El callback phishing, también llamado TOAD por sus siglas en inglés (telephone-oriented attack delivery, o entrega de ataque orientada al teléfono), es un fraude que empieza con un correo sin enlaces ni adjuntos: solo un mensaje que asusta y un número al que la víctima debe llamar. Al marcar, no la atiende un centro de soporte real sino el propio atacante, que la conduce por voz hasta que instala un programa de acceso remoto, revela una contraseña o autoriza un pago.
Qué es el callback phishing (TOAD) en una frase
En una frase: es phishing que se completa por teléfono, no por click. El correo es apenas el anzuelo que consigue que la persona llame; el fraude ocurre después, en la llamada. El término técnico, TOAD (telephone-oriented attack delivery), nombra justo ese diseño de dos tiempos, correo primero y voz después, y describe una técnica que en 2026 viene creciendo con fuerza porque esquiva casi todo lo que una empresa tiene puesto para frenar el phishing clásico. También lo llaman phishing de devolución de llamada, y su gancho no es un enlace disfrazado sino una emoción: un cargo que uno no reconoce, una suscripción costosa a punto de renovarse, una cuenta supuestamente comprometida.
Por qué el correo no trae enlace ni adjunto (y cómo evade el filtro)
El correo del callback phishing no trae enlace ni adjunto por una razón muy concreta: es lo que lo vuelve casi invisible para los filtros. La mayoría de las defensas de correo revisan URLs y archivos en busca de algo malicioso, y un mensaje de texto plano, con un logo y un número de teléfono, no tiene nada que marcar. No hay dominio sospechoso que bloquear ni adjunto que analizar en un entorno aislado. Por eso muchos de estos correos llegan directo a la bandeja de entrada, con aspecto de factura o de aviso de renovación.
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
Y aun así entran por donde entra casi todo. Según CISA, más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing, y el callback phishing no es la excepción: cambia el cebo, no la puerta. El atacante renuncia al enlace, que es lo que los filtros saben cazar, a cambio de algo que ninguna pasarela de correo puede interceptar, que es una conversación telefónica.
Cómo es el guion de la llamada: de la víctima que marca al fraude
Lo que hace peligroso al callback phishing es que la víctima llama por voluntad propia, convencida de que está resolviendo un problema. Ese detalle cambia toda la dinámica: ya no es un desconocido el que la contacta, es ella la que busca ayuda, y llega a la llamada predispuesta a colaborar. El atacante lo sabe y arma un guion que aprovecha esa disposición.
La llamada suele seguir un patrón. Primero, quien contesta se presenta como el área de facturación, el soporte técnico o el equipo antifraude de una marca conocida, y confirma el dato que el correo ya había sembrado: sí, hay un cargo, sí, la cuenta está en riesgo. Luego crea urgencia: para cancelar el cobro o proteger la cuenta hay que actuar ya.
Y al final pide el paso que consuma el fraude, que casi siempre es uno de tres: instalar una herramienta de acceso remoto para ayudar a resolverlo, dictar un código o una contraseña, o mover dinero hacia una cuenta segura. En algunos casos esas credenciales terminan alimentando un fraude del correo corporativo (BEC, por business email compromise), cuando el atacante usa el buzón real de la víctima para engañar a otros.
En qué se diferencia del vishing al soporte técnico
Aquí conviene separar dos cosas que se confunden. El vishing es fraude por voz, y su forma más conocida es la contraria a esta: el atacante llama, muchas veces haciéndose pasar por un empleado, para engañar al soporte técnico y que le restablezcan un acceso (lo contamos en detalle en vishing: el fraude por teléfono al soporte técnico). El callback phishing invierte la dirección: no llama el atacante, llama la víctima, y lo hace porque un correo la empujó a hacerlo.
Esa inversión importa por dos motivos. El primero es de detección: un correo sin enlace escapa a los filtros, así que la primera línea de defensa técnica no ve nada. El segundo es psicológico: quien marca el número cree que tomó la iniciativa, baja la guardia y entra a la llamada dispuesto a seguir instrucciones. El vishing tradicional tiene que vencer la desconfianza de una llamada no solicitada; el callback phishing se ahorra ese trabajo, porque la desconfianza ya la desarmó el correo.
Qué puede hacer tu equipo cuando el correo pide llamar
La regla práctica más útil es fácil de enunciar y difícil de sostener bajo presión: un correo que crea urgencia y pide llamar a un número para resolver algo de dinero o de acceso merece desconfianza, no una llamada. El número del correo nunca es el canal a usar. Si de verdad hay un cargo o una alerta, se verifica por el canal oficial de la empresa (la app, el sitio que uno ya conoce, el teléfono impreso en la tarjeta), nunca por el que llegó en el mensaje.
Para el equipo de seguridad, hay tres frentes concretos. Uno, nombrar el patrón, porque la gente resiste mejor lo que sabe reconocer, y "correo que solo trae un número para que llames" es fácil de recordar. Dos, dar una vía de reporte sin fricción, para que un empleado con dudas reenvíe el correo en vez de llamar. Y tres, entender que este es un vector más dentro de una superficie que se ensanchó: la ingeniería social ya no llega solo por enlace, sino por teléfono, por SMS y por código QR, un mapa que desarrollamos en tipos de ingeniería social por canal de ataque. Reconocer la familia completa ayuda a no defenderse solo del ataque de ayer.
Cómo validar que la conducta cambió, no solo que vieron el aviso
Aquí aparece el problema de fondo, y no es exclusivo del callback phishing. Avisarle a la gente que existe una amenaza no es lo mismo que lograr que se comporte distinto cuando la tenga enfrente. El marco 90-5-5 de Cisco estima que cerca del 90 por ciento de las brechas involucran un factor humano, así que preparar a las personas es donde está la palanca real; pero prepararlas no basta si nadie comprueba que la preparación funcionó.
La evidencia revisada por pares es clara en esto. Estudios del IEEE Symposium on Security and Privacy (Ho et al., 2025; Lain et al., 2022) muestran que completar una capacitación no predice por sí solo que los fallos reales bajen. Dicho de otra forma: que alguien haya visto el aviso, o incluso pasado un curso, no demuestra que vaya a colgar la próxima llamada sospechosa.
Lo único que lo demuestra es volver a ponerlo a prueba. A eso apunta el retest: semanas después de la primera prueba, se envía una simulación equivalente, del mismo tipo pero con otro contexto, para ver si la persona aprendió la lección o solo recordó un correo puntual. Validar la conducta, y no la asistencia, es lo que separa un programa de gestión de riesgo humano (Human Risk Management, HRM) que de verdad reduce riesgo de uno que solo produce reportes tranquilizadores.
En Fensivo trabajamos justo esa capa: el comportamiento de las personas bajo presión real, no su calificación en un curso. Como el callback phishing entra por correo, nuestras simulaciones de phishing personalizadas preparan a cada empleado en el punto donde empieza el ataque, y quien cae recibe en minutos una capacitación breve y específica al engaño. Lo que cierra el ciclo es el retest, que vuelve a probar la conducta semanas después para confirmar que el cambio se sostiene. Si quieres ver cómo se aplica esto a casos concretos, puedes revisar nuestros casos de uso.
La pregunta incómoda es esta: si mañana uno de tus empleados recibe un correo que solo trae un número y una alarma, ¿sabes si haría la llamada, y tienes forma de comprobarlo antes de que lo haga un atacante de verdad?
Fuentes y referencias
CISA, "4 Things You Can Do To Keep Yourself Cyber Safe". https://www.cisa.gov/news-events/news/4-things-you-can-do-keep-yourself-cyber-safe
Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 27 de mayo de 2025. https://blogs.cisco.com/security/the-90-5-5-concept-your-key-to-solving-human-risk-in-cybersecurity
Ho, G. et al., "Understanding the Efficacy of Phishing Training in Practice", 2025 IEEE Symposium on Security and Privacy. https://ieeexplore.ieee.org/document/11023357
Lain, D., Kostiainen, K. y Čapkun, S., "Phishing in Organizations: Findings from a Large-Scale and Long-Term Study", 2022 IEEE Symposium on Security and Privacy. https://ieeexplore.ieee.org/document/9833766
El riesgo humano se gestiona automáticamente.
Convierte el factor humano en tu primera línea de defensa.
Agenda un demoDemo gratuito · 30 minutos · Sin compromiso
