Inicio › Blog › Negocio digital para pymes

Negocio digital para pymes

Ciberseguridad para pymes: los 9 ataques más comunes en Perú y cómo evitarlos

José Luis Ramírez QuirozPor
Fundador de Grupo CONIT y Certifika
Publicado el 11 de octubre de 20267 min de lectura
En resumen

La mayoría de ataques contra pymes no son sofisticados: entran por un correo falso, una contraseña repetida o una web sin actualizar. Los nueve más comunes son el phishing, la suplantación del correo de tu empresa, el fraude del falso proveedor, el robo de cuentas de WhatsApp, los plugins de WordPress sin actualizar, las contraseñas robadas, el ransomware, el software pirata y los accesos que nadie cerró. Se previenen con medidas simples: doble factor, SPF, DKIM y DMARC en el correo, actualizaciones, copias de seguridad fuera de línea y verificar por otro canal cualquier pedido de dinero.

En este artículo
  1. ¿Por qué atacarían a una pyme?
  2. 1. Phishing: el correo o mensaje que se hace pasar por alguien
  3. 2. Suplantación del correo de tu empresa
  4. 3. Fraude del falso proveedor o del cambio de cuenta
  5. 4. Robo de la cuenta de WhatsApp
  6. 5. Webs de WordPress con plugins sin actualizar
  7. 6. Contraseñas robadas o repetidas
  8. 7. Ransomware: archivos secuestrados
  9. 8. Software, temas y plugins piratas
  10. 9. Accesos que nadie cerró
  11. Lista rápida: lo mínimo que toda pyme debe tener
  12. ¿Qué hacer si te atacan?
  13. En resumen
  14. Preguntas frecuentes

Cuando se habla de ciberseguridad, muchos dueños de pymes piensan que es un problema de bancos y grandes empresas. Los números dicen otra cosa. Entre enero y julio de 2026, el Ministerio Público registró 29,118 denuncias por delitos informáticos en el Perú: 19,602 por fraude informático y 7,431 por suplantación de identidad (El Peruano, 2 de septiembre de 2026).

La buena noticia es que la mayoría de ataques que sufren las pymes no son sofisticados. Entran por un correo falso, una contraseña repetida o una web que nadie actualiza, y se previenen con medidas simples. Esta lista explica los nueve ataques más comunes, cómo reconocerlos y qué hacer para evitar cada uno. En CONIT desarrollamos y mantenemos webs y sistemas para empresas de todo el Perú, así que hablamos de lo que vemos en el día a día.

¿Por qué atacarían a una pyme?

Porque la mayoría de ataques son automáticos: programas que prueban contraseñas, buscan webs con plugins vulnerables o envían miles de correos falsos sin elegir a quién. Una pyme no es un objetivo especial, es un blanco fácil cuando tiene menos defensas.

Lo que buscan es casi siempre lo mismo: dinero (un pago desviado, un rescate), datos (contraseñas, información de clientes) o tu web y tu correo para usarlos en otros fraudes.

1. Phishing: el correo o mensaje que se hace pasar por alguien

Es el ataque más común. Un correo, SMS o WhatsApp que parece venir de tu banco, de SUNAT, de un courier o de un juzgado, con un enlace a una página falsa donde te piden la contraseña o un pago. El Centro Nacional de Seguridad Digital publica alertas de estas campañas; una de mayo de 2025, por ejemplo, describía un correo con una falsa resolución judicial (alerta 123-2025 del CNSD).

Cómo evitarlo:

  • Desconfía de los mensajes urgentes («su cuenta será bloqueada hoy»).
  • Revisa el remitente y la dirección del enlace antes de hacer clic.
  • No entres a tu banco ni a SUNAT desde un enlace: escribe la dirección tú mismo.
  • Activa el doble factor, para que una contraseña robada no baste.

2. Suplantación del correo de tu empresa

Alguien envía correos que parecen salir de tu dominio ([email protected]) a tus clientes o a tu equipo. Es posible cuando el dominio no tiene configurados los registros SPF, DKIM y DMARC, que les dicen a los demás servidores qué correos son legítimos. Google exige SPF o DKIM a todos los remitentes y los tres a quienes envían correo masivo (directrices para remitentes de Google).

Cómo evitarlo: configura SPF, DKIM y DMARC en tu dominio. Al revisar las 256 webs de nuestro portafolio encontramos varios dominios sin estos registros. Lo explicamos paso a paso en por qué los correos caen en spam (SPF, DKIM y DMARC).

3. Fraude del falso proveedor o del cambio de cuenta

Llega un correo de un proveedor conocido (o de alguien que se hace pasar por él) avisando que «cambió su cuenta bancaria» y pidiendo que el próximo pago vaya a otra cuenta. A veces el correo sale de la cuenta real del proveedor, que fue hackeada.

Cómo evitarlo: cualquier cambio de cuenta bancaria o pedido de pago urgente se confirma por otro canal, llamando a un número que ya tenías, nunca respondiendo el mismo correo. Haz de esto una regla escrita para quien paga.

4. Robo de la cuenta de WhatsApp

El atacante te escribe haciéndose pasar por un conocido o por soporte, y te pide «el código de seis dígitos que te llegó por error». Ese código es el que permite instalar tu WhatsApp en otro teléfono. Con tu cuenta, pide dinero a tus contactos o clientes.

Cómo evitarlo: nunca compartas ese código, activa la verificación en dos pasos de WhatsApp y avisa a tu equipo y a tus clientes por otro canal si pierdes el control de la cuenta.

5. Webs de WordPress con plugins sin actualizar

Es la puerta de entrada más común a las páginas web. En 2025 se encontraron 11,334 vulnerabilidades nuevas en el ecosistema de WordPress, el 91 % en plugins y solo 6 en el núcleo; el 46 % no tenía corrección del desarrollador al hacerse pública, y las más atacadas se explotaban en masa en una mediana de 5 horas (Patchstack, informe 2026).

Cómo evitarlo:

  • Actualiza el núcleo, el tema y los plugins de forma constante.
  • Borra los plugins que no usas.
  • Usa plugins de fuentes confiables y con mantenimiento activo.
  • Ten copias diarias fuera del servidor para volver atrás si algo pasa.

Lo detallamos en mantenimiento de una página web de empresa.

Lo que hacemos en CONIT

Desarrollamos y mantenemos páginas web y sistemas a medida para empresas de todo el Perú: actualizaciones, usuarios por persona, correo con SPF, DKIM y DMARC, y copias diarias fuera del servidor. Conoce el servicio de páginas web o el de sistemas a medida.

6. Contraseñas robadas o repetidas

Cuando una web cualquiera sufre una filtración, las contraseñas terminan en listas que los atacantes prueban en otros servicios. Si usas la misma clave para tu correo, tu banca y tu web, una sola filtración abre todo.

Cómo evitarlo: una contraseña distinta por servicio, guardada en un gestor de contraseñas, y doble factor en todo lo que lo permita, empezando por el correo. Para los sistemas de la empresa, cada persona con su propio usuario: nada de cuentas compartidas. Ver roles y permisos en un sistema.

Página de ingreso a un aula virtual Moodle con la marca del instituto y acceso a la consulta de cuotas
Ingreso al aula virtual de ESEIT con su marca: cada usuario entra con su propia cuenta, una medida básica de seguridad. Caso: conit.pe/proyectos/eseit.

7. Ransomware: archivos secuestrados

Un programa malicioso cifra los archivos de tus computadoras o de tu servidor y pide un rescate para devolverlos. Suele entrar por un correo con un adjunto, un programa pirata o un acceso remoto mal protegido, y cifra también los discos de copia que están conectados.

Cómo evitarlo: copias de seguridad automáticas con al menos una fuera de línea o fuera del alcance de la red, equipos actualizados y nada de acceso remoto abierto a internet sin protección. La guía de ransomware de CISA recomienda mantener copias fuera de línea y cifradas. Te explicamos cómo en copias de seguridad para tu empresa.

8. Software, temas y plugins piratas

Las versiones «gratis» de programas, temas o plugins de pago suelen venir con código malicioso escondido: una puerta trasera en la web, un programa que roba contraseñas en la computadora. Lo barato sale carísimo.

Cómo evitarlo: compra las licencias o usa alternativas gratuitas legítimas. En WordPress, instala solo desde el directorio oficial o desde la web del desarrollador.

9. Accesos que nadie cerró

El ex trabajador que sigue teniendo la contraseña del correo, el proveedor anterior que todavía es administrador de la web, la agencia que dejó un usuario en el hosting. Son accesos legítimos que nadie revocó.

Cómo evitarlo: una lista de quién tiene acceso a qué (correo, web, hosting, dominio, sistema, redes) y un procedimiento de salida: cuando alguien se va, se le quitan los accesos el mismo día y se cambian las contraseñas compartidas. Lee cómo ser dueño de tu dominio, hosting y accesos.

Lista rápida: lo mínimo que toda pyme debe tener

Medida Qué protege Esfuerzo
Doble factor en correo, banca y sistema Contraseñas robadas, phishing Bajo
Gestor de contraseñas y claves distintas Contraseñas repetidas Bajo
SPF, DKIM y DMARC en el dominio Suplantación del correo Bajo, una sola vez
Confirmar pagos y cambios de cuenta por otro canal Fraude del falso proveedor Bajo
Web y sistemas actualizados Vulnerabilidades en plugins Medio, constante
Copias automáticas, una fuera de línea Ransomware, borrados Medio
Lista de accesos y procedimiento de salida Accesos que nadie cerró Bajo
Solo software legítimo Malware escondido Bajo

¿Qué hacer si te atacan?

Actúa rápido y documenta todo:

  1. Contén: cambia las contraseñas afectadas, cierra sesiones activas, desconecta el equipo infectado de la red.
  2. Llama a tu banco de inmediato si hubo una transferencia fraudulenta.
  3. Denuncia ante la Policía o el Ministerio Público; los delitos informáticos están tipificados en la Ley 30096. Los incidentes de seguridad digital también se reportan al Centro Nacional de Seguridad Digital de la PCM; verifica en gob.pe su canal vigente.
  4. Avisa a la autoridad de protección de datos si se expusieron datos de clientes: el reglamento pide hacerlo en principio dentro de las 48 horas. Lo explicamos en ley de protección de datos personales.
  5. Restaura desde una copia limpia y corrige la causa antes de volver a operar.

En resumen

  • La mayoría de ataques a pymes son automáticos y entran por un correo falso, una contraseña repetida o una web sin actualizar.
  • El fraude informático y la suplantación de identidad son los delitos informáticos más denunciados en el Perú.
  • Doble factor, gestor de contraseñas y SPF, DKIM y DMARC en el correo evitan la mayoría de problemas de correo y cuentas.
  • En WordPress, el 91 % de las vulnerabilidades nuevas de 2025 estuvo en plugins: actualiza y borra lo que no usas.
  • Confirma por otro canal cualquier pedido de pago o cambio de cuenta, y ten copias fuera de línea contra el ransomware.

Preguntas frecuentes

¿Por qué atacarían a una pyme si es pequeña?

Porque la mayoría de ataques son automáticos y masivos: programas que prueban contraseñas, buscan webs con plugins vulnerables o envían miles de correos falsos sin elegir a quién. Una pyme suele tener menos defensas que una empresa grande, y su dinero, sus datos de clientes y su web sirven igual al atacante.

¿Cuál es el ataque más común contra las empresas en Perú?

El phishing, es decir, mensajes falsos que se hacen pasar por un banco, SUNAT, un proveedor o un juzgado para robar contraseñas o hacer que alguien pague. Según el Ministerio Público, entre enero y julio de 2026 se registraron 29,118 denuncias por delitos informáticos, y el fraude informático y la suplantación de identidad fueron los más denunciados.

¿Qué es el doble factor y por qué es tan importante?

Es un segundo paso para entrar a una cuenta, además de la contraseña: un código en una app del celular o una llave física. Si alguien roba tu contraseña, no puede entrar sin ese segundo paso. Actívalo primero en el correo, que es la llave para recuperar todas tus otras cuentas, y luego en la banca, las redes y el sistema de la empresa.

¿Qué son SPF, DKIM y DMARC?

Son registros que se configuran en el dominio de tu empresa para que los demás servidores de correo sepan qué servidores pueden enviar en tu nombre y rechacen los correos falsos. Sin ellos, cualquiera puede enviar correos que parecen salir de tu dominio, y tus correos legítimos tienen más probabilidad de caer en spam.

¿Cómo protejo mi página web de WordPress?

Mantén actualizados el núcleo, el tema y los plugins, elimina los plugins que no usas, nunca instales versiones piratas, usa contraseñas únicas con doble factor para los administradores y ten copias de seguridad diarias fuera del servidor. La mayoría de vulnerabilidades de WordPress están en los plugins, no en el núcleo.

¿Dónde denuncio un ataque informático en Perú?

Si hubo un fraude o un robo, presenta la denuncia ante la Policía o el Ministerio Público; los delitos informáticos están tipificados en la Ley 30096. Los incidentes de seguridad digital también se reportan al Centro Nacional de Seguridad Digital de la PCM. Si se filtraron datos de clientes, la ley de protección de datos pide avisar a la autoridad en principio dentro de las 48 horas.

¿Revisamos la seguridad de tu web y tu correo?

Revisamos si tu correo tiene SPF, DKIM y DMARC, si tu web está actualizada, quién tiene acceso a qué y si tus copias se pueden restaurar.

Escríbenos por WhatsApp