Volver al blog
GuíaAmenazas

Diez señales de phishing dirigido que tu equipo debe reconocer

El phishing masivo con faltas de ortografía ya casi no llega. El que sí llega está escrito para una persona concreta, en su idioma y con contexto real. Estas son las señales que siguen delatándolo.

Por CERT Radical5 de septiembre de 20262 min de lectura

Lo que cambió

Durante años el consejo fue "desconfía de los correos con faltas de ortografía". Ese consejo ya no sirve, y repetirlo hace daño: entrena a la gente a bajar la guardia ante cualquier mensaje bien escrito.

El phishing que preocupa hoy está redactado correctamente, conoce el nombre de tu jefe, menciona un proyecto real y llega en un momento verosímil. No se detecta por la forma. Se detecta por el patrón de la petición.

Las diez señales

1. Urgencia con una ventana artificial. "Antes de las 5 de la tarde", "solo hoy", "el proveedor cierra". La prisa existe para impedir que verifiques.

2. Un cambio de canal. El mensaje empieza en el correo y pide seguir por WhatsApp o SMS. Sacarte del canal corporativo elimina los filtros y el registro.

3. Petición de excepción al procedimiento. "Sé que normalmente se hace con orden de compra, pero esta vez…". Los procedimientos existen precisamente para estos casos.

4. Secreto. "No lo comentes todavía con el equipo", "es confidencial hasta el anuncio". Aísla a la víctima de la persona que detectaría el engaño.

5. Cambio de datos bancarios. Un proveedor conocido informa de una cuenta nueva. Es el fraude más rentable que existe y casi siempre llega por correo comprometido, no falsificado.

6. Autoridad sin posibilidad de réplica. Viene del gerente general, que casualmente está de viaje y no puede atender llamadas.

7. El archivo que pide habilitar algo. Macros, contenido, edición. Un documento legítimo se lee sin permisos adicionales.

8. Un enlace que no coincide con su texto. El texto dice una cosa; el destino real, otra. En móvil es más difícil de ver, y por eso llegan más a móviles.

9. Petición de credenciales o de un código. Ningún sistema interno legítimo te pedirá tu contraseña ni el código de tu segundo factor. Nunca. Esa regla no tiene excepciones.

10. Contexto correcto pero remitente ligeramente distinto. Un dominio con una letra cambiada, o el nombre visible correcto sobre una dirección ajena. Se ve al expandir el remitente, un gesto que casi nadie hace.

La regla que resuelve casi todo

Todas estas señales se neutralizan con un solo hábito:

Cualquier petición de dinero, credenciales o cambio de datos bancarios se verifica por un canal distinto y por iniciativa propia.

Por iniciativa propia es la parte clave. No respondas al correo ni llames al número que viene en el mensaje. Busca el contacto que ya tenías y llama tú.

Cuesta dos minutos y detiene el fraude más caro que puede sufrir una organización mediana.

Qué hacer si alguien ya picó

Lo primero es el tono. Si la cultura castiga al que cae, la próxima persona tardará horas en avisar, y esas horas son lo único que importa.

El mensaje al equipo debería ser explícito: avisar rápido no tiene consecuencias; callar sí. Una organización que se entera en cinco minutos casi siempre puede contener. Una que se entera al día siguiente, casi nunca.

phishingingeniería socialconcienciaciónBEC

Seguir leyendo