¿Qué es el Phishing? Tipos de phishing más comunes

En el mundo del Internet abundan las estafas y los ataques cibernéticos. Uno de ellos es precisamente el phishing, que desde hace tiempo se ha convertido en una grave amenaza para bancos y usuarios convencionales. Sin embargo, ¿qué es el phishing, y cómo funciona?

A continuación te explicaremos de qué trata este ataque cibernético. También veremos cuáles son los tipos de phishing más comúnmente usados por los hackers.

¿Qué es el phishing?

El phishing es definido como una vulnerabilidad a la seguridad cibernética en la que ciberdelincuentes envían mensajes para hacerse pasar por una persona, u organización confiable.

Todos los mensajes de phishing tienen como objetivo engañar al usuario para que haga cosas como:

  • Descargar software dañino.

  • Hacer clic en enlaces maliciosos.

  • Revelar información privada como datos de inicio de sesión.

Hoy en día se sabe que la forma más frecuente de ingeniería social, que es un término amplio para los intentos de influir o engañar a los usuarios de internet, es el phishing.

De hecho, la estrategia maliciosa cada vez más usada en prácticamente todos los eventos de seguridad es la ingeniería social. El phishing y otras formas de engaño se combinan con frecuencia con otras vulnerabilidades informáticas como el malware, la inyección de código y los ataques a la red.

¿Cómo funciona el pishing?

Un mensaje enviado por Email, a través de redes sociales como Facebook, WhatsApp u otro canal de comunicación electrónica, es el componente fundamental de un ataque de phishing.

Un atacante podría usar las redes sociales en particular para recopilar datos de antecedentes sobre el historial profesional y personal de su víctima. Todas estás fuentes se utilizan para obtener información sobre la posible víctima.

Por lo tanto, el pishing involucra la obtención del nombre, la ocupación, la dirección de correo electrónico, los intereses y pasatiempos. Dicho de otra manera, un ciberdelincuente puede crear un mensaje falso usando dicha información, para engañar a una persona.

La razón por la que el pishing es muy peligroso tiene que ver con que los correos electrónicos que la víctima recibe, con frecuencia parecen ser de personas u organizaciones legítimas. Los ataques se lanzan a través de enlaces a sitios web no autorizados, o archivos adjuntos maliciosos.

En muchos casos, los atacantes crean páginas web falsas que parecen ser propiedad de organizaciones acreditadas. Algunos ejemplos incluyen sitios web de bancos, plataformas sociales, servicios de correo electrónico, empresas, instituciones educativas, etc.

Lo que se intenta es recopilar datos confidenciales de estos sitios web, como información de pago, datos de tarjetas de crédito, nombres de usuario, y contraseñas.

La buena noticia es que la mayoría de las veces, una mala redacción, el uso incorrecto de tipos de letra, logotipos y diseños, pueden hacer que ciertos mensajes sms de phishing sean fáciles de detectar.

Sin embargo, muchos ciberdelincuentes están mejorando sus técnicas de pishing, haciendo que sus mensajes parezcan genuinos. Incluso, muchos de ellos recurren a estrategias de marketing para evaluar y mejorar el éxito de sus mensajes fraudulentos.

¿Cuáles son los tipos de pishing más comunes?

Debido a sus características, y la forma en que funciona, el pishing puede adoptar diferentes modalidades. Por ello es importante conocer los tipos de ataques de pishing más utilizados.

Pishing por correo electrónico

Por obvias razones, el correo electrónico es donde se envían la mayoría de los mensajes de phishing. Un atacante puede crear nombres de dominio ficticios que se asemejan a negocios reales. A continuación se asegura de enviar miles de mensajes a sus potenciales víctimas.

Los atacantes pueden utilizar subdominios como mibanco(.)host(.)com. También suelen usar el nombre de una empresa de confianza como una dirección de correo electrónico del tipo mibanco(@)host(.)com.

Todo esto para crear dominios falsos agregando, o reemplazando caracteres. Por ejemplo, mi-banco(.)com en lugar de mibanco(.)com. Además, en muchos mensajes Email de phishing se crea una sensación de urgencia o una amenaza.

De esta manera se pretende que el destinatario actúe de inmediato sin verificar la legitimidad o el origen del correo electrónico.

El pishing por correo electrónico a menudo se ejecuta para:

  • Que la víctima haga clic en un enlace malicioso.

  • Que el usuario descargue un archivo con virus.

  • Que la persona haga clic en una página web falsa, y robar su información personal.

  • Que el usuario responda y brinde datos personales.

Spear Phishing

Otro de los tipos de pishing más comunes es la suplantación de identidad o Spear Pishing. En este caso se trata de una técnica de pishing que consiste en enviar mensajes de correo electrónicos maliciosos a ciertas personas.

Por lo general, el ciberdelincuente ya conoce algunos, o todos los datos más importantes de su víctima, como por ejemplo:

  • Su nombre.

  • Lugar donde trabaja.

  • Dirección de Email.

  • Número de teléfono.

  • Nombres de amigos o familiares.

  • Estudios académicos.

Al hacer uso de dicha información, el pishing de suplantación de identidad se vuelve más efectivo, y puede engañar a los destinatarios para que realicen acciones como transferencias de dinero.

Smishing y Vishing

En lugar de utilizar la comunicación escrita, este tipo de phishing se realiza a través del teléfono. Por un lado, el vishing implica la suplantación de identidad mediante conversaciones telefónicas, mientras que el smishing involucra la transmisión de mensajes de texto sms fraudulentos.

En estos tipos de pishing a menudo el atacante se hace pasar por un investigador de fraudes. Pude fingir trabajar para un banco, o para una compañía de tarjetas de crédito. Es común que les diga a las víctimas que sus cuentas han sido comprometidas.

A continuación se le pide a la víctima la información de su tarjeta de crédito, o cuenta bancaria para supuestamente verificar su identidad. En muchos casos se les dice que deben transferir sus fondos a una “cuenta segura”, que en realidad pertenece al atacante.

Whaling

Este es el nombre que recibe otra de las estafas de pishing más usadas por los ciberdelincuentes. Este tipo de pishing tiene el mismo objetivo general que otras modalidades, aunque su método suele ser bastante sutil.

Estos ataques de pishing normalmente no utilizan enlaces maliciosos, o páginas web falsas. En su lugar, los atacantes utilizan los datos que recopilan de su investigación sobre la víctima para crear mensajes muy específicos.

A modo de ejemplo, un atacante a menudo utilizará declaraciones de impuestos falsas para recopilar información personal sobre la víctima. Posteriormente, utilizará dicha información para planificar su ataque de pishing.

Además de evitar datos personales, y controlar los antivirus y demás del pc. En este post te contamos ¿Qué pasos debes dar en caso de que hayas sufrido una estafa por phising?

Esta web utiliza cookies propias y de terceros para su correcto funcionamiento y para fines analíticos y para fines de afiliación y para mostrarte publicidad relacionada con sus preferencias en base a un perfil elaborado a partir de tus hábitos de navegación. Contiene enlaces a sitios web de terceros con políticas de privacidad ajenas que podrás aceptar o no cuando accedas a ellos. Al hacer clic en el botón Aceptar, acepta el uso de estas tecnologías y el procesamiento de tus datos para estos propósitos. Configurar y más información
Privacidad