Concienciación frente a phishing
El phishing es un intento de engaño (por email, SMS, llamadas o mensajería) para que la víctima entregue credenciales, dinero o información, o ejecute una acción peligrosa (abrir un…
Resumen
El phishing es un intento de engaño (por email, SMS, llamadas o mensajería) para que la víctima entregue credenciales, dinero o información, o ejecute una acción peligrosa (abrir un adjunto, instalar software, aprobar un MFA, cambiar un pago).
Objetivo de esta nota: que puedas detectar, evitar y responder al phishing con un proceso simple y repetible.
Tipos comunes (para reconocerlos)
- Phishing masivo: mensajes genéricos a muchas personas.
- Spear phishing: altamente personalizado (rol, proyecto, proveedor).
- Whaling: dirigido a directivos/finanzas.
- BEC (Business Email Compromise): fraude corporativo (cambio de cuenta bancaria, urgencias de pagos).
- Smishing: phishing por SMS.
- Vishing: phishing por llamada (soporte falso, banco, “seguridad”).
Señales de alerta (red flags)
Identidad / Dominio
- El display name parece legítimo, pero el dominio real no lo es.
- Dominios parecidos (typosquatting): letras cambiadas, guiones, TLD raro.
- Reply-To distinto al From.
Urgencia y presión
- Lenguaje de urgencia (“última oportunidad”, “en 30 min”, “pago hoy”).
- Amenazas (“cuenta bloqueada”, “penalización”, “incidente”) para forzar reacción.
Enlaces y adjuntos
- Enlaces acortados o que no coinciden con el texto.
- Adjuntos inesperados (ZIP/ISO/JS/EXE) o documentos que piden “habilitar macros”.
- “Factura/contrato” sin contexto real o sin hilo previo.
Petición inusual
- Cambio de cuenta bancaria del proveedor.
- Pedidos de gift cards, transferencias o datos sensibles por email.
- Solicitud de aprobar un MFA que tú no iniciaste (“MFA fatigue”).
Reglas prácticas (lo que sí funciona)
- Stop + verify: para acciones sensibles, no respondas desde el mismo canal.
- Verifica por canal alterno:
- Llama a un número conocido (no el del email/SMS).
- Escribe al contacto desde un chat corporativo conocido.
- Usa un password manager: si el dominio no coincide, no autocompleta (señal fuerte).
- No abras adjuntos inesperados: especialmente si vienen “fuera de proceso”.
- No compartas credenciales: ninguna organización seria te pide contraseñas por email.
Checklist (rápido)
Checklist original (expandida):
- Verificar dominio (From/Reply-To + typosquatting).
- No abrir adjuntos inesperados (ni habilitar macros).
- Reportar.
Checklist recomendado (completo):
- ¿El dominio real es el correcto?
- ¿La solicitud es coherente con el proceso normal (compras/finanzas/soporte)?
- ¿Hay urgencia o presión no habitual?
- ¿El enlace apunta al sitio legítimo (sin acortadores sospechosos)?
- ¿El adjunto era esperado y proviene del remitente correcto?
- ¿Puedo verificar por canal alterno antes de actuar?
- ¿Puedo reportarlo sin interactuar más (forward/adjuntar como .eml, según la org)?
Qué hacer si parece phishing (proceso)
- No interactúes (no respondas, no hagas clic, no abras adjuntos).
- Reporta al canal definido por tu organización (SOC/IT/helpdesk).
- Preserva evidencia:
- No borres el email (hasta que te lo indiquen).
- Guarda headers si sabes (los analistas lo agradecerán).
- Bloquea/Marca el remitente o dominio si la organización lo permite (o delega al SOC).
Qué hacer si ya hiciste clic / abriste / ingresaste credenciales
Acción inmediata (minimiza daño):
- Si ingresaste credenciales: cambia contraseña + cierra sesiones + revisa MFA.
- Si aprobaste MFA sin iniciar login: reporta de inmediato (posible compromiso).
- Si abriste un adjunto sospechoso: desconecta de la red si IT lo recomienda y reporta.
- Revisa actividad inusual (correo enviado, reglas de reenvío, login locations).
Esto se conecta con:
- Incident Response Checklist
- IAAA - Identification Authentication Authorization Accountability
Controles organizacionales (para reducir phishing a escala)
- Email security gateway + sandboxing de adjuntos.
- SPF/DKIM/DMARC bien configurados (reduce spoofing).
- MFA resistente a phishing (FIDO2/WebAuthn) para cuentas críticas.
- Políticas: verificación de cambios de pago por canal alterno (anti-BEC).
- Formación continua con simulaciones (sin culpar; enfoque aprendizaje).