A B C D E F G H I J K L M N O P Q R S T U V W X Y Z

Qué es Phishing

PhishingDefinición:

El phishing es un ataque de ingeniería social en el que una persona o grupo suplanta a una entidad de confianza para inducir a otra a revelar información, autorizar una operación o ejecutar una acción perjudicial. Puede buscar credenciales, datos personales, códigos de autenticación, pagos o la instalación de software malicioso.

El engaño puede llegar mediante correo electrónico, SMS, llamadas, mensajería, redes sociales, anuncios, códigos QR o páginas que imitan servicios legítimos. El elemento común no es el canal, sino la combinación de suplantación y persuasión para que la víctima actúe.

Un ataque de phishing no siempre instala malware. Muchos intentos conducen a formularios falsos, solicitan una transferencia o convencen al usuario para aprobar un acceso. Tampoco todo mensaje no solicitado es phishing: el spam describe la distribución masiva no solicitada, mientras que el phishing añade una finalidad fraudulenta basada en el engaño.

Cómo funciona un ataque de phishing

El atacante construye un pretexto que hace verosímil la solicitud. Puede simular una alerta bancaria, una factura, un inicio de sesión, una entrega, una comunicación interna o un mensaje de soporte. En campañas dirigidas utiliza información sobre la organización, el cargo o las relaciones de la persona para adaptar el contenido.

La suplantación puede apoyarse en nombres de remitente falsificados, dominios visualmente parecidos, cuentas comprometidas o sitios que reproducen la apariencia de una marca. Una URL puede cambiar una letra, utilizar otro subdominio o esconderse tras un botón. La presencia de HTTPS y del candado confirma una conexión cifrada con el dominio mostrado; no acredita que ese dominio pertenezca a la entidad que aparenta representar.

El mensaje intenta provocar una acción antes de que el destinatario compruebe su origen. Puede dirigirlo a una página de acceso falsa, pedirle que abra un archivo, escanee un código QR, facilite un código de un solo uso o cambie los datos de pago. Algunas páginas intermediarias retransmiten el inicio de sesión al servicio real para capturar credenciales y códigos mientras todavía son válidos.

Las consecuencias dependen de la acción conseguida. Entre ellas se encuentran la toma de cuentas, el fraude financiero, el acceso a sistemas corporativos, la exposición de datos y la distribución de malware o ransomware. Una cuenta comprometida también puede utilizarse para enviar nuevos mensajes desde una identidad conocida.

Formas de phishing

Los nombres suelen describir el canal o el grado de personalización. Las formas principales son:

  • Phishing por correo electrónico: utiliza mensajes que imitan comunicaciones comerciales, administrativas o internas. Puede distribuirse de forma amplia o segmentarse por organización.
  • Spear phishing y whaling: el spear phishing se dirige a personas concretas con un pretexto adaptado. Whaling denomina los ataques orientados a directivos u otros perfiles con capacidad de decisión.
  • Smishing: emplea SMS u otros mensajes móviles para conducir a una web falsa, solicitar datos o inducir una llamada.
  • Vishing: utiliza llamadas o mensajes de voz. La suplantación del número y las voces sintéticas o deepfakes pueden reforzar el engaño, pero no sustituyen la necesidad de verificar la solicitud.
  • Phishing mediante códigos QR: oculta el destino en un código que se abre normalmente desde el móvil, donde puede resultar más difícil revisar el dominio antes de continuar.
  • Phishing en mensajería y redes sociales: parte de perfiles, conversaciones o anuncios falsos y puede aprovechar una cuenta legítima previamente comprometida.

El pharming está relacionado, pero no es idéntico. Manipula la resolución DNS, el archivo de hosts u otro componente para redirigir tráfico hacia un destino fraudulento, incluso sin que exista un mensaje persuasivo.

Señales y comprobación

Ningún indicio aislado demuestra que un mensaje sea fraudulento. El análisis debe combinar el remitente, el destino, la petición y el contexto. Estas señales justifican una comprobación adicional:

  • El dominio del remitente o del enlace no coincide exactamente con el servicio esperado.
  • El mensaje introduce urgencia, amenaza, secreto o una recompensa para evitar que se contraste la solicitud.
  • Se piden credenciales, códigos de autenticación, datos bancarios, pagos o cambios de cuenta poco habituales.
  • Aparece un archivo, enlace o código QR inesperado, aunque el nombre del remitente resulte conocido.
  • La comunicación contradice el procedimiento normal de la organización o llega por un canal inusual.
  • El mensaje conoce algunos datos reales, pero solicita una acción que no encaja con la conversación o el servicio.

La ausencia de faltas ortográficas no convierte un mensaje en legítimo. Las campañas pueden copiar comunicaciones reales, utilizar traducción automática o generar textos correctos. Para verificar una petición debe abrirse el servicio desde su aplicación, un marcador o una dirección conocida, o contactar con la entidad mediante un número obtenido de una fuente independiente. No conviene utilizar el enlace, teléfono o datos de contacto incluidos en el propio mensaje sospechoso.

Prevención y respuesta

La prevención combina decisiones del usuario y controles técnicos. Los filtros de correo y navegación pueden bloquear campañas conocidas. SPF, DKIM y DMARC ayudan a autenticar determinados usos del dominio y reducen algunas formas de suplantación, pero no impiden mensajes enviados desde cuentas comprometidas ni dominios parecidos.

La autenticación multifactor limita parte del daño cuando se roba una contraseña, aunque los códigos y aprobaciones también pueden ser objeto de engaño. Los métodos resistentes al phishing vinculan la autenticación al dominio legítimo y ofrecen una protección mayor frente a páginas intermediarias. En una organización, estos controles se complementan con permisos mínimos, canales sencillos de reporte y procedimientos de verificación para pagos o cambios sensibles.

Un mensaje sospechoso debe reportarse mediante el canal del proveedor o de la organización y eliminarse después de conservar la información necesaria para investigarlo. La guía de INCIBE sobre phishing reúne pautas de identificación y actuación para usuarios.

Si se han facilitado credenciales, deben cambiarse desde un dispositivo y una dirección legítimos, cerrar las sesiones activas y revisar los métodos de recuperación. Cuando se han compartido datos financieros o autorizado un pago, es necesario contactar con la entidad correspondiente. Si se ha ejecutado un archivo o programa sospechoso en un equipo corporativo, debe aislarse según el procedimiento de la organización y notificarse al equipo responsable.

El phishing se reconoce por la relación entre la identidad que aparenta el mensaje, el destino real y la acción solicitada. Comprobar esas tres partes permite distinguirlo de una comunicación legítima, del spam sin finalidad fraudulenta y de otros ataques que no dependen de la persuasión.