8 de marzo de 2025 • Por KWD
Considerando que se cree que los ataques de phishing comenzaron hace menos de un cuarto de siglo, ¿qué hace que esta técnica milenaria sea tan efectiva como herramienta para delincuentes cibernéticos y estafadores?
Cuando piensa en phishing, es posible que piense inmediatamente en el correo electrónico inicial enviado a un receptor de víctima potencial. Sin embargo, el phishing es mucho más que eso hoy; se trata de los registros de dominio necesarios, los sitios de inicio de sesión falsos necesarios para estafas de robo de credenciales, y la diligencia previa a la campaña realizada en posibles empresas víctimas para descubrir el candidato ideal.
En pocas palabras, el phishing es un ataque multiproceso. Y sin embargo, incluso cuando se implementa mal, logra éxito.
¿Por qué es esto así? Percibo dos razones simples para el crecimiento, evolución, expansión y éxito continuos del phishing:
Los ciberdelincuentes reconocen la oportunidad y están persiguiendo el negocio de servicios dentro del ecosistema delictivo cibernético, que parece estar aumentando a un ritmo más rápido que el universo. Anteriormente, alquilar una lista de correo electrónico de un millón de personas desde la dark web era la única opción, pero hoy, la infraestructura oscura, los kits de sitios de phishing de robo de identidad, y prácticamente cualquier otro componente de un ataque de phishing se pueden alquilar como servicio. Por lo tanto, la oportunidad que mencioné anteriormente no es necesariamente sobre defraudar a una empresa; la oportunidad para un desarrollador web puede estar en construir una gran cantidad de esos kits de phishing en lugar de trabajar en su trabajo de 9 a 5. Todos se están involucrando.
Cuando llega a la víctima potencial, no son conscientes. Esto es algo que predico diariamente aquí. Los usuarios están ocupados haciendo sus trabajos, y cuando reciben un correo electrónico que está bien escrito, bien pensado, bien presentado, marcado correctamente y contextualmente apropiado, se ponen el sombrero de trabajo y simplemente hacen clic en el enlace o abren el archivo adjunto. Los usuarios simplemente no están preparados para el ataque que eventualmente enfrentarán (si no lo han hecho ya).
Dado que hay poco que podemos hacer para detener el crecimiento de la economía de los malos actores, debemos enfocarnos en el único aspecto que podemos influir: el usuario. Según el antiguo CISSP Mark Stone, los consumidores pueden ser educados para ser cautelosos con cualquier correo electrónico que solicite contraseñas, transferencias de dinero, o cualquier otra actividad que pueda ser abusada por un ciberdelincuente.
Las organizaciones pueden lograr escepticismo solo a través de capacitación continua de conciencia de seguridad; los usuarios deben ser constantemente recordados de que el peligro siempre está presente y que deben mantener sus defensas mientras interactúan con correo electrónico o la web.
Creo que es evidente que el phishing continuará existiendo. Y, dada la probabilidad de que continúe aumentando, ahora es el momento de cambiar a sus usuarios al modo escéptico.