07 de agosto de 2022

¿Qué es el phishing y cómo proteger su empresa?

Por Ariën van Wetten
PhishingSimulación de phishingCapacitación en concienciación sobre seguridadSpear PhishingDatto SaaS Defense

Existen muchos tipos de ciberataques que los hackers utilizan para obtener información, archivos y otros activos de particulares y empresas. Es fundamental protegerse contra ellos.

A medida que las soluciones de ciberseguridad se vuelven más eficaces frente a los tipos de ataques tradicionales, los hackers aprovechan la naturaleza humana de los usuarios para eludir las medidas de seguridad.

Definición: ¿Qué es el phishing?

El phishing (se pronuncia: “fishing”) es un tipo de ataque de ingeniería social diseñado para engañar a los usuarios y que estos revelen información confidencial, como credenciales de inicio de sesión, números de cuentas bancarias o acceso a sistemas de TI. Estos ataques suelen presentarse en forma de correo electrónico o mensaje de texto que imita a marcas o usuarios legítimos.

Breve historia de los ataques de phishing

A principios de la década de 1990, los usuarios necesitaban una conexión «por módem» para acceder a Internet y AOL era uno de los mayores proveedores de servicios. Debido a su popularidad, se convirtió en un objetivo principal para los hackers y en la tapadera ideal para los primeros ataques de phishing.

En 1995 se creó «AOHell» para robar las contraseñas de los usuarios y utilizar algoritmos para generar números de tarjetas de crédito aleatorios. Se hacía pasar por empleados y administradores de AOL y pedía a los usuarios que proporcionaran acceso a sus credenciales de inicio de sesión como parte de comprobaciones y auditorías del sistema.

A principios de la década de 2000, los atacantes centraron su atención en los sistemas financieros. En 2003, los phishers comenzaron a registrar nombres de dominio que eran ligeras variaciones de sitios comerciales legítimos, como eBay y PayPal, y a enviar correos masivos en los que pedían a los clientes que visitaran los sitios, ingresaran sus contraseñas y actualizaran la información de sus tarjetas de crédito.

En septiembre de 2013, el ransomware Cryptolocker infectó 250 000 computadoras personales, lo que lo convirtió en el primer malware criptográfico propagado mediante descargas desde un sitio web comprometido.

Los phishers comenzaron a adoptar el protocolo HTTPS con campañas de phishing de tarjetas de regalo a partir de 2018, para luego evolucionar hacia el compromiso de correos electrónicos de proveedores en 2019.

En 2020, el 74 % de las organizaciones de Estados Unidos sufrió un ataque de phishing que tuvo éxito.

A día de hoy, los ataques siguen aumentando y suponen un riesgo real tanto para las personas como para las empresas de todo el mundo, por lo que es importante conocerlos y tomar medidas para mitigarlos.

Técnicas comunes de phishing: sentido de urgencia

  • Correos electrónicos de empresas falsas que solicitan información personal o confidencial.

  • Correos electrónicos de instituciones financieras falsas que solicitan números de cuentas bancarias y contraseñas.

  • Correos electrónicos de organismos gubernamentales solicitando información personal.

  • Mensajes en redes sociales que te piden que inicies sesión con tu nombre de usuario y contraseña.

Ejemplos de ataques de phishing

Sitios web falsos y credenciales de inicio de sesión

Una de las formas más comunes de ataques de phishing es el envío de correos electrónicos que imitan servicios comunes como Netflix. Esto se ha utilizado en múltiples ocasiones y ha sido denunciado por la policía y los servicios de seguridad de todo el mundo.

Es una táctica bastante simple que se aprovecha de la confianza, ya que los usuarios ya conocen la marca. También genera una sensación de urgencia, ya que sugiere que tu cuenta está en espera. Sin embargo, en realidad se trata de un correo electrónico falso que te redirigirá a un sitio web falso donde podrás «actualizar» los datos de tu tarjeta. Una vez que actualices los datos, habrás entregado tus datos al atacante, quien podrá usarlos para lo que quiera.

Confianza, urgencia, objetivo claro. Estas tácticas son la columna vertebral de todos los ataques de phishing exitosos.

Ejemplo de ataque de phishing: secuestro de marca de Netflix

Diferentes tipos de ataques de phishing

Hay muchos tipos diferentes de ataques, pero todos tienen algo en común: intentan que la víctima revele su información personal. Sin embargo, hay varias formas de lograrlo, desde correos electrónicos sospechosos hasta mensajes de texto; los estafadores intentarán engañarte de cualquier manera posible.

Spear Phishing

El spear phishing es un tipo de phishing dirigido que consiste en intentar engañar a una persona específica para que comparta sus credenciales o información confidencial. A diferencia de los tipos más comunes de ataques de phishing, que son indiscriminados y se dirigen a grandes grupos de personas.

Los atacantes se hacen pasar por alguien que la víctima conoce bien o por una organización con la que está familiarizada. Un buen ejemplo de spear phishing es un hacker que se hace pasar por el director ejecutivo de la empresa de un usuario objetivo. Falsifican la dirección de correo electrónico del director ejecutivo y luego afirman que sus credenciales de inicio de sesión no funcionan y le piden a la víctima que comparta las suyas para poder usarlas y acceder a un archivo o a datos.

Puede haber presiones de tiempo adicionales que aumenten la sensación de urgencia, por ejemplo, una reunión de la junta directiva o una conferencia de prensa. Como el usuario objetivo conoce al director ejecutivo o trabaja en esa empresa, es posible que confíe en él y, debido a la presión del tiempo, tal vez no revise las señales de alerta con el mayor detenimiento posible.

Estos ataques suelen diseñarse tras haber investigado al objetivo, lo que da lugar a un ataque más personalizado.

Correo electrónico de suplantación de identidad (phishing)

El phishing selectivo es un tipo de ataque de phishing que se centra en un objetivo de alto valor o en un empleado de alto rango dentro de una organización. Estos ataques son más elaborados que los correos electrónicos de phishing genéricos, ya que se dirigen a una persona concreta, suelen contener información personalizada y, a menudo, están redactados con un sólido conocimiento del lenguaje empresarial. Estas características pueden hacer que sean muy difíciles de detectar y, con frecuencia, provocan que los empleados de alto rango sean engañados para que transfieran fondos, datos confidenciales o activen malware.

Uno de los casos más graves de estos ataques de fraude por parte de directores ejecutivos (CEO Fraud) o de «whaling» ocurrió en 2016 en el banco belga Crelan Bank. Este ataque le causó a la empresa una pérdida de 75 millones de dólares.

Aunque este tipo de ataque es muy específico, es fundamental asegurarse de que todos los empleados estén al tanto y protegidos contra los ciberataques, ya que cualquiera puede ser un objetivo, no solo los ejecutivos de alto nivel.

Campañas masivas

Los mensajes de phishing masivo se envían al mayor número posible de personas con el fin de engañar a los usuarios para que revelen datos confidenciales o información financiera. Estos ataques suelen consistir en suplantar a una marca conocida para solicitar un restablecimiento de contraseña o una actualización de la información de facturación.

El daño causado por ser víctima de una campaña masiva puede no ser tan evidente de inmediato como en el caso de ataques más específicos, ya que existe un lapso de tiempo entre el ataque exitoso y la venta de los datos obtenidos en el ataque.

Estafas de «caza de ambulancias» / Phishing

Las estafas de phishing que se aprovechan de las situaciones de emergencia explotan la naturaleza humana al máximo, dirigiéndose a las personas en momentos de gran estrés. Estas campañas suelen dirigirse a los usuarios con falsas campañas de recaudación de fondos durante desastres como incendios, inundaciones o guerras. Debido al impacto emocional que tienen este tipo de eventos, pueden resultar extremadamente efectivas para engañar a los usuarios.

Esta forma de phishing suele consistir en una campaña masiva, pero también puede ser un ataque de spear phishing, dependiendo de cuán específico sea el mensaje.

Pretexting

El pretexting es un método de phishing muy eficaz, ya que implica dos puntos de contacto clave. El primero consiste en generar confianza, normalmente en persona o mediante una llamada telefónica, para crear la expectativa de que se enviará algo aparentemente legítimo en un futuro próximo. El segundo punto se produce a través de un correo electrónico o un mensaje digital con un enlace malicioso destinado a capturar datos confidenciales o a descargar malware.

Por ejemplo, los atacantes pueden llamar y dejar un mensaje de voz haciéndose pasar por un proveedor y diciendo que su contrato se enviará en breve por correo electrónico. A continuación, se enviará un correo electrónico relacionado con el mensaje de voz que contenga enlaces maliciosos, los cuales podrían contener ransomware u otra forma de malware.

Phishing móvil

Dado que los atacantes buscan aprovecharse de los usuarios por cualquier medio, el phishing móvil es una tendencia en aumento. Al aprovechar las aplicaciones de SMM y MMS, los atacantes pueden atacar a los usuarios las 24 horas del día, los 7 días de la semana.

El phishing móvil, también conocido como smishing, consiste en que los atacantes envían mensajes de phishing por SMS o a través de las redes sociales a los usuarios para engañarlos y que realicen una acción inmediata haciéndose pasar por un tercero de confianza.

Por ejemplo, un usuario podría recibir un mensaje de texto de alguien que cree que es su banco diciendo: «Hemos detectado actividad inusual en su cuenta bancaria; si no fue usted, inicie sesión en su cuenta y revise estas transacciones». Esto está diseñado para causar pánico y hacer que los usuarios actúen rápidamente entregando sus datos de inicio de sesión bancarios.

Hacer clic en los enlaces de estos mensajes puede dar acceso a los hackers a tus datos o permitirles instalar software malicioso en tu dispositivo.

Hombre en el medio

Este tipo de ataque es más sofisticado, ya que implica interceptar correos electrónicos entre dos personas. El atacante puede entonces enviar correos electrónicos a estas dos personas, quienes creen que provienen una de la otra, pero en realidad son del atacante.

Pueden pedir información privada o solicitar ciertas acciones, y la persona puede caer fácilmente en la trampa al pensar que el correo electrónico proviene de una fuente confiable.

Wi-Fi Twin

En este método, los hackers crean una red Wi-Fi copiando la dirección de otra. Cualquiera que se conecte a esta red falsificada quedará expuesto a los hackers, lo que les permitirá acceder a contraseñas y otra información.

Esto suele hacerse en espacios públicos como cafeterías, centros comerciales y aeropuertos.

Denuncia de estafas de phishing Denuncia de correo electrónico de phishing

Si usted o uno de sus clientes es víctima de un ataque de phishing, hay medidas que puede tomar para intentar recuperar sus datos, proteger a otras personas y evitar que los atacantes causen más daños. La mayoría de los gobiernos locales cuentan con sus propias guías y consejos sobre cómo denunciar el fraude; sin embargo, los ciudadanos de EE. UU., Reino Unido y Australia pueden encontrar ayuda en los enlaces que se proporcionan.

Protección contra el phishing: ¿Cómo defenderse de las estafas?

Existen algunas medidas clave para proteger a una organización contra el phishing y aumentar su resiliencia cibernética.

  • Capacitación periódica del personal y los clientes

  • Conoce los desencadenantes psicológicos

  • Crea una cultura de seguridad positiva

  • Implementar medidas técnicas, por ejemplo, soluciones de seguridad del correo electrónico o antiphishing

  • Comprueba la eficacia de la formación

Para obtener más información sobre estos métodos de protección, lee nuestra entrada de blog titulada«Cómo detectar y protegerse contra los ataques de phishing por correo electrónico».

Siguientes lecturas recomendadas