La Seguridad Comienza Con Conciencia

Explora lo último en ingeniería social, amenazas generativas de inteligencia artificial y estrategias de ciberseguridad para proteger lo que más importa: su equipo.
Blog post
Cybersecurity Training Was Built for a Different Threat. So Were Simulations. We Just Changed Both.
Zepo Intelligence launches two new capabilities this week. Learning Studio generates hyper-personalized cybersecurity training in minutes — so training evolves as fast as threats do. Multiattack Simulations chains phishing and vishing into a single coordinated campaign that pivots on how each employee actually responds. Together, they close the gap between how attacks land and how organizations prepare.
¡Gracias! ¡Su presentación ha sido recibida!
¡Uy! Algo salió mal al enviar el formulario.
Blog post
Cybersecurity Training Was Built for a Different Threat. So Were Simulations. We Just Changed Both.
Zepo Intelligence launches two new capabilities this week. Learning Studio generates hyper-personalized cybersecurity training in minutes — so training evolves as fast as threats do. Multiattack Simulations chains phishing and vishing into a single coordinated campaign that pivots on how each employee actually responds. Together, they close the gap between how attacks land and how organizations prepare.
Blog post
Prompt Injection Is the New Social Engineering. Most AI Security Programs Aren't Built for It
Prompt injection has ranked as the top risk in OWASP's assessment of large language model applications for two consecutive editions. It isn't a code flaw a patch will close. It exploits the same psychological mechanics that made phishing and pretexting work for decades, translated into how a language model reads untrusted content.
Fake AI Tools Are the Fastest-Growing Attack Vector of 2026. Your Policy Sent Employees Looking
Employees looking for an AI tool their company hasn't provided don't go looking for trouble. They search for the popular option and click the first result. Attackers know this, and fake AI tools built to look like the real thing are now one of the fastest-growing attack vectors of 2026. This post argues that an AI policy without a clear, easy path to request new tools doesn't prevent shadow AI — it sends employees searching, and searching is exactly where the attack starts.
Blog post
Su clasificación de la Ley de IA de la UE está completa. La IA en la sombra no está en la lista.
La Ley de IA de la UE exige que las organizaciones clasifiquen cada sistema de IA que utilizan según su nivel de riesgo. Este requisito asume que existe una lista completa de dichos sistemas. Sin embargo, la propia investigación de Gartner indica que, por lo general, no es así: el 69 % de los líderes de seguridad ya sospecha que sus empleados utilizan herramientas de IA generativa no aprobadas, y Gartner prevé que más del 40 % de las empresas se enfrentarán a un incidente de seguridad o cumplimiento relacionado con la IA en la sombra no autorizada para 2030. Este artículo sostiene que la verdadera brecha de cumplimiento no es legal, sino conductual, y que es posible medirla antes de que se convierta en un incidente.
Blog post
Su expediente de diligencia debida según la norma ISO 37001 podría ser perfectamente preciso y, aun así, estar completamente desactualizado
La mayoría de las organizaciones tratan la debida diligencia de terceros como un filtro único: si se supera una vez, la relación permanece aprobada. Ese enfoque asume que el proveedor aprobado el primer día es el mismo un año después. La debida diligencia según la norma ISO 37001 pone de manifiesto lo que sucede cuando esa suposición falla: la propiedad cambia, un nuevo intermediario entra en el acuerdo, el proveedor se expande a un mercado que nadie analizó y la mayoría de los programas de cumplimiento no detectan nada. Esto no es un fallo de documentación ni un error de juicio del revisor. Es una brecha de monitoreo, y es medible antes de que se convierta en un incidente.
Blog post
El programa de cumplimiento que genera registros pero no decisiones
La mayoría de los programas de cumplimiento hacen exactamente aquello para lo que fueron diseñados: generar un registro. Módulos completados, políticas aceptadas, certificados emitidos. Lo que no generan es la decisión que realmente importa cuando un empleado se enfrenta a un proveedor real y a una relación real. El 93 % de los empleados afirma que denunciaría una mala conducta; sin embargo, solo el 50 % lo hace cuando realmente la presencia (Ethisphere, 2024 Ethical Culture Report). Esa brecha no es un fallo de formación. Es un problema de diseño, y se requiere una arquitectura diferente para cerrarla.
Blog post
Los riesgos de IA que su equipo de cumplimiento aún no ha modelado
La mayoría de los líderes de seguridad y riesgos construyeron su modelo de riesgo de IA en 2023: alucinaciones, filtraciones de datos y herramientas no autorizadas. Ese modelo ahora está incompleto. Tres riesgos han pasado de ser teóricos a operativos: el sesgo amplificado a gran escala, la inferencia a partir de contexto acumulado y una brecha de responsabilidad sin rastro de auditoría. Hoy en día, el 39,7 % de las interacciones con IA en el lugar de trabajo involucran datos confidenciales (Cyberhaven, 2026 AI Security Report). Ninguno de estos tres riesgos parece un problema de IA cuando surge, y esa es precisamente la razón por la que no se gestionan.
Blog post
Tus empleados saben que la IA alucina. Aun así, no verifican.
La mayoría de los programas de alfabetización en IA son programas de concienciación con una etiqueta nueva. Enseñan a los empleados cuáles son los riesgos, pero no cambian lo que hacen cuando esos riesgos se materializan bajo la presión del trabajo real. La brecha entre saber que la IA puede generar resultados poco fiables y adquirir el hábito de verificar antes de actuar es una brecha de comportamiento, no de conocimiento. Cerrarla requiere lo que funciona en cualquier programa de seguridad conductual: exposición repetida, escenarios realistas y refuerzo en el momento de la toma de decisiones.
Blog post
Sus empleados aprueban el examen de phishing. El 87,5% sigue cayendo en el ataque.
Añadir un solo canal a un ataque de phishing multiplica por seis la tasa de error. Eso es lo que la mayoría de los programas de concienciación sobre seguridad no están midiendo, y es la brecha por donde tienen éxito los ataques coordinados. Este artículo sostiene que la simulación de un solo vector genera datos de preparación que no se corresponden con la forma en que ocurren los ataques reales, y examina cómo sería una metodología de prueba diseñada para esta realidad.
Blog post
Tu rostro es ahora un arma. Esto es lo que significa realmente
Un empleado del departamento financiero de una firma de ingeniería global se une a una videollamada. Ve a su director financiero. Ve a sus colegas. Todos parecen reales, suenan reales y actúan de forma real. Al finalizar la llamada, ha transferido 25 millones de dólares a una cuenta que nunca podrá recuperar. Todas las personas en esa llamada eran deepfakes. No era una película. Sucedió en febrero de 2024 en Arup, una de las empresas de ingeniería más respetadas del mundo. Y ya no es un caso aislado.
Blog post
Cómo roban las contraseñas los atacantes mediante ingeniería social
La mayoría de las credenciales comprometidas no se obtienen mediante ataques de fuerza bruta, sino convenciendo a su titular. El vishing al servicio de asistencia, la fatiga de MFA y el phishing personalizado con IA son los vectores activos, y la defensa eficaz debe operar en el plano humano.
Blog post
Suplantación de identidad por invitación al calendario: cómo un ataque a Google Calendar eludió todos los controles perimetrales
El 17 de marzo, un atacante envió una invitación de Google Calendar por un cargo falso de 399,77 dólares. No había enlaces en los que hacer clic ni archivos adjuntos que abrir, y el DKIM fue validado. La única parte del ataque que importaba era el número de teléfono. He aquí por qué fallaron todos los controles perimetrales y dónde reside realmente la defensa.
Blog post
Ingeniería social con IA en 2026: por qué las simulaciones de phishing basadas en plantillas del año pasado son la defensa equivocada
La ingeniería social dirigida solía requerir horas de reconocimiento manual. La IA ha eliminado ese límite. Los ataques personalizados y multicanal ahora se crean en segundos, y la mayoría de los programas de simulación siguen probando solo el correo electrónico.
Blog post
La brecha arquitectónica: por qué tu puerta de enlace de seguridad y tu programa de formación nunca han compartido ni un solo dato
Su puerta de enlace de seguridad registra cada amenaza dirigida a sus empleados. Su plataforma de formación funciona con un calendario trimestral. Estos dos sistemas fueron creados para compradores diferentes, medidos con métricas distintas y nunca fueron diseñados para intercambiar datos; y es en esa brecha donde ocurren los incidentes.
News
Zepo Intelligence: el primer ecosistema de ciberseguridad que conecta la detección de amenazas con la gestión del riesgo humano
Zepo Intelligence es ahora el primer ecosistema de ciberseguridad para el riesgo humano: una plataforma donde la detección de amenazas en tiempo real y la formación en seguridad comparten un modelo de datos único. Cada ataque bloqueado informa inmediatamente a la formación. Cada señal de comportamiento refina cómo se aplica la protección.
Blog post
Lo que toda normativa exige actualmente de su programa de formación en ciberseguridad, y por qué las tasas de finalización no cumplen con ninguna de ellas
Las normativas modernas de ciberseguridad han pasado de centrarse en la "finalización" a la "competencia", dejando a las organizaciones legalmente vulnerables cuando priorizan el cumplimiento anual de requisitos sobre un cambio de comportamiento real. Descubra las cinco brechas documentales que no superan el escrutinio normativo y cómo crear un programa de formación que sea realmente defendible tras un incidente.
Blog post
Una llamada a un proveedor. 15 661 registros expuestos. La brecha de Ericsson muestra dónde termina la concienciación sobre seguridad.
Una sola llamada de vishing a un proveedor externo permitió a los atacantes acceder a los datos de los clientes de Ericsson durante cinco días, y Ericsson no fue notificado hasta siete meses después. La brecha que la mayoría de los programas de concienciación sobre seguridad no cubren son los empleados de los proveedores. Aquí le explicamos cómo empezar a cerrarla.
Blog post
Los deepfakes no explotan brechas tecnológicas. Explotan la obediencia.
El 99 % de los líderes de seguridad afirman confiar en sus defensas contra los deepfakes. La puntuación media de detección es del 44 %. Este artículo sostiene que el sector está intentando resolver el problema equivocado y que la cultura de verificación, no la tecnología de detección, es la respuesta defendible ante la ingeniería social impulsada por IA.
Blog post
La filtración de 47 líderes políticos: un caso de estudio sobre el riesgo basado en el contexto
Una brecha reciente ha expuesto los datos personales de 47 políticos españoles de alto perfil, incluyendo presidentes regionales y altos cargos.
News
Zepo Intelligence, seleccionada para la aceleradora de startups de ciberseguridad de CrowdStrike, AWS y NVIDIA de 2026
Zepo Intelligence, una plataforma de inteligencia social basada en agentes para la seguridad del entorno de trabajo, ha sido seleccionada para participar en la Aceleradora de Startups de Ciberseguridad 2026 junto a CrowdStrike, Amazon Web Services (AWS) y NVIDIA a través de su programa Inception, con el fin de impulsar la próxima generación de innovación en seguridad en la nube basada en IA.
FraudGPT: lo que los líderes de seguridad deben saber en 2026
Las herramientas de IA como FraudGPT han hecho que los ataques de phishing convincentes estén al alcance de cualquiera con una suscripción. A continuación, explicamos cómo ha evolucionado esta amenaza desde 2023 y por qué la defensa debe ser conductual, no técnica.
News
Zepo Intelligence recauda 15 millones de dólares en una ronda semilla para proteger los espacios de trabajo de la ingeniería social impulsada por IA
Zepo Intelligence, la empresa que está redefiniendo la seguridad centrada en las personas, ha anunciado hoy el cierre de una ronda de inversión semilla de 15 millones de dólares. La ronda cuenta con la participación de tres fondos de capital riesgo europeos especializados en ciberseguridad, Kibo Ventures, eCAPITAL y TIN Capital, y permitirá a Zepo ampliar su equipo y escalar su tecnología propia a nivel global, en un momento en el que la ingeniería social impulsada por IA se está convirtiendo rápidamente en uno de los desafíos más persistentes y costosos para los responsables de seguridad de las organizaciones modernas.
News
Tangos, tecnología y confianza: un resumen de nuestra semana en Buenos Aires
Desde mesas redondas exclusivas en Happening Costanera hasta el bullicio del IT Forum Financiero, nuestro equipo pasó una semana increíble conectando con el pulso del sector financiero de Latinoamérica.
News
El arte de conectar
En la búsqueda incesante de objetivos y plazos, a veces lo más productivo que puedes hacer es detenerte, reconectar y mirar el mundo con otros ojos.

Cómo Zepo ayuda a las empresas

Cuando todo se conecta, los resultados llegan

Paula Pereira

Gerente de Seguridad de la Información Digital

Recomendaría Zepo a colegas de otras empresas porque creo que ha satisfecho todas nuestras necesidades. Nos ha permitido ejecutar tres tipos de campañas que otras herramientas que hemos probado simplemente no pueden hacer. Y más allá del producto en sí, el apoyo de todo el equipo nos ha ayudado a sacarle mucho más partido.”

+9K

Empleados Protegidos

–10%

Tasa de clics en ataques

+18%

Tasa de finalización de la capacitación

Ramon Fernandez Blanco

Ciberseguridad y Gerente de Producto Digital

Desde la implementación de Zepo, la concienciación de los empleados ha aumentado significativamente. Los empleados ahora debaten activamente sobre ciberseguridad y campañas de phishing, y los correos electrónicos sospechosos se reportan rápidamente en lugar de ser ignorados.”

+600

Empleados Protegidos

–15%

Credenciales enviadas

+26%

Tasa de finalización de la capacitación

Jonathan Nelson

Director de Inteligencia de Riesgos

La visión de Zepo para una solución de ciberseguridad en tiempo real, hiperpersonalizada y multiplataforma es verdaderamente única y está muy por encima de la competencia”

+100

Empleados Protegidos

Anticípate antes de que ataquen.