de cumplimiento que genera registros pero no decisiones
La mayoría de los programas de cumplimiento hacen exactamente aquello para lo que fueron diseñados: generar un registro. Módulos completados, políticas aceptadas, certificados emitidos. Lo que no generan es la decisión que realmente importa cuando un empleado se enfrenta a un proveedor real y a una relación real. El 93 % de los empleados afirma que denunciaría una mala conducta; sin embargo, solo el 50 % lo hace cuando realmente la presencia (Ethisphere, 2024 Ethical Culture Report). Esa brecha no es un fallo de formación. Es un problema de diseño, y se requiere una arquitectura diferente para cerrarla.
Blog post
Los riesgos de IA que su equipo de cumplimiento aún no ha modelado
La mayoría de los líderes de seguridad y riesgos construyeron su modelo de riesgo de IA en 2023: alucinaciones, filtraciones de datos y herramientas no autorizadas. Ese modelo ahora está incompleto. Tres riesgos han pasado de ser teóricos a operativos: el sesgo amplificado a gran escala, la inferencia a partir de contexto acumulado y una brecha de responsabilidad sin rastro de auditoría. Hoy en día, el 39,7 % de las interacciones con IA en el lugar de trabajo involucran datos confidenciales (Cyberhaven, 2026 AI Security Report). Ninguno de estos tres riesgos parece un problema de IA cuando surge, y esa es precisamente la razón por la que no se gestionan.
Blog post
Tus empleados saben que la IA alucina. Aun así, no verifican.
La mayoría de los programas de alfabetización en IA son programas de concienciación con una etiqueta nueva. Enseñan a los empleados cuáles son los riesgos, pero no cambian lo que hacen cuando esos riesgos se materializan bajo la presión del trabajo real. La brecha entre saber que la IA puede generar resultados poco fiables y adquirir el hábito de verificar antes de actuar es una brecha de comportamiento, no de conocimiento. Cerrarla requiere lo que funciona en cualquier programa de seguridad conductual: exposición repetida, escenarios realistas y refuerzo en el momento de la toma de decisiones.
Blog post
Sus empleados aprueban el examen de phishing. El 87,5% sigue cayendo en el ataque.
Añadir un solo canal a un ataque de phishing multiplica por seis la tasa de error. Eso es lo que la mayoría de los programas de concienciación sobre seguridad no están midiendo, y es la brecha por donde tienen éxito los ataques coordinados. Este artículo sostiene que la simulación de un solo vector genera datos de preparación que no se corresponden con la forma en que ocurren los ataques reales, y examina cómo sería una metodología de prueba diseñada para esta realidad.
Blog post
Tu rostro es ahora un arma. Esto es lo que significa realmente
Un empleado del departamento financiero de una firma de ingeniería global se une a una videollamada. Ve a su director financiero. Ve a sus colegas. Todos parecen reales, suenan reales y actúan de forma real. Al finalizar la llamada, ha transferido 25 millones de dólares a una cuenta que nunca podrá recuperar. Todas las personas en esa llamada eran deepfakes. No era una película. Sucedió en febrero de 2024 en Arup, una de las empresas de ingeniería más respetadas del mundo. Y ya no es un caso aislado.
Blog post
Cómo roban las contraseñas los atacantes mediante ingeniería social
La mayoría de las credenciales comprometidas no se obtienen mediante ataques de fuerza bruta, sino convenciendo a su titular. El vishing al servicio de asistencia, la fatiga de MFA y el phishing personalizado con IA son los vectores activos, y la defensa eficaz debe operar en el plano humano.
Blog post
Suplantación de identidad por invitación al calendario: cómo un ataque a Google Calendar eludió todos los controles perimetrales
El 17 de marzo, un atacante envió una invitación de Google Calendar por un cargo falso de 399,77 dólares. No había enlaces en los que hacer clic ni archivos adjuntos que abrir, y el DKIM fue validado. La única parte del ataque que importaba era el número de teléfono. He aquí por qué fallaron todos los controles perimetrales y dónde reside realmente la defensa.
Blog post
Ingeniería social con IA en 2026: por qué las simulaciones de phishing basadas en plantillas del año pasado son la defensa equivocada
La ingeniería social dirigida solía requerir horas de reconocimiento manual. La IA ha eliminado ese límite. Los ataques personalizados y multicanal ahora se crean en segundos, y la mayoría de los programas de simulación siguen probando solo el correo electrónico.
Blog post
La brecha arquitectónica: por qué tu puerta de enlace de seguridad y tu programa de formación nunca han compartido ni un solo dato
Su puerta de enlace de seguridad registra cada amenaza dirigida a sus empleados. Su plataforma de formación funciona con un calendario trimestral. Estos dos sistemas fueron creados para compradores diferentes, medidos con métricas distintas y nunca fueron diseñados para intercambiar datos; y es en esa brecha donde ocurren los incidentes.
News
Zepo Intelligence: el primer ecosistema de ciberseguridad que conecta la detección de amenazas con la gestión del riesgo humano
Zepo Intelligence es ahora el primer ecosistema de ciberseguridad para el riesgo humano: una plataforma donde la detección de amenazas en tiempo real y la formación en seguridad comparten un modelo de datos único. Cada ataque bloqueado informa inmediatamente a la formación. Cada señal de comportamiento refina cómo se aplica la protección.
Blog post
Lo que toda normativa exige actualmente de su programa de formación en ciberseguridad, y por qué las tasas de finalización no cumplen con ninguna de ellas
Las normativas modernas de ciberseguridad han pasado de centrarse en la "finalización" a la "competencia", dejando a las organizaciones legalmente vulnerables cuando priorizan el cumplimiento anual de requisitos sobre un cambio de comportamiento real. Descubra las cinco brechas documentales que no superan el escrutinio normativo y cómo crear un programa de formación que sea realmente defendible tras un incidente.
Blog post
Una llamada a un proveedor. 15 661 registros expuestos. La brecha de Ericsson muestra dónde termina la concienciación sobre seguridad.
Una sola llamada de vishing a un proveedor externo permitió a los atacantes acceder a los datos de los clientes de Ericsson durante cinco días, y Ericsson no fue notificado hasta siete meses después. La brecha que la mayoría de los programas de concienciación sobre seguridad no cubren son los empleados de los proveedores. Aquí le explicamos cómo empezar a cerrarla.
Blog post
Los deepfakes no explotan brechas tecnológicas. Explotan la obediencia.
El 99 % de los líderes de seguridad afirman confiar en sus defensas contra los deepfakes. La puntuación media de detección es del 44 %. Este artículo sostiene que el sector está intentando resolver el problema equivocado y que la cultura de verificación, no la tecnología de detección, es la respuesta defendible ante la ingeniería social impulsada por IA.
Blog post
La filtración de 47 líderes políticos: un caso de estudio sobre el riesgo basado en el contexto
Una brecha reciente ha expuesto los datos personales de 47 políticos españoles de alto perfil, incluyendo presidentes regionales y altos cargos.
News
Zepo Intelligence, seleccionada para la aceleradora de startups de ciberseguridad de CrowdStrike, AWS y NVIDIA de 2026
Zepo Intelligence, una plataforma de inteligencia social basada en agentes para la seguridad del entorno de trabajo, ha sido seleccionada para participar en la Aceleradora de Startups de Ciberseguridad 2026 junto a CrowdStrike, Amazon Web Services (AWS) y NVIDIA a través de su programa Inception, con el fin de impulsar la próxima generación de innovación en seguridad en la nube basada en IA.
FraudGPT: lo que los líderes de seguridad deben saber en 2026
Las herramientas de IA como FraudGPT han hecho que los ataques de phishing convincentes estén al alcance de cualquiera con una suscripción. A continuación, explicamos cómo ha evolucionado esta amenaza desde 2023 y por qué la defensa debe ser conductual, no técnica.
News
Zepo Intelligence recauda 15 millones de dólares en una ronda semilla para proteger los espacios de trabajo de la ingeniería social impulsada por IA
Zepo Intelligence, la empresa que está redefiniendo la seguridad centrada en las personas, ha anunciado hoy el cierre de una ronda de inversión semilla de 15 millones de dólares. La ronda cuenta con la participación de tres fondos de capital riesgo europeos especializados en ciberseguridad, Kibo Ventures, eCAPITAL y TIN Capital, y permitirá a Zepo ampliar su equipo y escalar su tecnología propia a nivel global, en un momento en el que la ingeniería social impulsada por IA se está convirtiendo rápidamente en uno de los desafíos más persistentes y costosos para los responsables de seguridad de las organizaciones modernas.
News
Tangos, tecnología y confianza: un resumen de nuestra semana en Buenos Aires
Desde mesas redondas exclusivas en Happening Costanera hasta el bullicio del IT Forum Financiero, nuestro equipo pasó una semana increíble conectando con el pulso del sector financiero de Latinoamérica.
News
El arte de conectar
En la búsqueda incesante de objetivos y plazos, a veces lo más productivo que puedes hacer es detenerte, reconectar y mirar el mundo con otros ojos.

Cómo Zepo ayuda a las empresas

Cuando todo se conecta, los resultados llegan

Paula Pereira

Gerente de Seguridad de la Información Digital

Recomendaría Zepo a colegas de otras empresas porque creo que ha satisfecho todas nuestras necesidades. Nos ha permitido ejecutar tres tipos de campañas que otras herramientas que hemos probado simplemente no pueden hacer. Y más allá del producto en sí, el apoyo de todo el equipo nos ha ayudado a sacarle mucho más partido.”

+9K

Empleados Protegidos

–10%

Tasa de clics en ataques

+18%

Tasa de finalización de la capacitación

Ramon Fernandez Blanco

Ciberseguridad y Gerente de Producto Digital

Desde la implementación de Zepo, la concienciación de los empleados ha aumentado significativamente. Los empleados ahora debaten activamente sobre ciberseguridad y campañas de phishing, y los correos electrónicos sospechosos se reportan rápidamente en lugar de ser ignorados.”

+600

Empleados Protegidos

–15%

Credenciales enviadas

+26%

Tasa de finalización de la capacitación

Jonathan Nelson

Director de Inteligencia de Riesgos

La visión de Zepo para una solución de ciberseguridad en tiempo real, hiperpersonalizada y multiplataforma es verdaderamente única y está muy por encima de la competencia”

+100

Empleados Protegidos

Anticípate antes de que ataquen.