Correos de "Estoy de Vacaciones": el error que aprovechan los ciberdelincuentes

13 de julio de 2026 GuardianHubX

Cada verano miles de empresas activan los clásicos mensajes automáticos de “Estoy de vacaciones”. Es una práctica completamente normal y muy útil para informar a clientes, proveedores y colaboradores.

Sin embargo, lo que muchos desconocen es que estos correos también pueden convertirse en una valiosa fuente de información para los ciberdelincuentes.

Un mensaje de ausencia demasiado detallado puede revelar quién está fuera de la oficina, cuánto tiempo permanecerá ausente, quién lo sustituye e incluso la estructura interna de la empresa. Información suficiente para preparar ataques de phishing, fraude del CEO o suplantaciones de identidad mucho más creíbles.

Por qué son un riesgo los correos de vacaciones

Los ciberdelincuentes no siempre necesitan vulnerar un sistema para atacar una empresa. Muchas veces les basta con recopilar información pública. Las respuestas automáticas son una de esas fuentes.

Cuando alguien envía un correo a un empleado que está de vacaciones puede recibir automáticamente datos como las fechas exactas de ausencia, el nombre de la persona sustituta, su dirección de correo, el cargo del empleado, el departamento al que pertenece, teléfonos internos e información sobre clientes o proyectos.

Cómo aprovechan esta información los atacantes

Imagina que un ciberdelincuente envía un correo al director financiero de una empresa y recibe esta respuesta automática:

“Estaré de vacaciones del 4 al 24 de agosto. Para cualquier asunto urgente contacte con Marta López, responsable de administración, en mlopez@empresa.com.”

Con solo ese mensaje el atacante ya sabe que el director financiero no responderá durante tres semanas, quién puede autorizar pagos, el nombre de la sustituta y su correo electrónico. A partir de ahí puede preparar un ataque de Business Email Compromise (BEC) o un fraude del CEO con muchas más probabilidades de éxito.

Los ataques que más aumentan durante las vacaciones

Phishing personalizado. Los delincuentes utilizan la información obtenida para crear correos que parecen completamente legítimos: facturas pendientes, cambios de cuenta bancaria, documentación urgente, solicitudes de pago. Al conocer nombres, cargos y relaciones internas, el engaño resulta mucho más convincente.

Fraude del CEO. Durante el verano es habitual que los directivos estén fuera de la oficina. Los atacantes aprovechan esta circunstancia para enviar correos o incluso realizar llamadas simulando ser el CEO y solicitando transferencias urgentes. Cuando además conocen quién está sustituyendo al directivo, el fraude resulta aún más creíble. En los casos más sofisticados, la llamada ni siquiera es de una persona real: es una voz clonada con inteligencia artificial.

Suplantación de proveedores. Otra técnica habitual consiste en hacerse pasar por un proveedor habitual de la empresa, utilizando la información obtenida para enviar nuevas instrucciones de pago o comunicar un supuesto cambio de cuenta bancaria.

Información que nunca deberías publicar

Aunque pueda parecer inofensiva, evita incluir en tu respuesta automática las fechas exactas de inicio y fin de las vacaciones, el destino del viaje, horarios de regreso, nombres completos de las personas sustitutas, correos electrónicos internos, teléfonos directos, organigrama de la empresa o detalles de proyectos y clientes.

Cómo configurar un mensaje de vacaciones seguro

Mantén el mensaje breve. Indica únicamente que no podrás responder durante un tiempo:

“Gracias por su mensaje. Actualmente no puedo atender su correo. Responderé lo antes posible a mi regreso.”

Evita indicar fechas concretas. En lugar de “Volveré el 25 de agosto”, es preferible “Responderé a la mayor brevedad posible cuando vuelva a estar disponible”.

No publiques información interna. Si es imprescindible indicar una persona de contacto, utiliza una dirección genérica (soporte@empresa.com, comercial@empresa.com, info@empresa.com) en lugar del correo personal de un empleado.

Diferencia entre mensajes internos y externos. La mayoría de plataformas de correo, como Microsoft 365 o Google Workspace, permiten configurar respuestas distintas para usuarios internos y externos. De esta forma puedes compartir más información con tus compañeros sin exponerla a personas ajenas a la organización.

Buenas prácticas para empresas

Antes del verano: revisar permisos de acceso, activar la autenticación multifactor (MFA), actualizar sistemas, verificar las copias de seguridad, formar a los empleados sobre phishing.

Durante las vacaciones: monitorizar accesos sospechosos, revisar intentos de inicio de sesión, detectar credenciales comprometidas, supervisar actividades anómalas.

Después de las vacaciones: revisar incidencias, cambiar credenciales si es necesario, analizar intentos de ataque registrados.

Cómo puede ayudarte GuardianHubX

La mejor defensa no consiste únicamente en instalar un antivirus. Es fundamental detectar comportamientos sospechosos antes de que se conviertan en un incidente grave. Con las soluciones de GuardianHubX puedes detectar credenciales filtradas antes de que sean utilizadas, monitorizar accesos sospechosos, identificar riesgos en Microsoft 365 y reforzar la protección de los equipos frente a malware y ransomware con IronWall.

Preguntas frecuentes

¿Es peligroso activar un mensaje automático de vacaciones? No. El riesgo aparece cuando el mensaje incluye demasiada información sobre la empresa, los empleados o las fechas de ausencia.

¿Qué información nunca debería aparecer en una respuesta automática? Fechas exactas de vacaciones, nombres de sustitutos, teléfonos directos, correos personales internos y cualquier información sobre la organización.

¿Cómo puedo evitar ataques de phishing durante el verano? Combinando formación, autenticación multifactor, monitorización continua y mensajes automáticos configurados de forma segura.

¿Microsoft 365 permite configurar respuestas diferentes para empleados y clientes? Sí. Es posible crear respuestas distintas para usuarios internos y externos, reduciendo la información que reciben personas ajenas a la empresa.

Un simple correo de ausencia puede revelar quién está fuera de la oficina, quién toma decisiones en su lugar y cuándo es el mejor momento para lanzar un ataque de phishing o un fraude del CEO. Antes de activar tu respuesta automática este verano, dedica unos minutos a revisar su contenido.

Si quieres comprobar si tu empresa está preparada frente a amenazas como el phishing, el ransomware o la suplantación de identidad, en GuardianHubX te ayudamos a identificar riesgos y reforzar la protección de tu organización.