Tácticas habituales de phishing que ponen en riesgo a las empresas
El phishing funciona porque se aprovecha de las personas, no de la tecnología. Los sistemas de seguridad están diseñados para bloquear códigos sospechosos y detectar intrusiones, pero es mucho más fácil influir en las personas. Los empleados están acostumbrados a confiar en nombres conocidos, a responder rápidamente a las peticiones de las autoridades y a actuar con rapidez cuando algo les parece urgente. Los atacantes se aprovechan de estos instintos, sabiendo que incluso las mejores defensas pueden eludirse si una sola persona comete un error.
Según el Informe de Investigaciones sobre Fugas de Datos de 2025 de Verizon, el 60 % de las filtraciones estuvieron relacionadas con el factor humano, siendo el uso indebido de credenciales y el phishing algunas de las principales causas. Esta fuerte dependencia del error humano es lo que convierte al phishing en una forma clásica de ingeniería social.
¿Qué relación tiene la ingeniería social con todo esto?
La ingeniería social es una táctica de amplio alcance que consiste en manipular el comportamiento humano para obtener acceso o información. En lugar de forzar la entrada en los sistemas, los atacantes convencen a las personas para que hagan clic en un enlace, compartan una contraseña o abran lo que parece un archivo normal. El objetivo es engañar a alguien para que proporcione a los atacantes el punto de entrada que necesitan para robar datos, adentrarse más en las redes o cometer fraudes financieros.
¿Cuál es la diferencia entre el phishing y la ingeniería social?
El phishing es una forma específica de ingeniería social. Utiliza mensajes digitales —correo electrónico, mensajes de texto o redes sociales— para generar confianza o una sensación de urgencia y engañar a las personas para que actúen con rapidez. Lo que distingue al phishing es el método de transmisión. La ingeniería social en su conjunto puede adoptar muchas formas, desde estafas telefónicas hasta la manipulación en persona, mientras que el phishing se centra en la comunicación digital como canal de engaño.
¿Cómo se utiliza la ingeniería social en los ataques de phishing?
La mayoría de los empleados se muestran cooperativos; suelen respetar las instrucciones que parecen proceder de figuras de autoridad y se sienten presionados cuando un mensaje hace hincapié en la urgencia. Los atacantes diseñan sus mensajes para despertar esos instintos: un restablecimiento urgente de la contraseña, una solicitud del director general o una advertencia de que se va a suspender una cuenta.
Cuando estas señales aparecen en un correo electrónico, un mensaje de texto o incluso en una red social, la gente suele reaccionar antes de pararse a cuestionar la fuente. Esa reacción rápida es precisamente con lo que cuentan los atacantes. Al integrar la ingeniería social en la comunicación digital, el phishing convierte las interacciones cotidianas en momentos de alto riesgo que pueden perturbar las operaciones y exponer datos confidenciales.
Tipos de ataques de phishing
El phishing no es un método único. Los atacantes utilizan diferentes tácticas en función de sus objetivos, y la IA está dificultando su detección. El informe Cost of a Data Breach Report 2025 (El costo de una filtración de datos 2025) de IBM reveló que el 16 % de las filtraciones estaban relacionadas con la IA, sobre todo en el phishing y la suplantación de identidad. Desde sitios web falsos hasta deepfakes y códigos maliciosos generados por IA, estos ataques evolucionan más rápido de lo que pueden responder las defensas.
Dado que el phishing evoluciona tan rápidamente, es importante conocer los tipos de ataque más habituales, entre los que se incluyen:
Suplantación de identidad en el correo electrónico empresarial (BEC)
Los delincuentes piratean o suplantan cuentas de correo electrónico de empresas para hacerse pasar por directivos o proveedores. Solicitan pagos urgentes o datos confidenciales, a menudo imitando el estilo de redacción mediante IA. Por ejemplo, un empleado podría recibir lo que parece una solicitud urgente de transferencia bancaria por parte de su director financiero. El informe «Cost of a Data Breach» de IBM también muestra hasta qué punto se ha potenciado esta práctica: la IA generativa reduce ahora el tiempo de creación de correos electrónicos de phishing de 16 horas a tan solo cinco minutos.
Spear phishing
Correos electrónicos dirigidos, redactados con datos personales o empresariales para engañar a personas concretas. La IA generativa facilita la ampliación de estas campañas. Ejemplo: un enlace falso a un documento de proyecto captura las credenciales de un empleado.
Angler phishing
Los atacantes se hacen pasar por el servicio de atención al cliente en las redes sociales para engañar a los usuarios y que revelen sus datos de acceso. Los perfiles generados por IA hacen que las cuentas parezcan reales. Ejemplo: un «agente de atención al cliente» envía un enlace falso para resolver una reclamación.
Suplantación de marca
Los correos electrónicos se hacen pasar por empresas de confianza utilizando dominios muy similares o sitios web falsos. Ejemplo: una página de inicio de sesión falsa de una empresa roba las credenciales*.*
Phishing de credenciales
Diseñado para robar nombres de usuario y contraseñas, a menudo en combinación con el BEC o la suplantación de marcas. Ejemplo: un correo electrónico con una factura falsa redirige a un portal de inicio de sesión falso.
Smishing
Mensajes SMS que contienen enlaces o mensajes maliciosos. Ejemplo: una alerta bancaria falsa insta a los usuarios a proteger sus cuentas.
Quishing (phishing mediante códigos QR)
Los códigos QR fraudulentos conducen a sitios web falsos o a malware. Ejemplo: un código QR incluido en un correo electrónico redirige a una página de inicio de sesión falsa.
Cómo protege « Kaseya 365 Endpoint» contra el phishing
Kaseya 365 Endpoint se ha diseñado para ofrecer a los equipos de TI una forma más inteligente y fiable de bloquear los ataques de phishing. A diferencia de las herramientas independientes, combina seguridad, automatización y supervisión en una única suscripción, lo que te proporciona la visibilidad y la protección que necesitas a nivel de terminal.
Así es como ayuda:
- Detección y bloqueo de amenazas en tiempo real: los archivos y enlaces maliciosos se analizan automáticamente y se bloquean antes de que lleguen a los usuarios finales, lo que reduce la dependencia de la detección manual.
- Análisis de comportamiento para detectar amenazas en constante evolución: la supervisión basada en IA no se limita a buscar firmas conocidas, sino que reconoce comportamientos sospechosos, lo que la hace eficaz contra nuevas tácticas de phishing, incluidos los ataques generados por IA.
- Seguridad integrada para dispositivos finales: el antivirus, el EDR y la gestión de parches funcionan conjuntamente en una única plataforma, subsanando las deficiencias que dejan las herramientas fragmentadas.
- Automatización integrada: Kaseya 365 Endpoint automatiza las actualizaciones, los parches y las respuestas, lo que ahorra tiempo a los equipos de TI y garantiza que los sistemas permanezcan protegidos sin necesidad de una supervisión constante.
- Visibilidad y generación de informes: los administradores pueden ver dónde se producen los intentos de phishing, qué dispositivos han sido objeto de estos ataques y cómo el sistema ha neutralizado las amenazas, lo que contribuye a reforzar las defensas con el paso del tiempo.
- Copia de seguridad fiable: los datos críticos se protegen y se pueden recuperar automáticamente, por lo que, incluso si se produce un ataque, las empresas pueden restaurar los sistemas rápidamente y evitar un tiempo de inactividad prolongado.
- Los usuarios de la versión Pro disfrutan de los servicios de MDR: MDR cuenta con un equipo de seguridad disponible las 24 horas del día, los 7 días de la semana, que se dedica a detectar amenazas avanzadas, lo que garantiza una detección más rápida y una respuesta especializada en caso de que un ataque de phishing provoque una intrusión.
Protege a tu equipo contra el phishing
El phishing siempre se centrará en el comportamiento humano. Con « Kaseya 365 » Endpoint, dispones de una solución diseñada para interceptar esos ataques antes de que tengan éxito, de modo que tu equipo pueda centrarse en hacer crecer el negocio, en lugar de en recuperarse de las brechas de seguridad. Para comprobar la diferencia que puede suponer, reserva hoy mismo una demostración de « Kaseya 365 » Endpoint.