ES
DescargarDescargar

Cómo funciona el phishing

Redacción de Miqo · 1 fuente

Un correo de phishing no convence - te mete prisa

Un mensaje de phishing gira en torno a una sola acción. No «lee y piénsalo», sino «haz clic aquí ahora». Todo lo demás es envoltorio: un logotipo, una firma, una dirección del remitente que parece auténtica. El envoltorio sirve justo para que no te detengas en el primer segundo.

El pretexto se basa en algo que perfectamente podría ser cierto: tu paquete está retenido, tu suscripción no se renovó o alguien ha iniciado sesión en tu cuenta desde otra ciudad. La última opción es la que mejor funciona: explica por qué debes darte prisa y por qué ahora te pedirán la contraseña. La ansiedad te hace fijarte no en la dirección de la página, sino en si todo está bien con tu cuenta.

Según los informes de Verizon, entre quienes caían en la trampa, lo más habitual era que pasara menos de un minuto entre abrir el correo e introducir sus datos. No es falta de atención. En un minuto, la duda simplemente no tiene tiempo de aparecer: llega después, cuando la página ya ha enviado los datos.

  1. Reúnen una lista. Obtienen direcciones de filtraciones de datos y perfiles públicos. Cuanto mejor sepan qué servicios usas, más creíble será el pretexto.

  2. Copian la página de inicio de sesión. Copian por completo la estructura del sitio real y cambian solo la dirección, a menudo por una parecida, con una letra de más u otra extensión.

  3. Envían un pretexto. Un correo o SMS con un solo enlace y un plazo: confirma en 24 horas o se bloqueará tu acceso.

  4. Reenvían los datos al instante. Los kits modernos funcionan como intermediarios: la contraseña y el código por SMS llegan al sitio real enseguida, mientras siguen siendo válidos. Por eso, un código de un solo uso por sí solo no te salva.

  5. Consolidan el acceso. Dentro de la cuenta cambian el método de recuperación o configuran el reenvío de correo para volver incluso si cambias la contraseña.

Por qué suplantan siempre los mismos servicios

Quien ataca necesita una marca en la que sabe que tienes una cuenta y un pretexto que no requiera explicaciones. Por eso la lista de falsificaciones es corta y casi no cambia. Según los informes de APWG, las proporciones son aproximadamente estas - los líderes intercambian posiciones de un trimestre a otro, pero el conjunto sigue siendo el mismo:

Redes sociales y mensajería~25%
Bancos y servicios financieros~23%
Correo y servicios de trabajo~17%

El resto son servicios de entrega, trámites públicos y tiendas: los usan según la temporada, cuando el pretexto resulta creíble por sí solo. De ahí que reconocer el phishing por un diseño descuidado sea una mala estrategia. La copia se construye a partir del sitio real y, cada vez más, el texto no tiene ni un error.

Ponte a prueba1 / 2

¿Cuál es la forma más segura de comprobar un aviso sobre tu cuenta?

Fuentes

  1. Según los informes sobre tendencias de actividad de phishing de APWG y el informe de Verizon sobre investigaciones de brechas de datos

Lo siguiente en la serie «Ciberdelincuencia»

2 artículos completos en la web, 3 más en la app

Todos los artículos

3 artículos más de esta serie están en la app

Están en «Crimen → Ciberdelincuencia». Gratis.

Quiz · 12 preguntas¿Cuánto sabes de «Ciberdelincuencia»?