Support IT Logo
Support ITTech Solutions
  • Inicio
  • Odoo
  • CRM
  • Nosotros
  • Blog
  • Contacto
  • EN
    Portal CRM
    Soporte Rápido
Inicio

Servicios

Soporte IT MensualRedes & SD-WANCiberseguridad & CCTVContabilidad ExternaWeb as a ServiceDiseño WebMarketing & IAMicrosoft 365LicenciasAudit IT Gratuito
OdooCRM

Industrias

ConstructorasLogística & DistribuciónClínicas & Salud
NosotrosBlogContacto
View in English
Acceso Portal CRM
Soporte Rápido
Contenido de Valor

Phishing en empresas dominicanas: por qué sigue funcionando y cómo detenerlo

2026-08-05Ing. Alexander Diaz

Por qué el phishing sigue siendo el ataque más efectivo

Con todo lo que ha avanzado la ciberseguridad en los últimos años — firewalls, EDR, MFA, cifrado — el ataque más común y más efectivo sigue siendo un correo electrónico bien redactado.

El motivo es simple: es más fácil engañar a una persona que romper un sistema técnico. Un firewall no puede decirte si un correo que parece de tu banco es legítimo o no. Un antivirus no puede decirle a tu empleado que el archivo adjunto que acaba de abrir era de un estafador. Esas decisiones las toman personas, y las personas cometen errores — especialmente cuando están ocupadas, bajo presión, o cuando el correo está bien construido.

En República Dominicana el problema tiene una capa adicional: muchas empresas pequeñas y medianas nunca han dado a sus empleados ni una hora de capacitación en ciberseguridad. Los empleados hacen lo mejor que pueden con lo que saben, que en la mayoría de los casos no incluye cómo identificar un correo de phishing sofisticado.

Cómo funcionan los ataques de phishing contra empresas dominicanas

El phishing básico es fácil de detectar: un correo mal escrito, con errores ortográficos, pidiendo que hagas clic en un enlace sospechoso. Ese tipo ya no engaña a casi nadie.

Lo que está funcionando ahora en el mercado local es más elaborado.

BEC (Business Email Compromise): el atacante estudia la empresa, identifica al CEO o al gerente financiero, y envía un correo desde una dirección que parece casi idéntica a la real (un guión en lugar de un punto, un dominio parecido). El correo le pide a alguien del equipo que realice una transferencia urgente o cambie la cuenta bancaria de un proveedor. En RD hay casos documentados de empresas que transfirieron entre RD$500,000 y RD$2,000,000 antes de descubrir el fraude.

Correos que imitan a la DGII: facturas electrónicas falsas, notificaciones de auditoría urgente, solicitudes de rectificación de declaración. El diseño imita al correo oficial, el dominio es parecido y el archivo adjunto contiene el malware. Las empresas que usan comprobantes fiscales electrónicos son especialmente vulnerables porque reciben correos de la DGII con regularidad y los esperan.

Correos que imitan a bancos locales: el correo dice que tu cuenta fue bloqueada, que hay una transacción sospechosa, que necesitas confirmar tus datos. El enlace lleva a una página que parece el portal del banco — colores, logo, diseño — y recoge credenciales.

Los cuatro errores que cometen los empleados

Error 1: Revisar el nombre del remitente, no la dirección. Un correo puede mostrar el nombre "Banco Popular RD" y tener una dirección como noreply@banco-popular-rd-seguridad.com. Los empleados ven el nombre y asumen que es legítimo.

Error 2: Actuar bajo urgencia. "Tu cuenta será bloqueada en 24 horas." "La auditoría comienza mañana." "El proveedor necesita el pago hoy o cancela el contrato." La urgencia es la herramienta principal del phishing. Cuando el empleado siente presión de tiempo, su capacidad de análisis baja.

Error 3: Descargar archivos adjuntos inesperados. Una factura de un proveedor con quien no hemos trabajado. Una propuesta no solicitada. Un "documento importante" sin contexto. Si el archivo no fue esperado, debería generar sospecha automática.

Error 4: Reutilizar contraseñas. Si el empleado usa la misma contraseña en su correo corporativo que en una plataforma de e-commerce que fue hackeada hace dos años, esa contraseña probablemente ya está en alguna lista de filtración. Los atacantes la prueban directamente en el correo corporativo.

Qué le cuesta un ataque de phishing a una empresa dominicana

El costo directo más visible es una transferencia fraudulenta o un rescate de ransomware. Pero hay costos menos visibles que muchas empresas no calculan:

Las horas de trabajo técnico para contener el incidente y recuperar sistemas. El tiempo del equipo detenido mientras los sistemas están comprometidos. El costo legal y contable si datos de clientes o información financiera fueron expuestos. El daño reputacional si clientes o proveedores se enteran del incidente. En algunos casos, la notificación obligatoria a autoridades si la empresa maneja datos personales bajo marcos regulatorios.

En una empresa mediana en Santo Domingo, un incidente de phishing que resulta en compromiso de correo corporativo puede costar entre RD$150,000 y RD$800,000 en daños directos e indirectos, dependiendo de cuánto tarde en detectarse y contenerse.

Qué puede hacer tu empresa para reducir el riesgo

Autenticación de dos factores en todos los correos corporativos. Esta es la medida con mejor relación costo-impacto. Incluso si el atacante obtiene la contraseña de un empleado, no puede entrar sin el segundo factor. Microsoft 365 y Google Workspace tienen 2FA integrado — solo hay que activarlo y hacerlo obligatorio.

Filtro de correo con análisis de reputación. Herramientas como Microsoft Defender for Office 365, Proofpoint o Mimecast analizan los correos antes de que lleguen a la bandeja de entrada, detectan dominios de phishing conocidos, y ponen en cuarentena adjuntos sospechosos. No eliminan el riesgo, pero reducen significativamente el volumen de amenazas que llegan al usuario.

Simulacros de phishing. La forma más efectiva de entrenar empleados no es darles una presentación de PowerPoint sobre ciberseguridad — es enviarles correos de phishing simulados y ver quién hace clic. Las plataformas como KnowBe4 o Proofpoint Security Awareness permiten hacer esto de forma controlada. Cuando un empleado hace clic en el simulacro, recibe entrenamiento inmediato en el momento en que está más receptivo. Las empresas que hacen esto consistentemente durante seis meses reducen su tasa de clics en phishing en más del 60%.

Política de verificación para transferencias y cambios de cuenta. Cualquier solicitud de transferencia bancaria urgente o cambio de datos de proveedor debe verificarse por un segundo canal — una llamada telefónica al número registrado, no al número que aparece en el correo. Esta política sola habría evitado la mayoría de los casos de BEC en el mercado local.

La diferencia entre una empresa que sufre un ataque de phishing y una que lo detiene antes no está en tener tecnología más avanzada — está en lo que el equipo tiene preparado. Si quieres revisar qué tan expuesta está tu empresa, conoce el servicio de ciberseguridad para empresas de Support IT — evaluación de riesgos, implementación de 2FA, filtros de correo y entrenamiento anti-phishing para tu equipo.

¿Quieres saber si tu empresa necesita este servicio? Support IT ofrece un diagnóstico gratuito en Santo Domingo. Agenda aquí o escríbenos por WhatsApp.

IA

Ing. Alexander Diaz

Director Técnico & Redes

Especialista en infraestructura corporativa y transformación digital. Parte del equipo élite de Support IT asegurando la continuidad operativa en la República Dominicana.

¿Listo para la transformación?

Implementa soluciones de IA y tecnología robusta hoy mismo. Agenda una consultoría gratuita con nuestros expertos.

Hablar con un Especialista
Continuar Leyendo

Artículos Relacionados

Ver todo el blog

Cómo las empresas dominicanas están automatizando WhatsApp para ventas y soporte

2026-08-05

CRM vs Excel: por qué las empresas dominicanas siguen perdiendo ventas

2026-08-05

¿Cuánto cuesta el soporte IT mensual para empresas en República Dominicana?

2026-08-05
Support ITSupport IT

Arquitectos de infraestructuras digitales de alto rendimiento. Optimizando el futuro de las empresas en RD.

+1 (809) 817-2562contacto@supportit.com.doSede Central,
Santo Domingo, RD

Servicios

  • Soporte IT Mensual
  • Odoo en RD
  • Web as a Service
  • Marketing & IA
  • Microsoft 365
  • Combos
  • Licencias
  • Blog

Industrias

  • Constructoras
  • Logística & Distribución
  • Clínicas & Salud
  • Audit IT Gratuito
  • Casos de Éxito
  • Referidos Odoo
  • Portal Clientes

¿Necesitas ayuda?

Diagnóstico IT gratuito sin compromiso. Un ingeniero local te responde en menos de 2 horas.

Agendar Diagnóstico GratuitoEscribir por WhatsApp
© 2026 Support IT SRL · RNC 132-21984-8 · Todos los derechos reservados.
PrivacidadTérminos