El phishing es una práctica fraudulenta en la que un atacante se hace pasar por una entidad o persona de confianza en un correo electrónico u otra forma de comunicación. Los atacantes suelen utilizar correos electrónicos de phishing para distribuir enlaces maliciosos o archivos adjuntos que pueden extraer credenciales de inicio de sesión, números de cuenta y otra información personal de las víctimas.
El phishing engañoso es un ciberdelito común, ya que es mucho más fácil engañar a alguien para que haga clic en un enlace malicioso en un correo de phishing aparentemente legítimo que romper las defensas de una computadora. Es importante aprender más sobre el phishing para ayudar a los usuarios a detectarlo y prevenirlo.
El phishing es un tipo de ingeniería social y ataque de ciberseguridad donde el atacante se hace pasar por otra persona a través de correo electrónico u otros métodos electrónicos de comunicación, incluyendo redes sociales y mensajes de texto (SMS). El objetivo es obtener información sensible.
Los phishers pueden utilizar fuentes públicas de información, como LinkedIn, Facebook y Twitter, para recopilar detalles personales de la víctima, su historial laboral, intereses y actividades. Estos recursos suelen emplearse para descubrir información como nombres, cargos y direcciones de correo electrónico de posibles víctimas. Luego, un atacante puede utilizar esta información para crear un correo de phishing creíble.
Generalmente, una víctima recibe un mensaje que parece haber sido enviado por un contacto o organización conocida. El ataque se lleva a cabo cuando la víctima hace clic en un archivo malicioso adjunto o en un hipervínculo que la conecta a un sitio web malicioso. En cualquier caso, el objetivo del atacante es instalar malware en el dispositivo del usuario o dirigirlos a un sitio web falso. Estos sitios están diseñados para engañar a las víctimas y hacer que revelen información personal y financiera, como contraseñas, identificadores de cuenta o detalles de tarjetas de crédito.
Aunque muchos correos de phishing están mal escritos y claramente son falsos, los ciberdelincuentes están utilizando herramientas de inteligencia artificial (IA), como chatbots, para hacer que los ataques de phishing parezcan más reales.
Otros intentos de phishing pueden realizarse por teléfono, donde el atacante se hace pasar por un empleado que solicita información personal. Estos mensajes pueden utilizar una voz generada por IA del gerente de la víctima u otra autoridad para engañarla aún más.
Los mensajes de phishing exitosos son difíciles de distinguir de los mensajes reales. Generalmente, parecen provenir de una empresa bien conocida, incluso incluyendo logotipos corporativos y otros datos identificativos.
Sin embargo, hay varias señales que pueden indicar que un mensaje es un intento de phishing. Estas incluyen las siguientes:
Los ciberdelincuentes continúan perfeccionando sus habilidades existentes de phishing y creando nuevos tipos de estafas de phishing. Algunos tipos comunes de ataques de phishing incluyen los siguientes:
Los ataques de spear phishing están dirigidos a individuos o empresas específicas. Estos ataques suelen emplear información recopilada específicamente sobre la víctima para representar el mensaje como auténtico con mayor éxito. Los correos de spear phishing pueden incluir referencias a compañeros de trabajo o ejecutivos de la organización de la víctima, así como el uso del nombre de la víctima, ubicación u otra información personal.
El whaling es un tipo de phishing dirigido que específicamente apunta a ejecutivos de alto rango dentro de una organización con el objetivo de robar grandes cantidades de datos sensibles. Los atacantes investigan a sus víctimas en detalle para crear un mensaje más auténtico, ya que el uso de información relevante o específica para un objetivo aumenta las posibilidades de que el ataque sea exitoso. Debido a que un ataque típico de whaling apunta a un empleado que puede autorizar pagos, el mensaje de phishing a menudo parece una orden de un ejecutivo para autorizar un gran pago a un proveedor cuando, en realidad, el pago se haría a los atacantes.
El pharming es un tipo de ataque de phishing que utiliza la contaminación de la caché del sistema de nombres de dominio (DNS) para redirigir a los usuarios desde un sitio web legítimo a uno fraudulento. El pharming intenta engañar a los usuarios para que inicien sesión en el sitio falso utilizando sus credenciales personales.
Los ataques de clone phishing utilizan correos electrónicos legítimos previamente entregados que contienen un enlace o un archivo adjunto. Los atacantes hacen una copia (o clon) del correo legítimo y reemplazan los enlaces o archivos adjuntos con elementos maliciosos. Las víctimas suelen ser engañadas para hacer clic en el enlace malicioso o abrir el archivo adjunto malicioso. Esta técnica es a menudo utilizada por atacantes que han tomado el control del sistema de otra víctima. En este caso, los atacantes utilizan su control sobre un sistema dentro de una organización para enviar mensajes desde un remitente de confianza conocido por las víctimas.
Los ataques de “evil twin” ocurren cuando los piratas informáticos intentan engañar a los usuarios para que se conecten a una red Wi-Fi falsa que parece un punto de acceso legítimo. Los atacantes crean un punto de acceso duplicado que emite su propia señal de radio y utiliza el mismo nombre que la red real. Cuando la víctima se conecta a la red “evil twin”, los atacantes obtienen acceso a todas las transmisiones hacia o desde los dispositivos de la víctima, incluyendo identificadores de usuario y contraseñas. Los atacantes también pueden utilizar este vector para dirigir ataques fraudulentos a los dispositivos de la víctima.
El vishing es una forma de phishing que ocurre a través de medios de comunicación basados en voz, incluyendo voz sobre IP (también llamado vishing) o el servicio telefónico convencional. Este tipo de estafa utiliza software de síntesis de voz para dejar mensajes de voz notificando a la víctima sobre actividad sospechosa en una cuenta bancaria o de crédito. La llamada solicita que la víctima responda para verificar su identidad, comprometiendo así sus credenciales de cuenta.
El smishing es un ataque de phishing orientado a dispositivos móviles que utiliza mensajes de texto para convencer a las víctimas de revelar credenciales de cuenta o instalar malware. Generalmente, se pide a la víctima que haga clic en un enlace, llame a un número de teléfono o envíe un correo electrónico. Luego, el atacante solicita a la víctima que proporcione datos privados. Este ataque es más difícil de identificar, ya que los enlaces adjuntos pueden estar acortados en dispositivos móviles.
El phishing de calendario intenta engañar a las víctimas enviando invitaciones falsas que pueden agregarse automáticamente a los calendarios. Este tipo de ataque de phishing intenta parecer una solicitud común de evento e incluye un enlace malicioso.
Los ataques de secuestro de página redirigen a la víctima a un sitio web comprometido que es duplicado de la página que pretendían visitar. El atacante utiliza un ataque de scripting entre sitios (cross-site scripting) para insertar malware en el sitio duplicado y redirige a la víctima hacia ese sitio.
Los ataques de phishing dependen de más que simplemente enviar un correo a las víctimas y esperar que hagan clic en un enlace malicioso o abran un archivo adjunto. Los atacantes pueden utilizar las siguientes técnicas para atrapar a sus víctimas:
Manipulación de enlaces: A menudo referido como ocultación de URL, esta técnica es utilizada en muchos tipos comunes de phishing. Los atacantes crean una URL maliciosa que se muestra como si estuviera vinculada a un sitio o página web legítima, pero el enlace real apunta a un recurso web malicioso.
Acortamiento de enlaces: Los atacantes pueden utilizar servicios de acortamiento de enlaces, como Bitly, para ocultar el destino del enlace. Las víctimas no tienen forma de saber si la URL acortada apunta a un sitio web legítimo o a uno malicioso.
Suplantación homográfica: Este tipo de ataque depende de URLs creadas utilizando caracteres diferentes que se leen exactamente como un nombre de dominio de confianza. Por ejemplo, los atacantes pueden registrar dominios que utilizan conjuntos de caracteres ligeramente diferentes que están lo suficientemente cerca de dominios establecidos y bien conocidos.
Representación gráfica: Representar todo o parte de un mensaje como una imagen gráfica a veces permite a los atacantes evitar las defensas contra el phishing. Algunos productos de software de seguridad escanean correos electrónicos en busca de frases o términos específicos comunes en correos de phishing. Representar el mensaje como una imagen evita esto.
Redirección encubierta: Los atacantes engañan a las víctimas para que proporcionen información personal redirigiéndolas a una supuesta fuente de confianza que les pide autorización para conectarse a otro sitio web. La URL redirigida es una página intermedia y maliciosa que solicita información de autenticación de la víctima. Esto sucede antes de redirigir el navegador de la víctima al sitio legítimo.
Chatbots: Los atacantes utilizan chatbots habilitados para IA para eliminar errores gramaticales y ortográficos obvios que comúnmente aparecen en correos de phishing. Los correos de phishing que utilizan un chatbot de IA pueden hacer que el mensaje de phishing suene más complejo y real, dificultando su detección.
Generadores de voz de IA: Los atacantes utilizan herramientas de generador de voz de IA para sonar como una autoridad personal o un miembro de la familia durante una llamada telefónica. Esto personaliza aún más el intento de phishing, aumentando la probabilidad de que funcione. Los atacantes solo necesitan una muestra de voz utilizando un pequeño clip de audio del gerente o miembro de la familia de la víctima.
Para ayudar a prevenir que los mensajes de phishing lleguen a los usuarios finales, los expertos recomiendan utilizar controles de seguridad en capas con las siguientes herramientas:
Los servidores de correo empresariales deberían utilizar al menos un estándar de autenticación de correo electrónico para la seguridad del correo en orden a confirmar que los correos entrantes son verificables. Esto puede incluir el protocolo DomainKeys Identified Mail (DKIM), que permite a los usuarios bloquear todos los mensajes excepto aquellos que han sido firmados criptográficamente. Otro ejemplo es el protocolo Domain-based Message Authentication, Reporting and Conformance (DMARC). DMARC proporciona un marco para utilizar protocolos para bloquear correos no solicitados de manera más efectiva.
Hay varios recursos en Internet que proporcionan ayuda para combatir el phishing. El grupo de trabajo antiphishing (Anti-Phishing Working Group Inc.) y el sitio web del gobierno federal OnGuardOnline.gov proporcionan consejos sobre cómo detectar, evitar y reportar ataques de phishing. Herramientas interactivas de capacitación en conciencia de seguridad, como Proofpoint Security Awareness Training y Cofense’s PhishMe, pueden ayudar a enseñar a los empleados cómo evitar trampas de phishing. Además, sitios como FraudWatch International y MillerSmiles.co.uk publican las últimas líneas de asunto de correos de phishing que circulan en Internet.
Los empleados deberían estar adecuadamente educados sobre técnicas de phishing y cómo identificarlas. También deberían ser advertidos para evitar hacer clic en enlaces, archivos adjuntos o abrir correos sospechosos de personas que no conocen.
Las estafas de phishing vienen en todas las formas y tamaños. Los usuarios pueden mantenerse seguros, alertas y preparados conociendo algunas de las formas más recientes en que los estafadores han estado realizando phishing. Algunos ejemplos de ataques de phishing más modernos incluyen los siguientes:
Estas estafas ocurren cuando se utilizan aplicaciones y sitios web de pago importantes como cebo para obtener información sensible de las víctimas de phishing. En esta estafa, un phisher se hace pasar por un servicio de pago en línea, como PayPal, Venmo o Wise.
Generalmente, estos ataques se realizan a través de correo electrónico, donde una versión falsa de un servicio de pago de confianza pide al usuario que verifique sus datos de inicio de sesión y otra información identificativa. Normalmente, el atacante afirma que esta información es necesaria para resolver un problema con la cuenta del usuario. A menudo, estos intentos de phishing incluyen un enlace a una página falsa.
PayPal es consciente de estas amenazas y ha publicado materiales informativos para que sus usuarios los consulten y estén preparados contra ataques de phishing.
Si un usuario no está seguro de cómo detectar un correo de phishing de pago en línea falso, hay algunos detalles a tener en cuenta. Generalmente, un correo de phishing que imita a PayPal suele incluir lo siguiente:
Pueden comenzar con saludos sospechosos que no incluyen el nombre de la víctima. Los correos oficiales de PayPal siempre dirigen a los vendedores por su nombre o título comercial. Los intentos de phishing en este sector suelen comenzar con “Estimado usuario” o utilizar una dirección de correo electrónico.
En el caso de PayPal y otros servicios de pago en línea, algunas de estas estafas alertan a sus posibles víctimas de que sus cuentas serán suspendidas pronto. Otras afirman que los usuarios recibieron accidentalmente pagos excesivos y ahora necesitan devolver el dinero a una cuenta falsa.
PayPal no envía archivos adjuntos descargables a sus usuarios. Si un usuario recibe un correo de PayPal u otro servicio similar que incluye un archivo adjunto, no debería descargarlo.
Si un vendedor recibe uno de estos correos, debería abrir su página de pago en una pestaña o ventana de navegador separada para ver si su cuenta tiene alguna alerta. Si un vendedor ha recibido un pago excesivo o está enfrentando una suspensión, esto se indicará allí. Además, PayPal insta a los usuarios a reportar cualquier actividad sospechosa para que pueda continuar monitoreando estos intentos y prevenir que sus usuarios sean estafados.
Estos ataques operan bajo el supuesto de que las víctimas entrarán en pánico y proporcionarán información personal al estafador. Generalmente, en estos casos, el estafador se hace pasar por un banco u otra institución financiera. En un correo electrónico o llamada telefónica, el estafador informa a su potencial víctima que su seguridad ha sido comprometida. A menudo, los estafadores utilizan la amenaza de robo de identidad para lograr precisamente eso.
Algunos ejemplos de esta estafa incluyen:
Correos sospechosos sobre transferencias de dinero diseñados para confundir a la víctima. En estos intentos de phishing, la potencial víctima recibe un correo que contiene un recibo o rechazo de una transferencia electrónica de fondos. A menudo, la víctima asume instantáneamente que se han realizado cargos fraudulentos en su cuenta y hace clic en un enlace malicioso en el mensaje. Esto deja sus datos personales vulnerables a ser extraídos.
Estafas de depósito directo que suelen utilizarse con nuevos empleados de una empresa o negocio. En estas estafas, la víctima es notificada de que su información de inicio de sesión no funciona. Preocupado por no recibir su salario, la víctima hace clic en un enlace en el correo. Esto lo envía a un sitio web falso que instala malware en su sistema. En este punto, su información bancaria es vulnerable a ser extraída, lo que lleva a cargos fraudulentos.
Estas son especialmente alarmantes, ya que este tipo de estafa puede ser personalizada y difícil de detectar. En estos casos, un atacante que se hace pasar por el jefe del destinatario, director ejecutivo (CEO) o director financiero (CFO) contacta a la víctima y solicita una transferencia de fondos o una compra falsa.
Una estafa relacionada con el trabajo que ha estado apareciendo en empresas en los últimos años es una táctica para obtener contraseñas. Esta estafa suele apuntar a empleados de alto rango ya que probablemente no estén considerando que un correo de su jefe podría ser una estafa. El correo fraudulento suele funcionar porque, en lugar de ser alarmante, simplemente habla de temas laborales regulares. Generalmente, informa a la víctima de que una reunión programada necesita ser cambiada. Se pide al empleado que complete una encuesta sobre un buen momento para reprogramarla a través de un enlace. Ese enlace lleva a la víctima a una página de inicio de sesión falsa para Microsoft Office 365 o Microsoft Outlook. Una vez que el empleado ingresa su información de inicio de sesión, los estafadores roban su contraseña.
Los actores maliciosos también podrían hacerse pasar por un gerente, CEO o CFO durante una llamada telefónica utilizando un generador de voz de IA y luego exigir una transferencia fraudulenta de dinero. Mientras que el empleado piensa que está realizando una transacción comercial, en realidad está enviando fondos al atacante.
La historia del término “phishing” no está completamente clara. Una explicación común del término es que “phishing” es un homófono de “fishing” (pescar). Y se le da ese nombre porque las estafas de phishing utilizan señuelos para atrapar a víctimas desprevenidas, o “peces”.
Otra explicación para el origen del phishing viene de una cadena de caracteres – <>< – que era común encontrar en los registros de chat de AOL. Esos caracteres eran una etiqueta común de Lenguaje de Marcas de Hipertexto (HTML) encontrada en transcripciones de chat. Debido a que aparecía con tanta frecuencia en esos registros, los administradores de AOL no podían buscarla de manera productiva como marcador de actividad potencialmente inadecuada. Los piratas informáticos reemplazarían cualquier referencia a actividad ilegal – incluyendo el robo de números de tarjetas de crédito o credenciales de cuenta – con la cadena.
A principios de los 90, un grupo de individuos llamado el Grupo Warez creó un algoritmo que generaría números de tarjetas de crédito. Los números se creaban al azar en un intento de crear cuentas falsas de AOL que enviarían spam a otras cuentas. Algunos piratas informáticos intentaron cambiar sus nombres de pantalla para parecer administradores de AOL. Usando estos nombres de pantalla, luego pescarían a personas a través de AOL Instant Messenger para obtener su información.
A principios de los 2000, el phishing vio más cambios en su implementación. El “Love Bug” del 2000 es un ejemplo de esto. Las posibles víctimas recibían un correo con un mensaje que decía “Te quiero” (ILOVEYOU), apuntando a un archivo adjunto. Ese archivo adjunto contenía un gusano que sobrescribiría archivos en la computadora de la víctima y se copiaría a la lista de contactos del usuario.
También a principios de los 2000, diferentes phishers comenzaron a registrar sitios web de phishing. Un sitio web de phishing es un dominio similar en nombre y apariencia a un sitio web oficial. Estos sitios están diseñados para engañar a alguien para que crea que el sitio es legítimo.
Hoy en día, los esquemas de phishing son más variados y potencialmente más peligrosos que antes. Con la integración de redes sociales y métodos de inicio de sesión, como Facebook Login, un atacante podría potencialmente cometer varias violaciones de datos en una víctima utilizando una sola contraseña obtenida mediante phishing, lo que la hace vulnerable a ataques de ransomware en el proceso. También se están utilizando tecnologías más modernas. Por ejemplo, en 2019, el CEO de una empresa energética en el Reino Unido pensó que estaba hablando por teléfono con su jefe. Le dijeron que enviara fondos a un proveedor específico cuando en realidad era un esquema de phishing que utilizaba IA para imitar la voz del director ejecutivo de su empresa matriz.
En 2020, un pirata informático y sus cómplices llevaron a cabo un ataque de spear phishing, creando un sitio web que parecía el proveedor de red virtual interno de Twitter. Los atacantes se hicieron pasar por personal del servicio de asistencia técnica, llamando a empleados de Twitter y pidiéndoles que enviaran sus credenciales. Utilizando esas credenciales, los atacantes obtuvieron acceso a varias cuentas de alto perfil, como las de Barack Obama, Elon Musk y Joe Biden.
Aprende más sobre chatbots de IA como ChatGPT y cómo están siendo utilizados para impulsar estafas de phishing.
¿Qué es el phishing?: El phishing es una forma de ataque de ingeniería social ampliamente utilizado por ciberdelincuentes para obtener acceso no autorizado a información sensible. Los atacantes explotan la confianza de...
Introducción a la inteligencia artificial en ciberseguridad: A medida que el mundo digital continúa evolucionando, el rol de la inteligencia artificial (IA) en ciberseguridad se vuelve cada vez más crucial. Probablemente hayas observado referencias a la IA...
¿Qué es una Criptomoneda y Cómo Funciona?: Una criptomoneda es un activo digital diseñado para funcionar como medio de intercambio que utiliza criptografía para asegurar sus transacciones, controlar la creación de unidades adicionales y...
Entendiendo los fundamentos de la ciberseguridad: En la era digital actual, la ciberseguridad no es solo una preocupación para los departamentos de TI; es un aspecto vital en la vida diaria de cada individuo. Educar a empleados y familiares sobre...
El dinero puede obtenerse mediante el fraude informático. Aunque esta afirmación parece impactante, no deja de ser una indicación muy real sobre la gravedad del asunto. A medida que nos volvemos más...
¿Qué es un contrato financiero?: En el ámbito del comercio y las finanzas, un contrato financiero representa un acuerdo vinculante legalmente entre dos o más partes. Este contrato establece los términos y condiciones bajo los cuales...