Concienciacion

Concienciación frente a phishing

#awareness#defense

El phishing es un intento de engaño (por email, SMS, llamadas o mensajería) para que la víctima entregue credenciales, dinero o información, o ejecute una acción peligrosa (abrir un…

Resumen

El phishing es un intento de engaño (por email, SMS, llamadas o mensajería) para que la víctima entregue credenciales, dinero o información, o ejecute una acción peligrosa (abrir un adjunto, instalar software, aprobar un MFA, cambiar un pago).

Objetivo de esta nota: que puedas detectar, evitar y responder al phishing con un proceso simple y repetible.

Tipos comunes (para reconocerlos)

  • Phishing masivo: mensajes genéricos a muchas personas.
  • Spear phishing: altamente personalizado (rol, proyecto, proveedor).
  • Whaling: dirigido a directivos/finanzas.
  • BEC (Business Email Compromise): fraude corporativo (cambio de cuenta bancaria, urgencias de pagos).
  • Smishing: phishing por SMS.
  • Vishing: phishing por llamada (soporte falso, banco, “seguridad”).

Señales de alerta (red flags)

Identidad / Dominio

  • El display name parece legítimo, pero el dominio real no lo es.
  • Dominios parecidos (typosquatting): letras cambiadas, guiones, TLD raro.
  • Reply-To distinto al From.

Urgencia y presión

  • Lenguaje de urgencia (“última oportunidad”, “en 30 min”, “pago hoy”).
  • Amenazas (“cuenta bloqueada”, “penalización”, “incidente”) para forzar reacción.

Enlaces y adjuntos

  • Enlaces acortados o que no coinciden con el texto.
  • Adjuntos inesperados (ZIP/ISO/JS/EXE) o documentos que piden “habilitar macros”.
  • “Factura/contrato” sin contexto real o sin hilo previo.

Petición inusual

  • Cambio de cuenta bancaria del proveedor.
  • Pedidos de gift cards, transferencias o datos sensibles por email.
  • Solicitud de aprobar un MFA que tú no iniciaste (“MFA fatigue”).

Reglas prácticas (lo que sí funciona)

  1. Stop + verify: para acciones sensibles, no respondas desde el mismo canal.
  2. Verifica por canal alterno:
    • Llama a un número conocido (no el del email/SMS).
    • Escribe al contacto desde un chat corporativo conocido.
  3. Usa un password manager: si el dominio no coincide, no autocompleta (señal fuerte).
  4. No abras adjuntos inesperados: especialmente si vienen “fuera de proceso”.
  5. No compartas credenciales: ninguna organización seria te pide contraseñas por email.

Checklist (rápido)

Checklist original (expandida):

  • Verificar dominio (From/Reply-To + typosquatting).
  • No abrir adjuntos inesperados (ni habilitar macros).
  • Reportar.

Checklist recomendado (completo):

  • ¿El dominio real es el correcto?
  • ¿La solicitud es coherente con el proceso normal (compras/finanzas/soporte)?
  • ¿Hay urgencia o presión no habitual?
  • ¿El enlace apunta al sitio legítimo (sin acortadores sospechosos)?
  • ¿El adjunto era esperado y proviene del remitente correcto?
  • ¿Puedo verificar por canal alterno antes de actuar?
  • ¿Puedo reportarlo sin interactuar más (forward/adjuntar como .eml, según la org)?

Qué hacer si parece phishing (proceso)

  1. No interactúes (no respondas, no hagas clic, no abras adjuntos).
  2. Reporta al canal definido por tu organización (SOC/IT/helpdesk).
  3. Preserva evidencia:
    • No borres el email (hasta que te lo indiquen).
    • Guarda headers si sabes (los analistas lo agradecerán).
  4. Bloquea/Marca el remitente o dominio si la organización lo permite (o delega al SOC).

Qué hacer si ya hiciste clic / abriste / ingresaste credenciales

Acción inmediata (minimiza daño):

  • Si ingresaste credenciales: cambia contraseña + cierra sesiones + revisa MFA.
  • Si aprobaste MFA sin iniciar login: reporta de inmediato (posible compromiso).
  • Si abriste un adjunto sospechoso: desconecta de la red si IT lo recomienda y reporta.
  • Revisa actividad inusual (correo enviado, reglas de reenvío, login locations).

Esto se conecta con:

Controles organizacionales (para reducir phishing a escala)

  • Email security gateway + sandboxing de adjuntos.
  • SPF/DKIM/DMARC bien configurados (reduce spoofing).
  • MFA resistente a phishing (FIDO2/WebAuthn) para cuentas críticas.
  • Políticas: verificación de cambios de pago por canal alterno (anti-BEC).
  • Formación continua con simulaciones (sin culpar; enfoque aprendizaje).

Referencias

  1. https://www.cisa.gov/topics/cyber-threats-and-advisories/phishing
  2. https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams
Título original en mis apuntes: Phishing Awareness - Guía corta