Qué aprenderá en este artículo
- Un ataque de suplantación de identidad por correo electrónico es un tipo de fraude en el que los atacantes se hacen pasar por una persona de confianza para engañar a los empleados y que estos envíen dinero, compartan datos o faciliten sus credenciales.
- Estos ataques suelen carecer de malware y se basan en la ingeniería social, la urgencia y la familiaridad, más que en señales de alerta técnicas evidentes.
- Entre las formas más habituales se encuentran el fraude del director general, el business email compromise, las estafas relacionadas con las nóminas y las solicitudes relacionadas con tarjetas regalo o transferencias bancarias.
- Entre los indicios de alerta se incluyen un tono apremiante, el secretismo, solicitudes de pago inusuales y direcciones de correo electrónico o enlaces que no coinciden totalmente con los del remitente de confianza.
- Mimecast contribuye a impedir los ataques de suplantación de identidad mediante el análisis del correo electrónico en busca de anomalías, indicios de ingeniería social, enlaces maliciosos y archivos adjuntos peligrosos.
Detener un ataque de suplantación de identidad requiere políticas de seguridad sólidas y vigilancia por parte de los empleados. Pero como estos ataques están diseñados para aprovecharse del error humano, también necesita soluciones que puedan escanear automáticamente el correo electrónico y bloquear cualquier ataque potencial. Ahí es donde Mimecast puede ayudarle.
¿Qué es un ataque de suplantación de identidad por correo electrónico?
Los ataques de suplantación de identidad por correo electrónico son un tipo de ataque de phishing en el que el atacante se hace pasar por un remitente legítimo con el fin de engañar al destinatario para que haga clic en un enlace o archivo adjunto malicioso.
Durante un ataque de suplantación de identidad por correo electrónico, los atacantes se hacen pasar por una persona conocida o de confianza para engañar a un empleado y que este transfiera dinero a una cuenta fraudulenta, facilite información confidencial (como propiedad intelectual, datos financieros o información sobre nóminas) o revele credenciales de acceso que los atacantes puedan utilizar para acceder de forma no autorizada a la red informática de una empresa. El fraude al director general, business email compromise y el «whaling» son formas específicas de ataques de suplantación de identidad en los que personas malintencionadas se hacen pasar por altos directivos de una empresa.
Por qué son difíciles de detectar
Los ataques de suplantación de identidad por correo electrónico pueden resultar difíciles de detectar, ya que el atacante suele utilizar una dirección de correo electrónico falsa que se asemeja a la del remitente legítimo. Si recibe un correo electrónico de un remitente desconocido, o si dicho correo contiene errores gramaticales u ortográficos, estos pueden ser indicios de que se trata de un correo sospechoso o de que forma parte de un ataque de suplantación de identidad.
Si no está seguro de que un correo electrónico sea legítimo, siempre puede ponerse en contacto directamente con el supuesto remitente para verificar su autenticidad. Recuerde, nunca haga clic en los enlaces o archivos adjuntos de un correo electrónico a menos que esté seguro de que son seguros.
Suplantación de identidad en el correo electrónico frente a falsificación de direcciones de correo electrónico
La suplantación de identidad por correo electrónico es un tipo de ataque más amplio en el que un ciberdelincuente se hace pasar por una persona o marca de confianza para manipular al destinatario, mientras que la falsificación de correo electrónico esuna táctica utilizada para respaldar ese engaño, falsificando la dirección del remitente o haciendo que el mensaje parezca proceder de una fuente legítima. En otras palabras, la suplantación de identidad puede contribuir a que un ataque de suplantación resulte más convincente, pero estos ataques también pueden basarse en la ingeniería social, en dominios similares u otras tácticas basadas en la confianza, incluso sin que se produzca una suplantación exacta del remitente.
¿Cómo funciona un ataque de suplantación de identidad?
Los ataques de suplantación de identidad por correo electrónico siguen una serie de pasos diseñados para que el destinatario crea que está interactuando con una fuente de confianza. Las fases habituales de estos ataques son las siguientes:
- Seleccione un objetivo: los atacantes eligen a un empleado que pueda realizar pagos, compartir datos confidenciales o aprobar solicitudes, a menudo en puestos de finanzas, recursos humanos, asuntos jurídicos o apoyo ejecutivo.
- Investigar al objetivo: Recopilan información sobre el cargo, los contactos y los hábitos de comunicación del objetivo a través de las páginas web de las empresas, los directorios y las redes sociales.
- Elija a alguien a quien suplantar: el atacante decide qué identidad resultará más convincente, como por ejemplo un directivo, un compañero de trabajo, un proveedor o un socio comercial.
- Crean el engaño: utilizan una dirección falsificada, un dominio similar o una cuenta comprometida para que el mensaje parezca legítimo.
- Envíe el mensaje: El correo electrónico está redactado de tal forma que se ajuste al tono, el estilo y el grado de urgencia que el destinatario esperaría del remitente suplantado.
- Presión para que se actúe: El atacante solicita algo que le permita alcanzar su objetivo, como una transferencia bancaria, un cambio en la nómina, el envío de credenciales o la divulgación de información confidencial.
Estos ataques tienen éxito porque combinan la investigación, la confianza y la urgencia para hacer que las solicitudes fraudulentas parezcan creíbles.
En algunos casos, el atacante también puede recurrir a la suplantación de identidad en el correo electrónico para que el mensaje resulte aún más convincente.
¿Cuáles son los tipos más habituales de ataques de suplantación de identidad por correo electrónico?
Los ataques de suplantación de identidad por correo electrónico pueden adoptar diversas formas, pero la mayoría sigue el mismo patrón: se aprovechan de la confianza, la urgencia o la familiaridad para incitar al destinatario a realizar una acción arriesgada. Entre los tipos más habituales se encuentran:
- Solicitudes urgentes y con poca antelación que impliquen la transferencia de dinero o de información confidencial, como datos de cuentas bancarias o credenciales de acceso.
- Solicitudes de compra en nombre del director general, a menudo tarjetas regalo.
- Empleados que solicitan bruscamente cambios en la información de depósito directo.
- Creación de correos electrónicos con ligeras desviaciones del nombre, como escribir la letra "m" como "rn".
- Utilizar un lenguaje que induzca urgencia y sensación de miedo.
Estos patrones son importantes porque, a menudo, los ataques de suplantación de identidad no parecen claramente maliciosos a primera vista. Cuanto más familiarizados estén los equipos con estas tácticas, más fácil resultará detenerse, verificar y evitar actuar ante una solicitud fraudulenta.
Ejemplos reales de ataques de suplantación de identidad por correo electrónico
Los ataques de suplantación de identidad por correo electrónico pueden provocar importantes pérdidas económicas, la filtración de datos y consecuencias más graves para la seguridad cuando los empleados confían en un mensaje que parece legítimo. Entre los casos más destacados se encuentran:
- Ubiquiti Networks: Los atacantes se hicieron pasar por altos directivos y enviaron solicitudes fraudulentas de transferencias bancarias, lo que provocó unas pérdidas estimadas en 46,7 millones de dólares.
- Facebook y Google: unos ciberdelincuentes se hicieron pasar por un proveedor legítimo de hardware en una estafa de BEC de larga duración que, según se informa, supuso un perjuicio de más de 100 millones de dólares.
- Filial de Toyota: Los atacantes se hicieron pasar por un directivo de la empresa y enviaron una solicitud de pago fraudulenta que, según se ha informado, provocó unas pérdidas de 37 millones de dólares .
Estos incidentes demuestran que los ataques de suplantación de identidad por correo electrónico pueden afectar incluso a organizaciones que cuentan con amplios recursos cuando se recurre de forma eficaz a la confianza, la urgencia y el engaño.
Cómo reconocer un ataque de suplantación de identidad
A diferencia de los ataques de phishing comunes, que a menudo son poco específicos y están llenos de errores gramaticales u ortográficos, los ataques de suplantación de identidad son muy selectivos y están bien elaborados para parecer realistas y auténticos. Sin embargo, hay algunas cosas que apuntan a un correo electrónico potencialmente fraudulento:
- Un tono urgente y, posiblemente, amenazante. La mayoría de los ataques de suplantación de identidad solicitan o exigen que el destinatario actúe de inmediato. Algunos correos electrónicos fraudulentos pueden amenazar con consecuencias negativas si el destinatario no actúa con la suficiente rapidez. El objetivo es evitar que el empleado se tome un tiempo para comprobarlo todo dos veces antes de actuar.
- Se hace hincapié en la confidencialidad. Algunos ataques de suplantación de identidad dan a entender que la acción forma parte de un proyecto confidencial o de un programa secreto del que no se debe hablar con los compañeros de trabajo ni con los superiores inmediatos.
- Una solicitud para enviar dinero o facilitar información confidencial. Cualquier solicitud de transferencia de dinero o de divulgación de datos financieros confidenciales, información sobre nóminas o propiedad intelectual deberá verificarse a través de varios canales.
- Un problema con las direcciones de correo electrónico o los enlaces. A menudo, el correo electrónico que se hace pasar por un directivo es una versión ligeramente modificada de una cuenta de correo electrónico legítima. Además, es posible que la dirección de respuesta sea diferente a la del remitente, o que los enlaces reales a las URL que figuran en el correo electrónico no coincidan con el texto de los hipervínculos que aparecen en el cuerpo del mensaje.
- Solicitudes o cuentas inusuales. Los ataques de suplantación de identidad suelen solicitar a los destinatarios que envíen dinero a cuentas bancarias o cuentas de proveedores cuyos números difieran de los que el empleado haya utilizado anteriormente.
How to avoid an impersonation attack?
Scams involving an impersonation attack pose a significant danger to companies of every size. Rather than using malicious URLs or attachments, an impersonation attack uses social engineering and personalization to trick an employee into unwittingly transferring money to a fraudulent account or sharing sensitive data with cyber criminals.
How these attacks usually appear
An impersonation attack typically involves an email that seems to come from a trusted source. Sometimes the email attack may start with a message that looks like it comes from a CEO, CFO or another high-level executive – these scams are also called whaling email attacks. An impersonation attack may also involve a message that appears to be from a trusted colleague, a third-party vendor or other well-known Internet brands.
The message may request that the recipient initiate a transfer to a bank account or vendor that later proves to be fraudulent, or it may ask the recipient to send along information like W-2 files, bank information or login credentials that give hackers access to business finances and systems. A single phishing email can also become the starting point for a larger cyber attack if the attacker succeeds in gaining trust or access.
How to reduce the risk
Stopping an impersonation attack requires strong security policies and vigilance on the part of employees. But because these attacks are designed to take advantage of human error, you also need solutions that can automatically scan email and block any potential attack. That's where Mimecast can help.
Combating an impersonation attack with Mimecast
Mimecast makes email safer for business by combining solutions for email security, email continuity and email data protection into a single cloud-based service. By streamlining administration and providing a single cloud platform that covers all email functions, Mimecast reduces the cost and complexity of business email management.
Mimecast's SaaS email security services include protection against all major threats. In addition to stopping an impersonation attack, Mimecast can help prevent a ransomware attack, spear-phishing attack and insider attack as well as threats from viruses and malware. In addition to threat response solutions, Mimecast security offerings also include solutions for sending messages and large files securely, and for content control and data loss prevention.