{"id":395134,"date":"2024-12-18T14:52:35","date_gmt":"2024-12-18T14:52:35","guid":{"rendered":"https:\/\/www.ninjaone.com\/?post_type=content_hub&#038;p=395134"},"modified":"2024-12-18T14:53:58","modified_gmt":"2024-12-18T14:53:58","slug":"spear-phishing","status":"publish","type":"content_hub","link":"https:\/\/www.ninjaone.com\/es\/it-hub\/endpoint-security\/spear-phishing\/","title":{"rendered":"Qu\u00e9 es el spear phishing: definici\u00f3n, ejemplos y prevenci\u00f3n"},"content":{"rendered":"<p>El phishing es una forma de ingenier\u00eda social que enga\u00f1a a los usuarios para que hagan clic en enlaces maliciosos o naveguen por sitios web falsos con el fin de obtener informaci\u00f3n personal <a href=\"https:\/\/www.cisa.gov\/sites\/default\/files\/2024-02\/Update%20to%20Phishing%20General%20Security%20Postcard_01.01.2024.pdf\" target=\"_blank\" rel=\"noopener\">(Cybersecurity &amp; Infrastructure Security Agency<\/a>). Aunque existen muchas formas de phishing, el spear phishing es una de las m\u00e1s peligrosas.<\/p>\n<p>A diferencia de otras formas de phishing, <strong>el spear phishing<\/strong> es un ataque dirigido a una persona, normalmente en forma de correo electr\u00f3nico supuestamente de un remitente de confianza. Un ataque de phishing dirigido tiene como objetivo infectar un dispositivo con <a href=\"https:\/\/www.ninjaone.com\/es\/blog\/mejores-soluciones-de-proteccion-contra-malware\/\">malware<\/a> o enga\u00f1ar al destinatario para que realice alguna otra acci\u00f3n que beneficie al atacante, como divulgar informaci\u00f3n personal o transferir dinero a una cuenta bancaria falsa.<\/p>\n<p>El spear fishing puede llevar m\u00e1s tiempo a los ciberdelincuentes, pero tambi\u00e9n es la m\u00e1s lucrativa. Por ejemplo, la <a href=\"https:\/\/www.ftc.gov\/news-events\/news\/press-releases\/2024\/02\/nationwide-fraud-losses-top-10-billion-2023-ftc-steps-efforts-protect-public\" target=\"_blank\" rel=\"noopener\">Comisi\u00f3n Federal de Comercio<\/a> anunci\u00f3 recientemente que las estafas de inversi\u00f3n a escala nacional en 2023 alcanzaron la friolera de 10.000 millones de d\u00f3lares, un <strong>14% m\u00e1s<\/strong> que en 2022. Los expertos descubrieron que las estafas de impostores, como los correos electr\u00f3nicos de spear phishing, contribuyeron al aumento. Por desgracia, se prev\u00e9 que esta cifra no har\u00e1 sino aumentar en los pr\u00f3ximos a\u00f1os.<\/p>\n<p>Esto ha desempe\u00f1ado un papel importante en la reafirmaci\u00f3n por parte de la Casa Blanca de su compromiso por crear un \u00abecosistema digital defendible, resiliente y alineado con sus valores\u00bb para el gobierno estadounidense y todas las empresas privadas <a href=\"https:\/\/www.whitehouse.gov\/wp-content\/uploads\/2024\/05\/2024-Report-on-the-Cybersecurity-Posture-of-the-United-States.pdf\" target=\"_blank\" rel=\"noopener\">(Informe sobre la postura de ciberseguridad de Estados Unidos en 2024<\/a>). Una de sus principales iniciativas es mejorar la protecci\u00f3n contra los ciberataques, como el spear phishing.<\/p>\n<div class=\"in-context-cta\"><p style=\"text-align: center;\">Conoce las principales vulnerabilidades que afectan a las empresas de TI en la actualidad.<\/p>\n<p style=\"text-align: center;\"><a href=\"https:\/\/www.ninjaone.com\/2023-top-vulnerabilities\/\" target=\"_blank\" rel=\"noopener\">Desc\u00e1rgate la gu\u00eda hoy mismo<\/a>.<\/p>\n<\/div>\n<h2>\u00bfQu\u00e9 es el spear phishing?<\/h2>\n<p>El spear phishing es un ciberataque altamente personalizado y calculado que se dirige a particulares o empresas. Normalmente, estos ataques se llevan a cabo a trav\u00e9s de correos electr\u00f3nicos de phishing que parecen leg\u00edtimos y animan al destinatario a compartir informaci\u00f3n sensible con el remitente. La mayor\u00eda de los correos electr\u00f3nicos de phishing selectivo est\u00e1n dise\u00f1ados para robar informaci\u00f3n financiera, como datos de tarjetas de cr\u00e9dito.<\/p>\n<p>Sin embargo, con el panorama geopol\u00edtico en constante evoluci\u00f3n, los ataques de spear phishing incluyen ahora la infecci\u00f3n de dispositivos con malware, la perpetuaci\u00f3n del robo de identidades o incluso la comisi\u00f3n de fraudes financieros. A continuaci\u00f3n, la informaci\u00f3n robada se revende en el mercado negro o se utiliza como cebo para que se le pague al delincuente.<\/p>\n<h2>Phishing vs. spear phishing vs. whaling<\/h2>\n<p>El phishing, el spear phishing y el whaling son <a href=\"https:\/\/www.ninjaone.com\/blog\/common-cyber-attacks\/\" target=\"_blank\" rel=\"noopener\">tipos comunes de ciberataques<\/a>, pero existen algunas diferencias.<\/p>\n<h3>Phishing<\/h3>\n<p>El phishing utiliza correos electr\u00f3nicos, SMS o sitios web fraudulentos para inducir a las personas a divulgar informaci\u00f3n confidencial. Comparado con el spear phishing y el whaling, el phishing es el menos sofisticado, ya que prioriza la cantidad sobre la calidad. Los ataques de phishing suelen ser incre\u00edblemente gen\u00e9ricos y se env\u00edan a muchas personas simult\u00e1neamente. Una buena forma de detectar un correo electr\u00f3nico de phishing es comprobar el saludo. Si se dirigen a ti simplemente como \u00ab<em>\u00a1Hola, usuario!<\/em>\u00bb o \u00ab<em>\u00a1Hola, cliente!<\/em>\u00ab, es mejor andarse con cuidado.<\/p>\n<h3>Spear phishing<\/h3>\n<p>El spear phishing se centra en la calidad, enviando correos electr\u00f3nicos muy personalizados a personas concretas. Debido a la cantidad de investigaci\u00f3n necesaria para llevar a cabo un ataque con \u00e9xito, el spear phishing es menos com\u00fan pero, posiblemente, m\u00e1s eficaz.<\/p>\n<h3>Whaling<\/h3>\n<p>El whaling utiliza la misma estrategia personalizada que los ataques de spear phishing, pero s\u00f3lo se dirige a directivos y ejecutivos de alto nivel. Existe cierto debate sobre si el whaling es lo mismo que el spear phishing y, a efectos de este art\u00edculo, agruparemos el whaling y el spear phishing.<\/p>\n<h2>\u00bfPor qu\u00e9 es tan peligroso el spear phishing?<\/h2>\n<p>Al principio, el spear phishing parece f\u00e1cil de detectar. \u00bfUn correo electr\u00f3nico sospechoso? \u00a1Fuera! \u00bfAlguien que pide informaci\u00f3n personal? Pff, bloquear inmediatamente.<\/p>\n<p>Pero lo cierto es que los ataques de spear phishing son mucho m\u00e1s sofisticados que eso. Los ciberdelincuentes llevan a cabo una investigaci\u00f3n exhaustiva sobre ti y tu empresa. Utilizando cualquier informaci\u00f3n que puedan encontrar (incluso de tus cuentas p\u00fablicas en las redes sociales), pueden crear un ataque excepcionalmente bien elaborado y adaptado para hacerte creer que lo que est\u00e1s leyendo procede de una fuente leg\u00edtima.<\/p>\n<p>Como resultado, incluso altos directivos y ejecutivos pueden abrir correos electr\u00f3nicos que consideran seguros.<\/p>\n<h2>\u00bfC\u00f3mo funcionan los ataques de spear phishing?<\/h2>\n<p>Hay cuatro pasos para crear una estafa de spear phishing.<\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"size-full wp-image-297214 aligncenter\" src=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2024\/05\/N1-0921-What-is-Spear-Phishing-IT-Hub-graphic-1.png\" alt=\"Gr\u00e1fico del proceso de spear phishing\" width=\"808\" height=\"618\" srcset=\"https:\/\/www.ninjaone.com\/wp-content\/uploads\/2024\/05\/N1-0921-What-is-Spear-Phishing-IT-Hub-graphic-1.png 808w, https:\/\/www.ninjaone.com\/wp-content\/uploads\/2024\/05\/N1-0921-What-is-Spear-Phishing-IT-Hub-graphic-1-300x229.png 300w, https:\/\/www.ninjaone.com\/wp-content\/uploads\/2024\/05\/N1-0921-What-is-Spear-Phishing-IT-Hub-graphic-1-768x587.png 768w\" sizes=\"(max-width: 808px) 100vw, 808px\" \/><\/p>\n<p>&nbsp;<\/p>\n<p>En primer lugar, los ciberdelincuentes definen su ataque. Esto implica saber qu\u00e9 informaci\u00f3n necesitan y c\u00f3mo crear el correo electr\u00f3nico para obtener estos datos. Por ejemplo, si el atacante quiere la informaci\u00f3n de tu tarjeta de cr\u00e9dito, necesita determinar la mejor forma de obtenerla, quiz\u00e1s haci\u00e9ndose pasar por tu banco.<\/p>\n<p>A partir de ah\u00ed, crean una lista de posibles objetivos y empiezan a reducirla hasta llegar al de mayor valor. Vale la pena se\u00f1alar que el t\u00e9rmino \u00abvalor\u00bb aqu\u00ed puede significar cosas diferentes. No se trata s\u00f3lo de una persona con mucho que perder (aunque es un factor considerable), sino que es un blanco que puede ser f\u00e1cilmente manipulado y enga\u00f1ado para realizar la acci\u00f3n deseada. Ten en cuenta que los ciberdelincuentes buscan la forma m\u00e1s f\u00e1cil de ganar, a menos que la recompensa econ\u00f3mica sea demasiado buena para rechazarla.<\/p>\n<p>El tercer paso es la investigaci\u00f3n, que es la parte m\u00e1s larga del proceso. Los ciberdelincuentes dedican un tiempo desmesurado a investigar todo lo relacionado contigo, desde tu trabajo hasta tu mascota e incluso el compa\u00f1ero de juegos de preescolar del primo de tu amigo. Se recopilar\u00e1 cualquier cosa que pueda utilizarse para hacerte creer la legitimidad de la estafa. Esta informaci\u00f3n se utilizar\u00e1 en el cuarto paso: la creaci\u00f3n del correo electr\u00f3nico de spear phishing.<\/p>\n<p>El correo electr\u00f3nico se redactar\u00e1 cuidadosamente para que suene lo m\u00e1s aut\u00e9ntico posible. Asimismo, transmitir\u00e1 una sensaci\u00f3n de urgencia para que respondas inmediatamente con ciertos detalles o descargues un archivo espec\u00edfico. Algunos correos electr\u00f3nicos de phishing pueden llevarte a un sitio web falso de tu banco, donde se te pedir\u00e1 que inicie sesi\u00f3n con tu nombre de usuario y contrase\u00f1a correctos.<\/p>\n<h2>Ejemplos de correos electr\u00f3nicos de spear phishing<\/h2>\n<p>Hay algunos <a href=\"https:\/\/www.ninjaone.com\/blog\/phishing-email-disguises\/\" target=\"_blank\" rel=\"noopener\">ejemplos de correos electr\u00f3nicos de phishing<\/a> que deben tenerse en cuenta.<\/p>\n<h3>1. Correos electr\u00f3nicos empresariales comprometidos<\/h3>\n<p>Seg\u00fan <a href=\"https:\/\/www.ic3.gov\/Media\/PDF\/AnnualReport\/2023_IC3Report.pdf\" target=\"_blank\" rel=\"noopener\">el Informe sobre Delitos en Internet del FBI<\/a>, las p\u00e9rdidas potenciales debidas a la delincuencia en Internet superaron los 12.500 millones de d\u00f3lares en 2023 y se espera que sean a\u00fan m\u00e1s significativas en 2024. En Estados Unidos, el delito m\u00e1s denunciado fue el phishing, siendo el tipo m\u00e1s com\u00fan alg\u00fan tipo de correo electr\u00f3nico empresarial comprometido.<\/p>\n<p>En este tipo de ataque, un hacker se hace pasar por alguien del trabajo (tal vez un colega, jefe o proveedor) y te pide que realices una acci\u00f3n, como transferir dinero o cambiar los datos de una cuenta bancaria. Esto tambi\u00e9n se conoce como <a href=\"https:\/\/www.ninjaone.com\/es\/blog\/como-prevenir-los-ataques-de-spoofing\/\" target=\"_blank\" rel=\"noopener\">suplantaci\u00f3n de correo electr\u00f3nico<\/a>.<\/p>\n<p><em>Un ejemplo real: Uno de los ejemplos m\u00e1s famosos es el de<\/em><a href=\"https:\/\/www.justice.gov\/usao-sdny\/pr\/lithuanian-man-sentenced-5-years-prison-theft-over-120-million-fraudulent-business\" target=\"_blank\" rel=\"noopener\"><em>Evaldas Rimasauskas<\/em><\/a><em>, que manipul\u00f3 a grandes empresas (entre ellas Facebook y Google) para que pagaran unos 121 millones de d\u00f3lares en facturas falsas.\u00a0<\/em><\/p>\n<h3>2. Whaling<\/h3>\n<p>El whaling ataca a empleados de alto nivel para obtener informaci\u00f3n sensible sobre una empresa o manipularlos para que env\u00eden transferencias de alto valor. Cabe se\u00f1alar que, si bien todos los ataques de spear phishing tienen un objetivo, el whaling se centra en figuras prominentes con funciones esenciales, como el CEO o el COO.<\/p>\n<p><em>Un ejemplo real: Etiquetado como uno de los<\/em><a href=\"https:\/\/www.indiatoday.in\/technology\/news\/story\/senior-exec-loses-rs-4-crore-in-whale-phishing-scam-here-is-how-this-new-scam-is-snaring-top-earners-2501502-2024-02-13\" target=\"_blank\" rel=\"noopener\"><em>mayores fraudes cibern\u00e9ticos en Pune<\/em><\/a><em>, una empresa inmobiliaria india perdi\u00f3 alrededor de 4 millones de rupias (unos 600.000 d\u00f3lares) a trav\u00e9s del whaling.<\/em><\/p>\n<h3>3. Fraude del CEO<\/h3>\n<p>Tambi\u00e9n conocido como phishing ejecutivo, el fraude del CEO se hace pasar por un ejecutivo de alto nivel para enga\u00f1ar a los miembros del equipo y que realicen transferencias no autorizadas o compartan datos confidenciales con el hacker. A diferencia del whaling, cuyo objetivo es el ejecutivo de nivel C, el fraude del CEO se dirige a empleados de nivel inferior para que act\u00faen bajo la presunci\u00f3n de autoridad.<\/p>\n<p><em>Un ejemplo real: Un empleado del sector financiero<\/em><a href=\"https:\/\/edition.cnn.com\/2024\/02\/04\/asia\/deepfake-cfo-scam-hong-kong-intl-hnk\/index.html\" target=\"_blank\" rel=\"noopener\"><em>transfiri\u00f3 25 millones de d\u00f3lares<\/em><\/a><em>a una cuenta fraudulenta despu\u00e9s de que el COO se lo \u00abordenara\u00bb. Resulta que el COO era una IA falsificada.\u00a0<\/em><\/p>\n<h2>C\u00f3mo identificar un ataque de spear phishing<\/h2>\n<p>La mejor manera de prevenir un ataque de phishing selectivo es leer el correo electr\u00f3nico antes de hacer clic en cualquier enlace o abrir cualquier archivo adjunto. Por desgracia, muchos usuarios dan por hecho que un correo electr\u00f3nico es seguro sin comprobar la validez o el contenido del remitente. Esto es especialmente cierto si el correo electr\u00f3nico procede supuestamente de un funcionario de alto rango. Los hackers utilizan esto en su beneficio: dan por sentado que no cuestionar\u00e1s un correo electr\u00f3nico personalizado u oficial.<\/p>\n<p>Dicho esto, no existe una \u00fanica forma de detectar un ataque de phishing selectivo. Siempre es mejor confiar en tu criterio propio. Si crees que algo no est\u00e1 bien, no hay nada malo en preguntar a su director, supervisor o a quien supuestamente te envi\u00f3 ese correo electr\u00f3nico si la informaci\u00f3n facilitada es correcta.<\/p>\n<p>Algunas de las se\u00f1ales de alarma a las que hay que prestar atenci\u00f3n son las siguientes:<\/p>\n<ul>\n<li>Direcci\u00f3n de correo electr\u00f3nico incorrecta o mal escrita<\/li>\n<li>Errores ortogr\u00e1ficos o gramaticales<\/li>\n<li>Una sensaci\u00f3n de urgencia inusual<\/li>\n<li>Fechas u horas inusuales (como un fin de semana o un festivo)<\/li>\n<li>Enlaces que no coinciden con el dominio<\/li>\n<li>Se solicita informaci\u00f3n sensible<\/li>\n<li>Intenta asustarte<\/li>\n<\/ul>\n<h2>Prevenci\u00f3n de un ataque de phishing selectivo<\/h2>\n<h3>1. Imparte formaci\u00f3n de concienciaci\u00f3n en materia de seguridad<\/h3>\n<p>Siempre que sea posible, imparte formaci\u00f3n de concienciaci\u00f3n sobre seguridad a todos los empleados, no s\u00f3lo a sus equipos de TI. Todos los miembros del equipo deben desarrollar las habilidades necesarias para detectar, evitar y denunciar un correo electr\u00f3nico de phishing. Tambi\u00e9n puedes considerar la posibilidad de realizar una simulaci\u00f3n de correo electr\u00f3nico de phishing para que adquieran experiencia real de c\u00f3mo puede ser o sonar un correo electr\u00f3nico de phishing. El objetivo es <a href=\"https:\/\/www.ninjaone.com\/es\/blog\/creacion-de-una-cultura-de-seguridad-consejos-practicos-para-detectar-un-phishing\/\" target=\"_blank\" rel=\"noopener\">crear una cultura de la seguridad<\/a>.<\/p>\n<div class=\"in-context-cta\"><p style=\"text-align: center;\">NinjaOne, en colaboraci\u00f3n con Webroot, realiz\u00f3 un webinar educativo sobre c\u00f3mo los MSP pueden prevenir el phishing.<\/p>\n<p style=\"text-align: center;\"><a href=\"https:\/\/www.ninjaone.com\/blog\/recorded-webinar-msps-can-prevent-phishing\/\" target=\"_blank\" rel=\"noopener\">Mira la grabaci\u00f3n ahora<\/a>.<\/p>\n<\/div>\n<h3>2. Mantente al d\u00eda de las noticias<\/h3>\n<p>Las ciberamenazas siguen evolucionando cada a\u00f1o, por lo que es vital que te mantengas alerta y est\u00e9s al tanto de las nuevas formas en que los hackers crean ataques de spear phishing. Una de las mejores y m\u00e1s leg\u00edtimas formas de hacerlo es consultar peri\u00f3dicamente el sitio web oficial de la <em>Agencia de Seguridad Cibern\u00e9tica y de la Infraestructura<\/em> (CISA).<\/p>\n<h3>3. Implementa herramientas de seguridad<\/h3>\n<p>Es importante utilizar una soluci\u00f3n de software de supervisi\u00f3n y gesti\u00f3n remota que pueda parchear, configurar e integrar autom\u00e1ticamente servicios remotos en una \u00fanica plataforma. NinjaOne, por ejemplo, es una empresa de <a href=\"https:\/\/www.ninjaone.com\/es\/supervision-gestion-de-endpoints\/\">gesti\u00f3n de endpoints<\/a> de confianza que automatiza los aspectos m\u00e1s dif\u00edciles de la TI para aumentar la productividad, reducir los riesgos de seguridad y disminuir los costes de TI desde el primer d\u00eda. Adem\u00e1s, NinjaOne es una plataforma certificada <a href=\"https:\/\/www.ninjaone.com\/es\/blog\/cumplimiento-de-soc-2-panorama-implementacion\/\" target=\"_blank\" rel=\"noopener\">SOC2<\/a> Tipo-2 y aplica <a href=\"https:\/\/www.ninjaone.com\/es\/it-hub\/endpoint-security\/que-es-la-mfa\/\" target=\"_blank\" rel=\"noopener\">MFA<\/a> en todas las cuentas. SSO tambi\u00e9n est\u00e1 disponible en todos los paquetes y precios.<\/p>\n<h2>Evita que el spear phishing perjudique a tu empresa<\/h2>\n<p>Es imposible acabar por completo con el spear phishing, pero hay formas de mitigar su riesgo y sus posibles repercusiones. Adem\u00e1s de realizar investigaciones proactivas peri\u00f3dicas para encontrar correos electr\u00f3nicos sospechosos y educar a los empleados sobre los distintos tipos de spear phishing, es importante que trabajes con un proveedor de confianza conocido por su seguridad y rendimiento.<\/p>\n","protected":false},"author":152,"featured_media":0,"parent":0,"template":"","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":""},"hub_categories":[4203],"class_list":["post-395134","content_hub","type-content_hub","status-publish","hentry","content_hub_category-endpoint-security"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/content_hub\/395134","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/content_hub"}],"about":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/types\/content_hub"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/users\/152"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/media?parent=395134"}],"wp:term":[{"taxonomy":"content_hub_category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/hub_categories?post=395134"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}