10 datos sobre la suplantación de identidad y la imitación de marcas que te dejarán boquiabierto
La suplantación de identidad y su corolario, la suplantación de marca o el fraude de marca, son las técnicas favoritas de los ciberdelincuentes. Es uno de los trucos más antiguos que existen por una razón: funciona. Los empleados suelen abordar con menos recelo los mensajes procedentes de marcas de confianza con las que interactúan con frecuencia, como Microsoft o Amazon, lo que convierte la suplantación de marca en una potente herramienta de ingeniería social. Los ciberdelincuentes lo saben y se aprovechan de ello constantemente, atacando a las empresas con una cascada incesante de mensajes de phishing que utilizan marcas conocidas. A los empleados les puede resultar muy difícil distinguir entre un mensaje auténtico y uno falso, lo que genera graves problemas para sus empresas. Estos datos sobre la suplantación de identidad y la usurpación de marcas pueden ayudarte a comprender el peligro que estos ciberataques suponen para cualquier organización.
10 datos sobre la suplantación de identidad y la usurpación de marcas
- El 25 % de todos los correos electrónicos de marcaque reciben las empresas son falsos o intentos de suplantación de identidad de la marca.
- La suplantación de marcas ha aumentadomás de un 360 % desde 2020.
- El 97 % de los empleadosno es capaz de detectar amenazas sofisticadas de phishing.
- El 98 % de los ciberataquesincluyen uno o más elementos de ingeniería social, como la suplantación de identidad.
- El 98 % de las organizaciones recibió una amenaza procedente del dominio de un proveedor en 2021.
- Una cuarta parte de todos los ataques de phishing por correo electrónico del cuarto trimestre de 2021 se hicieron suplantando la identidad de UPS o DHL
- El fraude relacionado con las marcas en 2021 fue 15 veces mayor que en 2020
- Es probable que 1 de cada 3empleados haga clic en los enlaces de los correos electrónicos de phishing.
- El 45 % de los empleados hace clic en los correos electrónicos que consideran sospechosos «por si acaso es importante».
- Es probable que 1 de cada 8empleados facilite la información solicitada en un correo electrónico de phishing.
Las 10 marcas más falsificadas o suplantadas
Como demuestran estos datos sobre la suplantación de marcas y el spoofing, los ciberdelincuentes tuvieron un año muy activo en 2021, lo que supuso un nuevo peligro para las bandejas de entrada de los empleados. Los empleados se enfrentan a esta amenaza con frecuencia: tradicionalmente, Microsoft ocupa el primer puesto. Sin embargo, DHL la superó a finales de 2021, representando casi una cuarta parte de los intentos de phishing relacionados con marcas. No obstante, Microsoft no bajó demasiado en la lista. Microsoft ocupó el segundo puesto, siendo la marca que los ciberdelincuentes imitaron en una quinta parte de las estafas de phishing. El gigante de las comunicaciones WhatsApp quedó en tercer lugar, con Google pisándole los talones. LinkedIn sigue siendo uno de los favoritos de los ciberdelincuentes, pero Facebook (ahora conocido como Meta) salió del top 10.
- DHL 23%
- Microsoft 20 %
- WhatsApp 11 %
- Google 10 %
- LinkedIn 8 %
- Amazon 4 %
- Roblox 3 %
- FedEx 3 %
- PayPal 2 %
- Apple 2 %
Los datos sobre la suplantación de identidad y la usurpación de marcas ponen de manifiesto el alcance del peligro al que se enfrentan las empresas
El hecho de que Microsoft haya bajado al segundo puesto no reduce el peligro que supone para las empresas el phishing relacionado con la marca Microsoft. Aproximadamente145 millones de personas utilizan Teams u Office 365cada día. Esa es una de las principales razones por las que Microsoft es el eterno líder entre las marcas más imitadas en lo que respecta a los archivos adjuntos. Los empleados manejan una gran cantidad de archivos de Office. Algo menosdel 50 % de los archivos adjuntos maliciosos en correos electrónicosllegan en formatos de Microsoft Office. Los formatos de Microsoft Office, como Word, PowerPoint y Excel, son extensiones de archivo muy utilizadas por los ciberdelincuentes para transmitir malware por correo electrónico, y representan el 38 % de los ataques de phishing. El siguiente método de distribución más popular son los archivos comprimidos, como .zip y .jar, que suponen alrededor del 37 % de las transmisiones maliciosas.
Robar la reputación de marca de una empresa es como robarle su identidad. Las empresas dedican tiempo y dinero a construir sus marcas, y parte de esos esfuerzos se destinan a consolidarse como organizaciones fiables e íntegras, que sean a la vez buenos socios comerciales y empresas de calidad a las que los clientes puedan acudir. Pero a los ciberdelincuentes les encanta sacar provecho del trabajo duro de otros. Una forma en la que pueden sacar partido de la excelente reputación de marca de una empresa en el mundo empresarial es ponerse en contacto de forma fraudulenta, mediante cuentas falsas en redes sociales, con empresas con las que esa marca hace negocios o con aquellas que serían socios lógicos. Los delincuentes pueden utilizar este método para recabar información, obtener credenciales y otros datos que les permitan poner en marcha estafas de suplantación de correo electrónico empresarial sin necesidad de enviar ni un solo correo electrónico.
Datos sobre la suplantación de identidad y la usurpación de marcas: datos sobre el fraude en las redes sociales
Los minoristas suelen verse especialmente afectados por el phishing en las redes sociales. Las marcas de lujo luchan constantemente contra la información falsa que circula en las redes sociales, y los ciberdelincuentes utilizan esas marcas para estafar y suplantar la identidad de víctimas desprevenidas cada día. Los ciberdelincuentes se esfuerzan por trasladar rápidamente sus operaciones a la plataforma de redes sociales que esté de moda en cada momento. En estos momentos, eso significa que están dedicando tiempo y esfuerzo a estafar a los usuarios de TikTok. Grandes marcas minoristas como Gucci, Rolex y Louis Vuitton se encontraban entre lasmás atacadas por los falsificadoresen TikTok en 2021.
Las marcas de lujo más falsificadas en TikTok
En cuanto a las publicaciones con hashtags que suplantaban la identidad de marcas o eran falsas en 2021
- Gucci: 13,6 millones
- Rolex, 11,7 millones
- Louis Vuitton 2,08 millones
- Dior 282 700
- Chanel 163 181
Señales de alerta que podrían indicar suplantación de marca y falsificación de identidad
Actuar con precaución al gestionar los correos electrónicos de marcas puede ayudar a reducir la probabilidad de interactuar con un mensaje de phishing. Existen algunas señales de alerta que indican que un correo electrónico de una marca puede ser falso o suplantado, en lugar de un mensaje auténtico de dicha marca.
Un asunto extraño o muy urgente
Los asuntos que contengan expresiones extrañas como «Advertencia», «Tus fondos han» o «Mensaje para una persona de confianza» deberían hacerte sospechar, sobre todo si el asunto exige una acción urgente.
Asuntos habituales de los mensajes de fraude de marca dirigidos a empresas
- Es necesario restablecer la contraseña
- Actualizar la información de pago
- Intento de entrega fallido
- Se requiere una actuación inmediata
- Alerta de seguridad de la cuenta
- Último aviso
- Factura vencida
- Factura pendiente
- Se adjunta el enlace de seguimiento
- Tasas aduaneras pendientes
Un saludo inadecuado o poco profesional
Si el saludo te resulta extraño, desconfía. ¿El saludo tiene un estilo diferente al que sueles ver en los mensajes de este remitente? ¿Es genérico cuando suele ser personalizado, o al revés? Las anomalías en el saludo son señales de alerta que indican que el mensaje podría no ser legítimo.
Un mensaje enviado desde un dominio no oficial o inusual
Comprueba el dominio del remitente fijándote en su dirección de correo electrónico. Un mensaje procedente de una gran empresa vendrá desde el dominio oficial habitual de dicha empresa. Por ejemplo, si un mensaje que contiene una advertencia de seguridad indica que procede de«Sender@microsoftsecurity.com»en lugar de«Sender@microsoft.com», es probable que se trate de un intento de phishing.
Eleccionesléxicasy gramaticalesextrañas
Esta es una prueba clave para detectar un mensaje de phishing. Fíjate en si hay errores gramaticales, errores de uso, datos que no tengan sentido, variaciones en el nombre o la dirección de la empresa, elecciones de palabras extrañas y problemas con las mayúsculas o la puntuación. Un mensaje lleno de errores es probablemente un intento de phishing.
Errores ortográficos inusuales y emojis
Incluso las grandes marcas envían a veces mensajes con errores ortográficos. Pero un mensaje plagado de errores probablemente no sea legítimo. Esta es una forma rápida de detectar el phishing. Aunque algunas marcas utilizan emojis en el asunto de los correos electrónicos, rara vez se emplean en el cuerpo de un correo electrónico de una gran marca. Desconfía de los emojis.
Variaciones de estilo o irregularidad
Los mensajes fraudulentos pueden presentar pequeñas variaciones de estilo respecto a los correos electrónicos habituales de la empresa de la que se hacen pasar. A veces, cuando los delincuentes falsifican correos electrónicos, solo sustituyen parte del texto. Si un mensaje resulta inconexo o contiene partes que no encajan con el resto, desconfía. Ten cuidado con las fuentes inusuales, los colores que se desvían ligeramente, los logotipos extraños o los formatos que no encajan del todo. Estos son indicadores habituales de un mensaje falsificado.
Enlaces curiosos
Los enlaces maliciosos son el mejor aliado de los ciberdelincuentes y una forma habitual de distribuir malware. Los enlaces que no redirigen al dominio oficial o a la cuenta de redes sociales de la empresa que supuestamente ha enviado el mensaje son peligrosos y podrían constituir intentos de phishing o de instalación de ransomware.
Si parece demasiado bueno para ser verdad…
Ten cuidado al responder a mensajes de cualquier famoso o empresa con la que nunca hayas hecho negocios, sobre todo si parecen estar hechos a medida para tu empresa. Los mensajes de organismos gubernamentales también deben tratarse con precaución. Por ejemplo, el Gobierno federal de EE. UU. nunca te pedirá información de carácter personal, números de tarjetas de pago ni datos financieros a través de un correo electrónico.
Se estima que el 48 % de las empresas no cuenta con medidas de seguridad eficaces para protegerse contra los ataques de suplantación de marca. Una de las razones es que las medidas de seguridad convencionales, como un SEG o la seguridad integrada en Microsoft 365 o GSuite, no dan la talla. Sin embargo, la seguridad del correo electrónico automatizada y basada en inteligencia artificial puede detectar y bloquear mensajes de phishing sofisticados, como la suplantación de identidad y la usurpación de marcas, con un 40 % más de eficacia que la seguridad convencional; además, la seguridad del correo electrónico automatizada de Kaseya 365 User es asequible para cualquier empresa.