El phishing es un tipo de fraude en línea en el que los atacantes se hacen pasar por una organización o persona de confianza para engañar a las víctimas y obtener contraseñas o datos de pago, o hacer que instalen malware.
Cómo funciona el phishing
La víctima recibe un mensaje que parece venir de un banco, una empresa de mensajería, un compañero o una plataforma popular. Genera urgencia —cuenta bloqueada, factura impagada, paquete retenido— y lleva a una página de acceso falsa o a un adjunto malicioso.
Formas principales:
- phishing masivo, enviado a millones de direcciones;
- spear phishing, dirigido a una persona o empresa concreta;
- smishing (SMS y mensajería), vishing (llamadas) y quishing (códigos QR);
- phishing AiTM, en el que una página proxy roba la sesión y elude los códigos de un solo uso (ataque de intermediario).
Los kits de phishing como servicio venden copias listas de sitios populares, y la IA generativa ayuda a los delincuentes a redactar textos convincentes en cualquier idioma.
Por qué el phishing es importante
El phishing es uno de los primeros pasos más comunes de los ciberataques. Con él los atacantes obtienen credenciales robadas e instalan infostealers y troyanos de acceso remoto, lo que después lleva a filtraciones de datos y ransomware. Es una técnica central de la ingeniería social y del compromiso del correo empresarial.
Cómo protegerse
- No siga enlaces de mensajes inesperados: abra usted mismo el sitio o la app.
- Compruebe la dirección del remitente y el dominio real en la barra de direcciones.
- Use passkeys o llaves FIDO2, que no funcionan en dominios falsos. Un gestor de contraseñas tampoco rellenará nada en un sitio imitado.
- Organizaciones: aplicar SPF, DKIM y DMARC, filtrar correos y enlaces, y facilitar la notificación de phishing.