Phishing
Un mensaje fabricado para parecer de alguien en quien confías, para que entregues una contraseña, un código o un pago.
También conocido como suplantación de identidad correo fraudulento robo de credenciales
Definición
El phishing es un mensaje fabricado para parecer de alguien en quien confías. Un banco, un proveedor, un compañero, una empresa de reparto. Pide una sola cosa pequeña. Entra aquí. Aprueba esto. Confirma el código que acabamos de enviar. Paga esta factura hoy. El mensaje es todo el ataque, y en tu ordenador no hay nada roto.
Por eso no lo detiene de verdad ningún cortafuegos ni ningún antivirus. El phishing apunta a la persona, no al programa. Los mensajes convincentes copian un logotipo real, un nombre de remitente real y un motivo real para darse prisa. Algunos llegan como respuesta dentro de una conversación en la que ya estabas, porque el atacante la leyó antes desde un buzón que ya había tomado. Todo lo que hay encima de las últimas líneas es auténtico.
Lo caro casi nunca es una contraseña robada. Es la factura. Un proveedor escribe para decir que su cuenta bancaria ha cambiado y pide pagar en la nueva. El logotipo está bien, el importe es el que esperabas y el tono también. El dinero sale el jueves, nadie se da cuenta en un mes y los bancos recuperan muy poco. Cuando Linkysoft revisa cómo una empresa mueve su dinero, ese es el primer circuito que pedimos ver.
La defensa que funciona es aburrida. Nunca compruebes una petición con los datos de contacto que vienen dentro de esa petición. Llama al proveedor al número que ya tenías antes del correo. Trata cualquier cambio de cuenta bancaria como algo que aprueban dos personas, no una. Un gestor de contraseñas también ayuda, sin ruido. Lee la dirección de la página y se niega a escribir tu contraseña en un dominio parecido, mientras tus ojos están leyendo el logotipo.
El software también puede sacar la decisión del correo. Si un cambio de pago hay que aprobarlo en una pantalla dentro de la aplicación web de la empresa, o con un toque en la aplicación móvil del personal, el mensaje más convincente ya no tiene dónde caer. Formar al equipo sigue importando, pero a las cuatro de la tarde la gente está cansada. El trabajo de ciberseguridad de Linkysoft suele empezar buscando los tres sitios donde una sola persona puede mover dinero o dar acceso.
Preguntas sobre Phishing
¿Cómo sé si un correo es phishing?
He hecho clic y he puesto mi contraseña, ¿qué hago?
¿La verificación en dos pasos frena el phishing?
¿El phishing solo llega por correo?
¿Cómo protejo a un equipo pequeño sin mucho presupuesto?
¿Sigue sin ver cómo se aplica esto a su proyecto?
Cuéntenos qué está construyendo y le responderemos en lenguaje claro.