8 de marzo de 2025 • Por KWD
El phishing es un ataque cibernético multifacético que implica correos electrónicos fraudulentos, registros de dominios, sitios de inicio de sesión falsos y reconocimiento para robar credenciales y datos de víctimas mediante ingeniería social.
Conclusiones clave
- Los ataques de phishing son simples porque explotan a usuarios ocupados que confían en correos electrónicos bien elaborados y con marca que parecen contextualmente relevantes para su trabajo.
- Los ciberdelincuentes alquilan infraestructura de phishing como servicio, incluidas listas de correos electrónicos, kits de ataque y dominios, reduciendo las barreras de entrada para los atacantes.
- Incluso las campañas de phishing mal ejecutadas tienen éxito porque la mayoría de los usuarios carecen de capacitación de conciencia y no pueden identificar intentos sofisticados de ingeniería social.
- El phishing ha evolucionado más allá de correos electrónicos básicos para incluir registros de dominios, sitios de robo de credenciales e investigación previa a la campaña dirigida a organizaciones específicas.
- La capacitación en conciencia de seguridad y la educación de usuarios sobre verificación de correos electrónicos son las defensas más controlables contra amenazas de phishing.
Considerando que se cree que los ataques de phishing comenzaron hace menos de un cuarto de siglo, ¿qué hace que esta técnica milenaria sea tan efectiva como herramienta para delincuentes cibernéticos y estafadores?
Cuando piensa en phishing, es posible que piense inmediatamente en el correo electrónico inicial enviado a un receptor de víctima potencial. Sin embargo, el phishing es mucho más que eso hoy; se trata de los registros de dominio necesarios, los sitios de inicio de sesión falsos necesarios para estafas de robo de credenciales, y la diligencia previa a la campaña realizada en posibles empresas víctimas para descubrir el candidato ideal.
En pocas palabras, el phishing es un ataque multiproceso. Y sin embargo, incluso cuando se implementa mal, logra éxito.
¿Por qué es esto así? Percibo dos razones simples para el crecimiento, evolución, expansión y éxito continuos del phishing:
Los ciberdelincuentes reconocen la oportunidad y están persiguiendo el negocio de servicios dentro del ecosistema delictivo cibernético, que parece estar aumentando a un ritmo más rápido que el universo. Anteriormente, alquilar una lista de correo electrónico de un millón de personas desde la dark web era la única opción, pero hoy, la infraestructura oscura, los kits de sitios de phishing de robo de identidad, y prácticamente cualquier otro componente de un ataque de phishing se pueden alquilar como servicio. Por lo tanto, la oportunidad que mencioné anteriormente no es necesariamente sobre defraudar a una empresa; la oportunidad para un desarrollador web puede estar en construir una gran cantidad de esos kits de phishing en lugar de trabajar en su trabajo de 9 a 5. Todos se están involucrando.
Cuando llega a la víctima potencial, no son conscientes. Esto es algo que predico diariamente aquí. Los usuarios están ocupados haciendo sus trabajos, y cuando reciben un correo electrónico que está bien escrito, bien pensado, bien presentado, marcado correctamente y contextualmente apropiado, se ponen el sombrero de trabajo y simplemente hacen clic en el enlace o abren el archivo adjunto. Los usuarios simplemente no están preparados para el ataque que eventualmente enfrentarán (si no lo han hecho ya).
Dado que hay poco que podemos hacer para detener el crecimiento de la economía de los malos actores, debemos enfocarnos en el único aspecto que podemos influir: el usuario. Según el antiguo CISSP Mark Stone, los consumidores pueden ser educados para ser cautelosos con cualquier correo electrónico que solicite contraseñas, transferencias de dinero, o cualquier otra actividad que pueda ser abusada por un ciberdelincuente.
Las organizaciones pueden lograr escepticismo solo a través de capacitación continua de conciencia de seguridad; los usuarios deben ser constantemente recordados de que el peligro siempre está presente y que deben mantener sus defensas mientras interactúan con correo electrónico o la web.
Creo que es evidente que el phishing continuará existiendo. Y, dada la probabilidad de que continúe aumentando, ahora es el momento de cambiar a sus usuarios al modo escéptico.