Preguntas frecuentes sobre phishing
¿Qué es un correo electrónico de phishing?
Un correo electrónico de phishing es un mensaje que simula proceder de una organización de confianza e intenta engañar al destinatario para que divulgue información confidencial como contraseñas, números de cuentas bancarias o datos de tarjetas de crédito. Los correos electrónicos de phishing también pueden intentar que los usuarios hagan clic en un enlace que descargará malware en su ordenador.
¿Cómo puedo detectar un correo electrónico de phishing?
Detectar un correo electrónico de phishing requiere un buen ojo para detectar detalles que no cuadran. He aquí algunas señales a las que debe prestar atención:
- Direcciones de correo electrónico de remitentes sospechosos : Los correos electrónicos de phishing suelen proceder de direcciones que se asemejan mucho a las legítimas, pero que presentan ligeras variaciones, como una letra de más o un dominio diferente.
- Saludos genéricos : Los correos electrónicos de phishing suelen utilizar saludos genéricos como "Estimado cliente" en lugar de dirigirse al destinatario por su nombre.
- Lenguaje urgente o amenazador : Los correos electrónicos que crean una sensación de urgencia, advirtiéndole de un problema en su cuenta o de un fallo de seguridad, suelen estar diseñados para que actúe rápidamente sin pensar.
- Mala gramática y errores ortográficos : Muchos correos electrónicos de phishing contienen errores ortográficos y gramaticales evidentes que las organizaciones legítimas no tendrían en sus comunicaciones.
- Enlaces o archivos adjuntos sospechosos : Pase siempre el ratón por encima de los enlaces antes de hacer clic para ver a dónde conducen realmente, y evite descargar archivos adjuntos inesperados.
¿Cómo puedo bloquear un correo electrónico de phishing?
Incluso con un servicio de seguridad de correo electrónico de terceros en funcionamiento, los usuarios deben seguir siendo proactivos para bloquear eficazmente los correos electrónicos de phishing. He aquí cómo:
- Manténgase alerta: Sea siempre precavido con los correos electrónicos inesperados, especialmente con los que solicitan información personal o financiera. Compruebe si hay banderas rojas como lenguaje inusual, enlaces sospechosos o solicitudes de acción urgente.
- Verifique los datos del remitente: Si un correo electrónico le parece sospechoso, no se fíe únicamente de su nombre. Compruebe la dirección de correo electrónico completa y, en caso de duda, póngase en contacto con el remitente a través de otro canal para verificar la legitimidad del mensaje.
- Lenguaje urgente o amenazador: Los correos electrónicos que crean una sensación de urgencia, advirtiéndole de un problema en su cuenta o de una violación de la seguridad, suelen estar diseñados para que actúe rápidamente sin pensar.
- Evite hacer clic en enlaces o descargar archivos adjuntos: Nunca haga clic en enlaces ni descargue archivos adjuntos de correos electrónicos desconocidos o inesperados, aunque parezcan legítimos. Pase el ratón por encima de los enlaces para previsualizar la URL y asegurarse de que conducen a sitios de confianza.
- Marque los correos sospechosos como spam: Si un correo electrónico sospechoso consigue atravesar sus filtros, márquelo como spam para evitar futuros mensajes de ese remitente. Esto también puede ayudar a que su servicio de seguridad de correo electrónico aprenda a detectar mejor este tipo de correos.
- Aproveche las funciones avanzadas de su servicio de seguridad de correo electrónico: Es probable que su servicio de seguridad de correo electrónico busque amenazas de phishing en tiempo real, analizando los mensajes entrantes en busca de enlaces peligrosos, archivos adjuntos maliciosos o dominios falsos. Asegúrese de que funciones como la protección de URL y el escaneado de archivos adjuntos están activadas para ofrecer una protección completa.
- Habilite la autenticación multifactor (MFA): Si usted o su organización no han implementado la MFA, es un paso crucial para protegerse contra el phishing. Incluso si las credenciales se ven comprometidas, la AMF añade una capa adicional de defensa, impidiendo el acceso no autorizado a las cuentas.
- Mantenga actualizado el software: Asegúrese de que su software de seguridad, navegadores y clientes de correo electrónico están actualizados. Muchos intentos de suplantación de identidad aprovechan las vulnerabilidades del software obsoleto, por lo que las actualizaciones periódicas ayudan a cerrar esas brechas de seguridad.
- Implemente DMARC (Autenticación de mensajes basada en el dominio, notificación & Conformance): Si su empresa maneja correo electrónico, establecer políticas DMARC le ayudará a evitar la suplantación de identidad y los intentos de phishing garantizando que sólo se envíen correos electrónicos legítimos desde su dominio.
¿Quiénes son los objetivos de los ataques de phishing?
Los ataques de phishing pueden dirigirse a cualquier persona, pero hay grupos específicos que son más vulnerables:
- Particulares: Los usuarios cotidianos son objetivos comunes, especialmente aquellos que pueden estar menos familiarizados con el reconocimiento de los intentos de phishing.
- Empresas: Las empresas, en particular las que manejan información sensible o transacciones financieras, son con frecuencia objetivo de ataques de phishing con arpón y phishing de ballena.
- Ejecutivos: Los ejecutivos de alto nivel, especialmente los directores generales y los directores financieros, son los principales objetivos de los ataques de "whaling" debido a su acceso a grandes activos financieros y a información confidencial.
- Empleados de departamentos sensibles: Los empleados que trabajan en RRHH, finanzas o TI suelen ser objetivo de ataques porque manejan información crítica como nóminas, datos personales o credenciales de acceso.
- Clientes de instituciones financieras: Los bancos y las plataformas de pago son suplantados habitualmente en los correos electrónicos de phishing dirigidos a particulares para robar la información de sus cuentas.
¿Qué es un virus phishing?
Un virus de phishing es una forma de malware que se instala en el ordenador de un usuario como parte de un ataque de phishing. El phishing es un tipo de ciberdelito en el que los atacantes se hacen pasar por una empresa de confianza o legítima para embaucar a un individuo y conseguir que comparta información como números de cuentas bancarias, datos de tarjetas de crédito, credenciales de acceso y otros datos confidenciales, y/o para descargar un virus de phishing en el ordenador del usuario.
¿Por qué tienen éxito los ataques de phishing?
El éxito de los ataques de phishing suele depender de varios factores:
- Confianza: Al parecer que proceden de una fuente que el usuario conoce y en la que confía, los ataques de phishing eluden cualquier sospecha sobre el correo electrónico entrante.
- Miedo: Muchos ataques de phishing que tienen éxito engañan a los usuarios para que hagan clic en un enlace haciéndoles creer que hay un problema que debe resolverse rápidamente o que habrá consecuencias por parte de una autoridad superior o un superior si no responden con rapidez.
- Falta de tiempo: Los atacantes saben que la mayoría de los usuarios disponen de poco tiempo y que quieren leer y responder a un correo electrónico lo antes posible, lo que hace más probable que no se fijen detenidamente en su contenido.
- Volumen: Es muy barato montar ataques de phishing mediante el envío de grandes volúmenes de correo electrónico, y los atacantes sólo necesitan que unas pocas personas "piquen el anzuelo" para que les merezca la pena.
- Los ataques de phishing son cada vez más sofisticados y difíciles de detectar: Los ataques avanzados como el spear-phishing y el whaling utilizan técnicas de ingeniería social para convencer a los destinatarios de que un correo electrónico es legítimo.
¿Cómo prevenir el phishing?
La prevención de los ataques de phishing requiere un enfoque de ciberseguridad a varios niveles.
- Implemente una formación de concienciación sobre seguridad para los usuarios con el fin de defenderse de los errores humanos -una de las principales causas de las violaciones de la seguridad- ayudando a los usuarios a detectar las señales del phishing.
- Implemente la autenticación DMARC para bloquear los correos electrónicos que utilizan la suplantación de dominios y el secuestro de marcas, habituales en el phishing.
- Implemente programas antiphishing y antimalware en los dispositivos de punto final y en las redes.
- Anime a los usuarios a exigir la autenticación multifactor al iniciar sesión en las cuentas.
¿Dónde debo denunciar el phishing?
Si cree que ha recibido un correo electrónico de phishing, puede reenviarlo a la Comisión Federal de Comercio (FTC) en spam@uce.gov. y al Grupo de Trabajo Anti-Phishing en reportphishing@apwg.org. También puede denunciar el ataque a la FTC en ftc.gov/complaint, a su proveedor de correo electrónico (por ejemplo, Outlook o Gmail) y a la empresa real a la que suplanta el correo electrónico.