Phishing: qué es, cómo identificarlo y cómo protegerte


El phishing es una técnica de ingeniería social utilizada para engañar a una persona y conseguir que revele información, acceda a una página falsa, descargue un archivo o realice una acción que favorezca al atacante.

Puede aparecer mediante correo electrónico, SMS, llamadas, redes sociales o aplicaciones de mensajería. Aunque los métodos cambian, el objetivo suele ser aprovechar la confianza de la víctima.

El phishing afecta tanto a particulares como a empresas. Una cuenta comprometida puede permitir acceder a otros servicios, información corporativa o sistemas internos.

En esta guía explicamos qué es el phishing, cómo reconocerlo, qué tipos existen, qué hacer si has caído en uno y cómo proteger una empresa frente a estas campañas.

Para conocer otros riesgos relacionados con la seguridad digital puedes consultar nuestros consejos de ciberseguridad.

¿Qué es el phishing?

El phishing es una técnica de ingeniería social que utiliza comunicaciones aparentemente legítimas para conseguir que una persona entregue información o realice una acción determinada.

El atacante puede hacerse pasar por:

  • un banco;
  • una empresa;
  • un proveedor;
  • un organismo público;
  • un compañero de trabajo;
  • un servicio online;
  • una persona conocida.

El mensaje puede solicitar una contraseña, un código de verificación, información personal, un pago o el acceso a una determinada página.

La característica principal es el engaño.

¿Cómo funciona un ataque de phishing?

Aunque cada campaña es diferente, muchas siguen una estructura similar.

1. Preparación

El atacante prepara un mensaje y utiliza información que le permita hacerlo parecer creíble.

2. Envío

La comunicación puede llegar mediante correo, SMS, llamada, redes sociales o aplicaciones de mensajería.

3. Engaño

El mensaje intenta provocar una reacción, normalmente utilizando confianza, urgencia, miedo o curiosidad.

4. Interacción

La víctima puede hacer clic, responder, descargar un archivo, introducir credenciales o realizar un pago.

5. Aprovechamiento

El atacante utiliza la información obtenida para acceder a una cuenta, realizar fraude, robar información o intentar acceder a otros recursos.

Por eso, el phishing no depende necesariamente de encontrar una vulnerabilidad técnica. En muchos casos, intenta conseguir que sea la propia víctima quien facilite el acceso.

¿Cómo reconocer un correo de phishing?

No existe una señal única que permita identificar todos los intentos de phishing.

Sin embargo, conviene prestar atención a determinados indicios.

Remitente extraño

Comprueba la dirección completa del remitente y no solamente el nombre que aparece en pantalla.

Dominio sospechoso

Una dirección puede parecer legítima a simple vista y utilizar un dominio diferente al oficial.

Mensaje inesperado

Desconfía de mensajes relacionados con pagos, accesos, cuentas o documentos que no estabas esperando.

Sensación de urgencia

Frases como “debes actuar ahora” o “tu cuenta será bloqueada” pueden intentar impedir que revises la solicitud con calma.

Petición de información sensible

Presta especial atención cuando el mensaje solicita contraseñas, códigos, datos bancarios o información personal.

Enlaces sospechosos

Antes de introducir información, comprueba el dominio de la página y evita acceder desde enlaces inesperados.

Archivos no solicitados

Un archivo adjunto inesperado puede utilizarse para distribuir software malicioso o conducir a otro tipo de fraude.

¿Qué tipos de phishing existen?

El phishing puede utilizar diferentes canales y técnicas.

Phishing por correo electrónico

Es una de las formas más conocidas.

El atacante envía un mensaje que aparenta proceder de una organización legítima y trata de conseguir que la persona realice una acción.

Smishing

El smishing utiliza mensajes SMS o aplicaciones de mensajería para realizar el engaño.

Puede incluir avisos falsos sobre entregas, pagos, cuentas o servicios.

Vishing

El vishing utiliza llamadas de voz.

El atacante puede hacerse pasar por un empleado de un banco, soporte técnico, empresa o departamento interno.

Quishing

El quishing utiliza códigos QR para dirigir a la víctima hacia una página fraudulenta u otro recurso malicioso.

Phishing en redes sociales

Puede aparecer mediante perfiles falsos, mensajes privados, solicitudes de soporte o enlaces enviados desde cuentas comprometidas.

¿Qué es el spear phishing?

El spear phishing es una modalidad más dirigida.

En lugar de enviar el mismo mensaje a muchas personas, el atacante puede personalizarlo para una persona concreta utilizando información disponible sobre ella o sobre la organización.

Por ejemplo, podría dirigirse específicamente a:

  • una persona de administración;
  • un responsable financiero;
  • un técnico;
  • un directivo;
  • un empleado con acceso a información sensible.

La personalización puede hacer que el mensaje resulte más convincente.

¿Qué es el Business Email Compromise?

El Business Email Compromise (BEC) consiste en utilizar o suplantar cuentas de correo para intentar conseguir determinadas acciones empresariales.

Puede estar relacionado con:

  • solicitudes de transferencia;
  • cambios de cuentas bancarias;
  • facturas;
  • información confidencial;
  • solicitudes aparentemente procedentes de un directivo.

Una medida importante es establecer mecanismos de verificación independientes para operaciones sensibles.

¿Por qué funciona el phishing?

El phishing explota principalmente factores humanos.

Los mensajes pueden utilizar:

Urgencia

Intentan conseguir una respuesta inmediata.

Autoridad

El mensaje aparenta proceder de alguien con autoridad o de una organización reconocida.

Miedo

Puede advertir sobre un supuesto problema con una cuenta, pago o servicio.

Curiosidad

Puede utilizar asuntos relacionados con documentos, facturas, fotografías o información aparentemente interesante.

Confianza

Cuando un mensaje parece proceder de una persona conocida, la víctima puede bajar la guardia.

Por eso, la formación en seguridad debe enseñar no solo a reconocer errores evidentes, sino también a verificar solicitudes que parezcan legítimas.

¿Cómo detectar un phishing en un SMS?

Los mensajes fraudulentos pueden presentar diferentes señales.

Comprueba:

  • el número o remitente;
  • el dominio del enlace;
  • si estabas esperando realmente esa comunicación;
  • si solicita información sensible;
  • si utiliza un tono alarmista;
  • si intenta que actúes inmediatamente.

Una regla sencilla es no utilizar el enlace incluido en un mensaje inesperado. Cuando necesites entrar en un servicio, accede mediante su aplicación oficial o escribiendo directamente la dirección conocida.

¿Cómo detectar phishing en redes sociales?

Las redes sociales pueden utilizarse para enviar mensajes fraudulentos o crear perfiles falsos.

Presta atención a:

  • cuentas recién creadas;
  • nombres similares a los oficiales;
  • mensajes urgentes;
  • solicitudes de códigos;
  • enlaces externos;
  • supuestos sorteos o promociones;
  • solicitudes de pago;
  • mensajes que no coinciden con el comportamiento habitual de un contacto.

Aunque el perfil parezca conocido, conviene verificar la comunicación mediante otro canal cuando la solicitud sea sensible.

¿Cómo protegerse del phishing?

La protección debe combinar hábitos y medidas técnicas.

Activa la autenticación multifactor

MFA añade una capa adicional de seguridad en caso de que una contraseña llegue a quedar expuesta.

Utiliza contraseñas diferentes

No reutilices la misma credencial en servicios distintos.

Mantén los sistemas actualizados

Las actualizaciones pueden corregir vulnerabilidades que también podrían utilizarse en determinados ataques.

Revisa los enlaces

Comprueba el dominio antes de introducir credenciales o información.

No compartas códigos

Los códigos de autenticación no deberían compartirse con otras personas.

Utiliza filtros de correo

Los sistemas antispam y de protección del correo pueden ayudar a bloquear determinadas campañas, aunque no son infalibles.

Forma a los usuarios

La formación permite reconocer señales que las herramientas automáticas pueden no detectar.

¿Qué medidas debería aplicar una empresa contra el phishing?

Una empresa necesita una estrategia más amplia que la simple formación.

Puede incluir:

  • autenticación multifactor;
  • protección avanzada del correo;
  • SPF, DKIM y DMARC;
  • gestión adecuada de permisos;
  • mínimo privilegio;
  • formación del personal;
  • procedimientos de verificación de pagos;
  • protección de cuentas;
  • monitorización;
  • respuesta ante incidentes.

Las medidas deben adaptarse al tamaño, infraestructura y riesgos de la organización.

¿Qué hacer si recibes un mensaje sospechoso?

No interactúes con el mensaje inmediatamente.

1. No hagas clic

Evita abrir enlaces inesperados.

2. No descargues archivos

Especialmente cuando no esperabas recibirlos.

3. Comprueba el remitente

Revisa la dirección completa.

4. Verifica la solicitud

Utiliza un canal oficial independiente cuando la comunicación sea importante.

5. Reporta el mensaje

Utiliza las herramientas de reporte disponibles en tu proveedor de correo o en la organización.

¿Qué hacer si has caído en un phishing?

Actuar rápidamente puede ayudar a limitar las consecuencias.

Si has introducido una contraseña

Cámbiala inmediatamente y comprueba si utilizabas la misma credencial en otros servicios.

Si has introducido información bancaria

Contacta con tu entidad financiera para explicar lo ocurrido y revisar las operaciones afectadas.

Si has facilitado un código de autenticación

Revisa inmediatamente la seguridad de la cuenta y las sesiones activas.

Si has descargado un archivo sospechoso

Evita seguir utilizando el dispositivo para actividades sensibles hasta determinar qué ha ocurrido.

Si es una cuenta empresarial

Informa al responsable correspondiente para que pueda revisar accesos, sesiones, reglas y posibles actividades sospechosas.

¿Puede el phishing comprometer una empresa?

Sí.

Una cuenta obtenida mediante phishing puede proporcionar acceso a diferentes servicios dependiendo de los permisos que tenga el usuario.

El impacto puede incluir:

  • acceso al correo;
  • exposición de información;
  • fraude;
  • acceso a aplicaciones;
  • utilización de la cuenta para nuevos ataques;
  • compromiso de otros recursos.

Por eso, la seguridad de las cuentas debe combinar autenticación, permisos, formación y monitorización.

Phishing y factor humano

El factor humano tiene una importancia especial en este tipo de ataques.

Una organización puede disponer de sistemas de seguridad avanzados y continuar expuesta si sus usuarios no saben identificar determinadas solicitudes sospechosas.

La formación debe enseñar a:

  • comprobar remitentes;
  • verificar enlaces;
  • detectar solicitudes inusuales;
  • no compartir códigos;
  • reportar mensajes sospechosos;
  • verificar operaciones sensibles.

¿Qué son las simulaciones de phishing?

Las simulaciones de phishing son ejercicios controlados que permiten evaluar cómo responde una organización ante determinadas comunicaciones ficticias.

Pueden utilizarse para conocer:

  • quién reporta los mensajes;
  • qué departamentos necesitan mayor formación;
  • cómo funcionan los procedimientos;
  • si los usuarios reconocen determinadas señales.

El objetivo debe ser mejorar la seguridad y la concienciación, no señalar públicamente a empleados concretos.

Una simulación debe estar autorizada y contar con unas condiciones previamente definidas.

Para este tipo de evaluación puedes consultar nuestra auditoría de ingeniería social.

¿Cómo se relaciona el phishing con el hacking ético?

El phishing puede formar parte de determinadas evaluaciones de seguridad autorizadas.

Un profesional puede utilizar escenarios controlados para comprobar cómo responde una organización y qué controles pueden mejorarse.

Esto debe hacerse con:

  • autorización;
  • alcance definido;
  • reglas claras;
  • tratamiento adecuado de la información;
  • objetivos de seguridad concretos.

Cuando una organización necesita evaluar otros aspectos técnicos, puede complementar estas pruebas con hacking ético.

¿Cómo puede una empresa reducir el impacto de un phishing?

No siempre es posible impedir que una persona reciba un mensaje fraudulento.

La estrategia debe centrarse también en limitar las consecuencias.

Algunas medidas importantes son:

  • autenticación multifactor;
  • mínimo privilegio;
  • segmentación;
  • protección del correo;
  • gestión de sesiones;
  • monitorización;
  • copias de seguridad;
  • procedimientos de respuesta;
  • formación.

La idea es que un único error no permita comprometer toda la organización.

¿Phishing y malware son lo mismo?

No.

El phishing es una técnica de engaño utilizada para provocar una determinada acción.

El malware es software malicioso diseñado para realizar acciones no autorizadas o perjudiciales.

Ambos pueden aparecer juntos. Por ejemplo, un mensaje de phishing puede intentar que la víctima descargue malware.

Puedes consultar nuestra guía sobre malware.

¿Phishing y ransomware están relacionados?

También pueden estar relacionados.

Una campaña de phishing puede utilizarse como vía inicial para conseguir acceso o ejecutar software malicioso y, posteriormente, desencadenar un incidente de ransomware.

Sin embargo, no todos los ataques de ransomware comienzan mediante phishing.

Puedes ampliar información en nuestra guía sobre ransomware.

¿Cómo proteger una cuenta después de un phishing?

Cuando una cuenta puede haber quedado expuesta:

  1. cambia la contraseña;
  2. activa MFA;
  3. revisa sesiones activas;
  4. comprueba métodos de recuperación;
  5. revisa reglas y configuraciones;
  6. analiza la actividad reciente;
  7. informa a la organización cuando se trate de una cuenta empresarial.

También conviene revisar otras cuentas que utilicen la misma contraseña.

Preguntas frecuentes sobre phishing

¿Qué es el phishing?

Es una técnica de ingeniería social que busca engañar a una persona para obtener información o conseguir que realice una determinada acción.

¿Cómo puedo saber si un correo es phishing?

Comprueba el remitente, el dominio, el contexto, la solicitud y cualquier elemento que intente generar urgencia.

¿El phishing solo ocurre por correo?

No. También puede producirse mediante SMS, llamadas, redes sociales y aplicaciones de mensajería.

¿Qué es el smishing?

Es una modalidad de phishing realizada mediante mensajes de texto o mensajería.

¿Qué es el vishing?

Es una modalidad de phishing basada en llamadas de voz.

¿Qué es el spear phishing?

Es una campaña de phishing dirigida y personalizada para una persona u organización concreta.

¿Qué es el BEC?

Es un tipo de fraude empresarial basado en la suplantación o compromiso de cuentas de correo para conseguir determinadas acciones.

¿Qué hago si he introducido mi contraseña en una página falsa?

Cambia inmediatamente la contraseña, activa MFA y revisa las sesiones y actividad de la cuenta.

¿Qué hago si he proporcionado datos bancarios?

Contacta cuanto antes con tu entidad financiera y explica lo sucedido.

¿Una empresa debería realizar simulaciones de phishing?

Pueden ser útiles para evaluar la concienciación y los procedimientos, siempre que estén autorizadas y correctamente diseñadas.

¿El phishing puede evitarse por completo?

No. Ninguna medida elimina todos los riesgos, pero una combinación de controles técnicos, formación y procedimientos puede reducirlos considerablemente.

Conclusión

El phishing utiliza principalmente el engaño y la manipulación para conseguir información o provocar acciones que favorezcan al atacante.

Los mensajes fraudulentos pueden llegar por correo, SMS, llamadas, redes sociales o aplicaciones de mensajería, y cada vez pueden resultar más difíciles de distinguir de una comunicación legítima.

La mejor protección consiste en combinar autenticación multifactor, contraseñas diferentes, sistemas actualizados, verificación de solicitudes, protección del correo y formación de los usuarios.

En empresas, las simulaciones controladas y los procedimientos de verificación pueden ayudar a detectar puntos débiles antes de que un atacante los aproveche.


Solicitar información →