Ciberamenazas y contramedidas

Phishing

Se lee en aproximadamente 5 minutos

Qué es el phishing

El phishing es un ciberataque en el que el atacante suplanta la identidad de una organización o persona de confianza para robar contraseñas, números de tarjetas de crédito o información personal. La palabra es una reescritura del inglés "fishing" (pescar) que sustituye la f por ph, dentro de la misma tradición de juegos de palabras que "phreaking", el uso fraudulento de las redes telefónicas.

En "Las 10 principales amenazas de seguridad de la información 2026", publicado en enero de 2026 por la IPA (Agencia de Promoción de la Tecnología de la Información de Japón), el "robo de información personal mediante phishing" figura entre las amenazas para los particulares. No es un ataque técnicamente avanzado, sino una forma de ingeniería social que aprovecha los puntos ciegos de la psicología humana.

Métodos típicos

  • Phishing por correo electrónico: Utiliza correos que suplantan a bancos o proveedores de servicios para llevar a la víctima a un sitio falso. Se caracteriza por un texto que fabrica urgencia, como "su cuenta será suspendida" o "hemos detectado un acceso no autorizado".
  • Smishing (phishing por SMS): Se realiza mediante mensajes de texto. Los avisos que imitan una entrega de paquetería fallida o una factura impagada son los ejemplos típicos.
  • Spear phishing: Un ataque dirigido a una persona u organización concreta, que emplea información recopilada de antemano para que el mensaje resulte creíble. El "whaling", dirigido a la alta dirección de una empresa, es una de sus variantes.
  • Clone phishing: El atacante copia un correo legítimo recibido en el pasado y sustituye únicamente el enlace por uno que apunta a un sitio falso. Quien recuerda el mensaje original difícilmente sospecha.

Revisar los encabezados del correo es una defensa eficaz. Comprueba si el dominio del remitente registrado en los encabezados Return-Path y Received coincide con el remitente que se muestra. Si el remitente aparece como support@amazon.co.jp pero el Return-Path es noreply@xyz-random.com, se puede concluir que el mensaje es muy probablemente phishing.

Cómo identificar sitios falsos

Verificar los siguientes puntos puede aumentar las posibilidades de identificar un sitio de phishing.

  • Verificar la URL: Atención a los dominios que se diferencian del legítimo en un solo carácter (por ejemplo, amaz0n.com) y a los dominios falsos que incluyen el nombre legítimo en un subdominio (por ejemplo, amazon.security-check.com).
  • No juzgar solo por la presencia de HTTPS: Muchos sitios de phishing también obtienen un certificado TLS/SSL, así que el icono del candado por sí solo no significa que el sitio sea seguro.
  • No hacer clic directamente en los enlaces del correo: Adopta la costumbre de entrar al sitio oficial desde un marcador del navegador o desde un buscador.
  • Expresiones poco naturales: Comprueba si hay giros propios de la traducción automática, tipografías distintas o un uso extraño de la puntuación.

También ayuda conocer el patrón habitual de una URL de phishing. Se usa mucho el truco de colocar el dominio legítimo en un subdominio o en la ruta para que parezca auténtico, como en https://amazon.co.jp.account-verify.com/login. La URL de la barra de direcciones se lee desde el extremo derecho. El dominio de nivel superior final (.com o .jp) más la etiqueta situada un paso a su izquierda son la parte que identifica al registrante, por lo que el destino de este ejemplo es account-verify.com. Cuando el sufijo tiene dos niveles, como co.jp o ne.jp, hay que leer una etiqueta más hacia la izquierda (en amazon.co.jp el registrante es amazon). Como cada registro decide hasta dónde llega su propio sufijo, los navegadores determinan el límite con una lista llamada Public Suffix List. Todas las etiquetas que quedan más a la izquierda son subdominios, que el propietario del dominio puede añadir libremente. Además, si una URL contiene @ entre :// y la siguiente /, el nombre de host es lo que va después de la @ (https://amazon.co.jp@example.com/ conecta con example.com).

Qué hacer si eres víctima

Si has ingresado información en un sitio de phishing, toma las siguientes medidas de inmediato.

  1. Cambiar inmediatamente la contraseña del servicio afectado
  2. Cambiarla también en todos los demás servicios donde se reutilizaba la misma contraseña
  3. Si se han introducido datos de la tarjeta de crédito, contactar con la entidad emisora y solicitar su bloqueo
  4. Activar la autenticación de dos factores
  5. Informar al Consejo Antiphishing de Japón (https://www.antiphishing.jp/)

Para evitar que el daño se extienda, también importa la actuación adicional que corresponda al tipo de información introducida. Si has facilitado una dirección de correo y una contraseña, el atacante puede intentar el relleno de credenciales para acceder a otros servicios. Usa el gestor de contraseñas para localizar todos los servicios que comparten esa contraseña y cámbialas todas.

Métodos de phishing que se extendieron en la década de 2020

En la década de 2020 se extendieron métodos que ya no se pueden prevenir solo con la vieja precaución de "tener cuidado con los correos sospechosos".

El phishing con códigos QR (quishing) lleva a la víctima a un sitio falso mediante un código QR incrustado en un correo o en material impreso. Como el código QR no permite ver la URL, basta escanearlo con el teléfono para acabar ya en el sitio falso. También se han notificado ataques físicos en los que se pega un código QR falso encima del código de pago de un aparcamiento.

El phishing que abusa de la IA generativa genera en masa correos de phishing con una redacción natural mediante modelos de lenguaje de gran tamaño. Han desaparecido las expresiones torpes y los errores gramaticales que antes servían de pista, y la calidad ya es indistinguible de un correo comercial legítimo. También se han confirmado casos en los que un modelo analiza las publicaciones en redes sociales y la información pública del objetivo para generar automáticamente correos de spear phishing adaptados a esa persona.

El vishing (phishing de voz) se realiza por teléfono. Quien llama dice ser del banco o de la entidad emisora de la tarjeta, anuncia que "se ha detectado un uso fraudulento" y extrae el número de tarjeta y el PIN. Como el identificador de llamada puede falsearse (spoofing) para mostrar un número legítimo, la pantalla de la llamada entrante no basta para distinguirlo.

El phishing de adversario en el medio (AiTM) es un método avanzado en el que el atacante coloca un proxy inverso entre el usuario y el sitio legítimo y roba en tiempo real las credenciales y la cookie de sesión. El usuario cree haber iniciado sesión en el sitio legítimo, pero el atacante posee la cookie de sesión, por lo que las formas de autenticación de dos factores basadas en introducir una contraseña de un solo uso quedan superadas. Lo que sí funciona como contramedida es una clave de acceso (FIDO2). La clave está vinculada al dominio del sitio legítimo, así que en una página con un dominio falso no se produce firma alguna y la autenticación no puede completarse ni siquiera a través de un proxy inverso.

Conceptos erróneos comunes

Los correos de phishing se reconocen a simple vista
Los correos de phishing son muy elaborados y muchos resultan casi indistinguibles de los legítimos. En el spear phishing, en particular, se usan nombres de socios comerciales o compañeros reales, por lo que incluso los profesionales de la seguridad caen en ocasiones.
Si hay HTTPS (el icono del candado) el sitio es seguro
Con la difusión de los certificados SSL gratuitos de proveedores como Let's Encrypt, la mayoría de los sitios de phishing ofrecen HTTPS. El candado solo indica que la conexión está cifrada; no garantiza que el sitio sea legítimo.
Compartir

Términos relacionados

Artículos relacionados