EN AR RU ZH FR ES

8 de marzo de 2025 • Por

Por qué los ataques de phishing son tan simples, efectivos y lucrativos, y qué se puede hacer al respecto

El phishing es un ataque cibernético multifacético que implica correos electrónicos fraudulentos, registros de dominios, sitios de inicio de sesión falsos y reconocimiento para robar credenciales y datos de víctimas mediante ingeniería social.

Conclusiones clave

  • Los ataques de phishing son simples porque explotan a usuarios ocupados que confían en correos electrónicos bien elaborados y con marca que parecen contextualmente relevantes para su trabajo.
  • Los ciberdelincuentes alquilan infraestructura de phishing como servicio, incluidas listas de correos electrónicos, kits de ataque y dominios, reduciendo las barreras de entrada para los atacantes.
  • Incluso las campañas de phishing mal ejecutadas tienen éxito porque la mayoría de los usuarios carecen de capacitación de conciencia y no pueden identificar intentos sofisticados de ingeniería social.
  • El phishing ha evolucionado más allá de correos electrónicos básicos para incluir registros de dominios, sitios de robo de credenciales e investigación previa a la campaña dirigida a organizaciones específicas.
  • La capacitación en conciencia de seguridad y la educación de usuarios sobre verificación de correos electrónicos son las defensas más controlables contra amenazas de phishing.

Considerando que se cree que los ataques de phishing comenzaron hace menos de un cuarto de siglo, ¿qué hace que esta técnica milenaria sea tan efectiva como herramienta para delincuentes cibernéticos y estafadores?

Cuando piensa en phishing, es posible que piense inmediatamente en el correo electrónico inicial enviado a un receptor de víctima potencial. Sin embargo, el phishing es mucho más que eso hoy; se trata de los registros de dominio necesarios, los sitios de inicio de sesión falsos necesarios para estafas de robo de credenciales, y la diligencia previa a la campaña realizada en posibles empresas víctimas para descubrir el candidato ideal.

En pocas palabras, el phishing es un ataque multiproceso. Y sin embargo, incluso cuando se implementa mal, logra éxito.

¿Por qué es esto así? Percibo dos razones simples para el crecimiento, evolución, expansión y éxito continuos del phishing:

Los ciberdelincuentes reconocen la oportunidad y están persiguiendo el negocio de servicios dentro del ecosistema delictivo cibernético, que parece estar aumentando a un ritmo más rápido que el universo. Anteriormente, alquilar una lista de correo electrónico de un millón de personas desde la dark web era la única opción, pero hoy, la infraestructura oscura, los kits de sitios de phishing de robo de identidad, y prácticamente cualquier otro componente de un ataque de phishing se pueden alquilar como servicio. Por lo tanto, la oportunidad que mencioné anteriormente no es necesariamente sobre defraudar a una empresa; la oportunidad para un desarrollador web puede estar en construir una gran cantidad de esos kits de phishing en lugar de trabajar en su trabajo de 9 a 5. Todos se están involucrando.

Cuando llega a la víctima potencial, no son conscientes. Esto es algo que predico diariamente aquí. Los usuarios están ocupados haciendo sus trabajos, y cuando reciben un correo electrónico que está bien escrito, bien pensado, bien presentado, marcado correctamente y contextualmente apropiado, se ponen el sombrero de trabajo y simplemente hacen clic en el enlace o abren el archivo adjunto. Los usuarios simplemente no están preparados para el ataque que eventualmente enfrentarán (si no lo han hecho ya).

Dado que hay poco que podemos hacer para detener el crecimiento de la economía de los malos actores, debemos enfocarnos en el único aspecto que podemos influir: el usuario. Según el antiguo CISSP Mark Stone, los consumidores pueden ser educados para ser cautelosos con cualquier correo electrónico que solicite contraseñas, transferencias de dinero, o cualquier otra actividad que pueda ser abusada por un ciberdelincuente.

Las organizaciones pueden lograr escepticismo solo a través de capacitación continua de conciencia de seguridad; los usuarios deben ser constantemente recordados de que el peligro siempre está presente y que deben mantener sus defensas mientras interactúan con correo electrónico o la web.

Creo que es evidente que el phishing continuará existiendo. Y, dada la probabilidad de que continúe aumentando, ahora es el momento de cambiar a sus usuarios al modo escéptico.

Preguntas Frecuentes

El phishing tiene éxito porque los usuarios están ocupados y sin preparación; cuando reciben correos electrónicos bien escritos y con marca que parecen contextualmente relevantes, hacen clic en enlaces o abren archivos adjuntos sin escepticismo. Además, los ciberdelincuentes alquilan infraestructura de ataque como servicio, haciendo que el phishing sea accesible para muchos actores de amenazas.
No. El phishing es multifacético, implica registros de dominios, sitios de inicio de sesión falsos para robo de credenciales, investigación previa a la campaña en organizaciones objetivo y reconocimiento para identificar víctimas ideales.
El phishing sigue siendo lucrativo porque funciona incluso cuando se ejecuta mal. La web oscura ofrece servicios de alquiler para listas de correos electrónicos, kits de phishing e infraestructura, haciendo que los ataques sean asequibles y repetibles para muchos delincuentes.
Las organizaciones deben enfocarse en educar a los usuarios mediante capacitación continua en conciencia de seguridad. Los usuarios deben aprender a ser escépticos con los correos electrónicos que solicitan contraseñas, transferencias de dinero o acciones sospechosas, manteniendo defensas mientras usan servicios de correo electrónico y web.
El phishing probablemente seguirá existiendo y aumentará. El enfoque debe cambiar hacia hacer que los usuarios sean escépticos y vigilantes en lugar de intentar detener la economía de los ciberdelincuentes, ya que el comportamiento del usuario es la defensa más controlable.

Perfil de la Empresa

Refiere y Gana

Todo sitio web necesita alojamiento confiable.

Alojamiento web rápido, seguro y gestionado localmente en Kuwait — copias de seguridad diarias, listo para KNET y respaldado en árabe e inglés. Elige un plan y publica con confianza.