DefiniciónEl phishing es una estafa en la que el atacante se hace pasar por una persona u organización confiable, por correo, mensaje, teléfono o sitio falso, para inducir a la víctima a entregar credenciales, datos o pagos, o a ejecutar un archivo malicioso.
Tipos comunes
- Phishing masivo: mensajes genéricos, como falsos avisos de bloqueo de cuenta, enviados a miles de personas.
- Spear phishing: mensaje dirigido a una persona o área, armado con información pública sobre el objetivo.
- Whaling y BEC: estafas contra ejecutivos, o que se hacen pasar por ejecutivos y proveedores, para desviar pagos.
- Smishing y vishing: variantes por SMS o aplicaciones de mensajería y por llamada telefónica.
- Quishing: códigos QR que llevan a páginas falsas y evaden parte de los filtros de correo.
Por qué sigue funcionando
El phishing ataca la decisión de una persona, no una falla técnica. Con IA generativa, los mensajes llegan sin errores de redacción y con un contexto convincente. Lo que todavía delata la estafa es el pedido: urgencia, excepción al proceso y secreto. Casi todo phishing exitoso termina en una credencial, un token de sesión o una aprobación de MFA, que abre el camino al fraude, la filtración de datos o el ransomware.
Cómo protegerse
- MFA resistente al phishing, como passkeys y llaves FIDO2, en las cuentas más críticas.
- Capacitación recurrente con simulaciones realistas y un canal simple para reportar mensajes sospechosos.
- Confirmación por un segundo canal para pagos y cambios de datos bancarios.
- Monitoreo de señales de cuenta comprometida, como inicios de sesión inusuales, aprobaciones de MFA en serie y reglas de reenvío creadas en el buzón.
Network Secure opera un SOC 24×7 certificado ISO/IEC 27001:2022.
Preguntas frecuentes
¿Cuál es la diferencia entre phishing e ingeniería social?
La ingeniería social es el conjunto de técnicas de manipulación para llevar a alguien a actuar contra su propia seguridad. El phishing es una de esas técnicas, aplicada mediante mensajes, sitios o llamadas que imitan una fuente confiable.
¿Qué hacer si hice clic en un enlace de phishing?
Repórtelo de inmediato al equipo de seguridad. Si escribió su contraseña, cámbiela, revoque las sesiones activas y revise el MFA de la cuenta; cuanto antes, menor la ventana del atacante.