Phishing
El phishing es un mensaje fabricado para parecer de alguien en quien confías, para que entregues una contraseña, un código o un pago.
También conocido como suplantación de identidad correo fraudulento robo de credenciales
Definición
El phishing es un mensaje fabricado para parecer de alguien en quien confías, como un banco, un proveedor, un compañero o una empresa de reparto. Pide una sola cosa pequeña, y por eso funciona tan bien. Entra aquí, aprueba esto, confirma el código que acabamos de enviar, paga esta factura hoy, y cada petición parece demasiado pequeña para discutirla. El mensaje es todo el ataque, así que en tu ordenador no hay nada roto ni nada que arreglar.
Por eso un antivirus o un cortafuegos casi nunca lo detienen, porque el phishing apunta a la persona y no al programa. Los mensajes convincentes copian un logotipo real, un nombre de remitente real y un motivo real para darse prisa. Los peores llegan como respuesta dentro de una conversación en la que ya estabas, porque el atacante la leyó antes desde un buzón que ya había tomado. Todo lo que hay encima de las últimas líneas es auténtico, y ese es el detalle que se le escapa a casi todo el mundo.
Lo caro casi nunca es una contraseña robada sino una factura, y funciona porque en ella todo encaja. Un proveedor escribe que su cuenta bancaria ha cambiado y pide pagar en la nueva. El logotipo está bien, el importe es el que esperabas, el tono es el suyo de siempre, y el dinero sale el jueves. Nadie se da cuenta en un mes, los bancos recuperan muy poco después, y por eso Linkysoft pide ver primero cómo aprueba sus pagos una empresa.
La defensa que funciona es aburrida, y pocas empresas se ocupan de ella. Nunca compruebes una petición con los datos de contacto que vienen dentro de ella, porque un correo falso lleva un teléfono falso igual de fácil que un logotipo falso. Llama al proveedor al número que ya tenías antes del correo, y trata cualquier cambio de cuenta bancaria como algo que aprueban dos personas, no una. Un gestor de contraseñas ayuda sin ruido, porque lee la dirección real de la página y se niega a escribir tu contraseña en un dominio parecido mientras tus ojos leen el logotipo.
El software también puede sacar la decisión del correo. Si un cambio de pago hay que aprobarlo en una pantalla dentro de la aplicación web de la empresa, o con un toque en la aplicación móvil del personal, el mensaje ya no tiene dónde caer. Formar al equipo sigue importando, pero a las cuatro de la tarde la gente está cansada, y una defensa que depende de que todos estén atentos acaba fallando. Por eso el trabajo de ciberseguridad de Linkysoft suele empezar buscando los tres sitios donde una sola persona puede mover dinero o dar acceso.
Preguntas sobre Phishing
¿Cómo sé si un correo es phishing?
He hecho clic y he puesto mi contraseña, ¿qué hago?
¿La verificación en dos pasos frena el phishing?
¿El phishing solo llega por correo?
¿Cómo protejo a un equipo pequeño sin mucho presupuesto?
¿Sigue sin ver cómo se aplica esto a su proyecto?
Cuéntenos qué está construyendo y le responderemos en lenguaje claro.