Phishing

El phishing es un mensaje fabricado para parecer de alguien en quien confías, para que entregues una contraseña, un código o un pago.

También conocido como suplantación de identidad correo fraudulento robo de credenciales

Definición

El phishing es un mensaje fabricado para parecer de alguien en quien confías, como un banco, un proveedor, un compañero o una empresa de reparto. Pide una sola cosa pequeña, y por eso funciona tan bien. Entra aquí, aprueba esto, confirma el código que acabamos de enviar, paga esta factura hoy, y cada petición parece demasiado pequeña para discutirla. El mensaje es todo el ataque, así que en tu ordenador no hay nada roto ni nada que arreglar.

Por eso un antivirus o un cortafuegos casi nunca lo detienen, porque el phishing apunta a la persona y no al programa. Los mensajes convincentes copian un logotipo real, un nombre de remitente real y un motivo real para darse prisa. Los peores llegan como respuesta dentro de una conversación en la que ya estabas, porque el atacante la leyó antes desde un buzón que ya había tomado. Todo lo que hay encima de las últimas líneas es auténtico, y ese es el detalle que se le escapa a casi todo el mundo.

Lo caro casi nunca es una contraseña robada sino una factura, y funciona porque en ella todo encaja. Un proveedor escribe que su cuenta bancaria ha cambiado y pide pagar en la nueva. El logotipo está bien, el importe es el que esperabas, el tono es el suyo de siempre, y el dinero sale el jueves. Nadie se da cuenta en un mes, los bancos recuperan muy poco después, y por eso Linkysoft pide ver primero cómo aprueba sus pagos una empresa.

La defensa que funciona es aburrida, y pocas empresas se ocupan de ella. Nunca compruebes una petición con los datos de contacto que vienen dentro de ella, porque un correo falso lleva un teléfono falso igual de fácil que un logotipo falso. Llama al proveedor al número que ya tenías antes del correo, y trata cualquier cambio de cuenta bancaria como algo que aprueban dos personas, no una. Un gestor de contraseñas ayuda sin ruido, porque lee la dirección real de la página y se niega a escribir tu contraseña en un dominio parecido mientras tus ojos leen el logotipo.

El software también puede sacar la decisión del correo. Si un cambio de pago hay que aprobarlo en una pantalla dentro de la aplicación web de la empresa, o con un toque en la aplicación móvil del personal, el mensaje ya no tiene dónde caer. Formar al equipo sigue importando, pero a las cuatro de la tarde la gente está cansada, y una defensa que depende de que todos estén atentos acaba fallando. Por eso el trabajo de ciberseguridad de Linkysoft suele empezar buscando los tres sitios donde una sola persona puede mover dinero o dar acceso.

Preguntas sobre Phishing

¿Cómo sé si un correo es phishing?
Fíjate en lo que te pide hacer, no en su aspecto. Si mete prisa, pide un código o una contraseña, o cambia datos de pago, párate y llama al remitente a un número que ya tenías.
He hecho clic y he puesto mi contraseña, ¿qué hago?
Cambia esa contraseña ya, y también donde la hayas repetido. Después avisa al banco o a tu responsable de informática, y comprueba que no haya una regla nueva reenviando tu correo a otra dirección.
¿La verificación en dos pasos frena el phishing?
Ayuda mucho, pero no es un muro. Algunos ataques piden también el código y lo usan en segundos. Un código que no has pedido ya avisa de que alguien tiene tu contraseña.
¿El phishing solo llega por correo?
No. El mismo engaño llega por SMS, por WhatsApp, por teléfono o con un anuncio falso en los resultados de búsqueda. Cambia el canal, no la petición de un código, una contraseña o un pago.
¿Cómo protejo a un equipo pequeño sin mucho presupuesto?
Escribe una regla y repítela: ningún cambio de cuenta bancaria sin una llamada a un número que ya conocías. Activa la verificación en dos pasos en el correo y deja que la gente avise de un fallo sin miedo a la culpa.

¿Sigue sin ver cómo se aplica esto a su proyecto?

Cuéntenos qué está construyendo y le responderemos en lenguaje claro.