¿Cuál es el objetivo de los correos electrónicos de phishing?
La llegada de Internet ha proporcionado a los delincuentes una nueva vía para cometer fraudes. Conocer los motivos y los métodos que utilizan los ciberdelincuentes para lanzar ataques de phishing es fundamental para evitar sus trampas.
¿Cuál es el objetivo de los correos electrónicos de phishing?
El objetivo detrás de los ataques de phishing es persuadir a las víctimas para que realicen alguna acción que beneficie a los ciberdelincuentes, como enviar dinero, entregar una contraseña, descargar malware o proporcionar datos sensibles. Los perpetradores suelen utilizar técnicas de ingeniería social para ocultar sus identidades y motivos, presentándose como personas o fuentes de información de confianza para engañar a la víctima y hacerle creer sus mentiras. Muchos de estos engaños crean una sensación de urgencia y se apoyan en la disposición de las personas a ayudar o en el miedo a recibir un castigo como táctica de manipulación. Aunque cada ataque de phishing es diferente, existen algunos patrones comunes a los que conviene prestar atención para evitar convertirse en víctima.
Robo financiero
La consecuencia más destacada del phishing es la pérdida económica. Los estafadores cometen robos económicos mediante ataques de ransomware, extorsión y transferencias fraudulentas de fondos. Este suele ser el motivo de un ataque de phishing que da lugar a un ataque de suplantación de correo electrónico empresarial (BEC) o a un ataque de ransomware.
Robo de datos
Los datos son el nuevo petróleo de las organizaciones. Todas las empresas disponen de datos valiosos que les ayudan a desarrollar su actividad. Los ciberdelincuentes persiguen los datos de una organización para venderlos con ánimo de lucro o pedir un rescate para devolverlos a la organización. A veces, los datos que los ciberdelincuentes obtienen en un ciberataque se utilizan para alimentar otro, una circunstancia que se observa a menudo en los ataques a la cadena de suministro. Los ciberdelincuentes suelen obtener datos a través de accesos no autorizados, foros de la dark web y el intercambio involuntario de información.
Robo de identidad
En muchos ciberataques que tienen éxito, los piratas informáticos consiguen acceder a información confidencial de carácter personal (PII) o a información sanitaria protegida (PHI). La PII ayuda a los delincuentes a cometer robos de identidad. Las identidades pueden utilizarse para facilitar otros delitos cibernéticos o venderse en la dark web.
Ahora que conocemos las consecuencias de un ciberataque, es fundamental comprender cómo los ciberdelincuentes atraen a sus víctimas.
¿Qué pretenden que hagas los correos electrónicos de phishing?
Un correo electrónico típico de phishing utiliza uno de estos dos métodos para llevar a cabo sus actividades maliciosas. A veces, el correo incluye un archivo adjunto malicioso que, al descargarlo, instala malware, como el ransomware. En otros casos, el correo contiene un enlace a una página web que los ciberdelincuentes pueden utilizar para robar información, como contraseñas, o para engañar a los usuarios y que descarguen malware.
Existen diversos métodos que utilizan los estafadores para llevar a cabo sus planes maliciosos. A continuación se describen algunas formas habituales en las que los correos electrónicos de phishing pasan de ser un simple intento a convertirse en un ataque exitoso.
Haz clic en un enlace
Los ciberdelincuentes envían correos electrónicos muy convincentes que incitan a las víctimas a hacer clic en un enlace incluido en ellos, lo que activa una descarga maliciosa y les permite acceder a los datos y sistemas de las víctimas. La suplantación de marcas y el spoofing son técnicas habituales en este tipo de ataques.
Visitar una página web
Si el correo electrónico de phishing pide a la víctima que visite una página web, el objetivo suele ser robar información, como contraseñas, para que los ciberdelincuentes puedan acceder a su sistema empresarial o personal con el fin de sustraer información o instalar malware.
Abrir un archivo adjunto
Algunos mensajes transmiten una carga maliciosa a través de un archivo adjunto que acompaña a un correo electrónico de phishing. Dado que estos correos parecen proceder de una fuente de confianza, las víctimas abren el archivo adjunto y caen en la trampa que los ciberdelincuentes han tendido con esmero. Se trata de una técnica que se utiliza a menudo en los ataques de BEC y de malware.
Introduce la información
Otro método engañoso mediante el cual los ciberdelincuentes pueden acceder a la información es a través de un formulario integrado en una página web maliciosa que solicita a los usuarios que introduzcan sus credenciales. Una vez que los usuarios introducen la información solicitada, los hackers pueden robar sus credenciales y lanzar un ataque de apropiación de cuenta (ATO).
Responder directamente
Los delincuentes a veces se hacen pasar por compañeros de confianza, directivos de empresas o personas con las que la víctima suele comunicarse para engañarla y que les facilite información confidencial. El «secuestro de conversaciones», en el que los ciberdelincuentes se cuelan en un hilo de conversación ya existente, es un ejemplo de este tipo de ataque.
Ponte manos a la obra
En ocasiones, los autores de los ataques de phishing se hacen pasar por una figura de autoridad, como un directivo de la empresa de la víctima o un funcionario público, y piden a las víctimas que les concedan acceso a un sistema o que les envíen dinero directamente. Los hackers crean una sensación de urgencia, lo que no da a las víctimas tiempo suficiente para comprobar la autenticidad del remitente.
¿Qué tipo de información pretenden obtener los correos electrónicos de phishing?
Los ataques de phishing se lanzan con el objetivo de obtener dinero, datos y credenciales. Los ataques de phishing dirigidos a particulares pueden ser muy específicos, una técnica conocida como «spear phishing». En los intentos de phishing más generales, los ciberdelincuentes lanzan una red amplia, creando y utilizando un señuelo que resulte atractivo para una gran variedad de personas con el fin de ver qué pueden conseguir.
Los ciberdelincuentes están interesados en obtener diversos tipos de información, como por ejemplo:
Datos personales
Si un correo electrónico de phishing se dirige a una persona concreta, los atacantes suelen personalizar el mensaje para dirigirse directamente a la víctima e incluyen información que solo un conocido podría saber. La siguiente información es la más buscada en un ataque de phishing dirigido a una persona concreta:
- Número de la Seguridad Social: Esta información podría utilizarse para cometer un robo de identidad o para presentar solicitudes fraudulentas de préstamos o tarjetas de crédito.
- **Cuentas bancarias:** Una vez que los ciberdelincuentes tienen acceso a las cuentas bancarias de alguien, las utilizan para realizar transferencias de dinero y llevar a cabo manipulaciones financieras.
- **Números de tarjetas de crédito:** Robar los datos de la tarjeta de crédito de otra persona es una forma ideal para que los delincuentes compren productos y servicios por Internet.
- **Información fiscal:** Los piratas informáticos utilizan tu información fiscal para robar devoluciones de impuestos. En un año, los piratas informáticos lograron sustraer información confidencial de más de 100 000 contribuyentes a través del servicio «Get Transcript» del Servicio de Impuestos Internos de EE. UU. Utilizaron estos datos para presentar declaraciones de la renta fraudulentas, con lo que se llevaron, según las estimaciones, 50 millones de dólares en devoluciones de impuestos.
- **Archivos personales o fotos:** Todos tenemos imágenes, archivos o vídeos privados en nuestros dispositivos. Si los piratas informáticos consiguen hacerse con estos archivos personales, los utilizan para chantajear o los venden de forma ilegal.
- Credenciales de inicio de sesión: Hoy en día, todas las personas tienen una presencia significativa en Internet, y utilizamos las mismas contraseñas para muchas cuentas en línea. Los ciberdelincuentes obtienen acceso a varias cuentas si roban una de sus credenciales de inicio de sesión. Esta información se utiliza para facilitar otros ciberataques o se vende en foros de la dark web. Más del 60% de los empleados utilizan la misma contraseña en múltiples aplicaciones de trabajo y domésticas.
Si bien una filtración de datos personales tiene graves consecuencias para una persona, la filtración de información empresarial tiene consecuencias catastróficas. Según la Comisión de Valores y Bolsa de Estados Unidos (SEC), alrededor del 60 % de las pymes cierran en los seis meses siguientes a una filtración de datos o un ciberataque. A continuación se detalla la información empresarial que los ciberdelincuentes buscan obtener mediante sus ataques de phishing.
Información empresarial
Los ciberdelincuentes roban cualquier información que puedan, pero estos tipos de datos son algunos de sus favoritos.
- Credenciales de inicio de sesión: Si los ciberdelincuentes tienen acceso a las credenciales de inicio de sesión de un empleado, pueden acceder fácilmente a las cuentas empresariales y cometer robos de datos. Es probable que una organización media tenga unos 17 conjuntos de datos de inicio de sesión disponibles en la dark web para que los utilicen los actores maliciosos.
- Cuentas bancarias de empresas: El acceso a la información bancaria de las empresas permite a los estafadores utilizarla para realizar transferencias de dinero y llevar a cabo manipulaciones financieras.
- Archivos empresariales: Toda empresa cuenta con archivos empresariales de carácter altamente confidencial, que podrían resultar perjudiciales para la propia empresa y sus clientes si cayeran en manos equivocadas. Tras acceder a dichos archivos, los ciberdelincuentes podrían exigir un rescate a cambio de su devolución, utilizar la información contenida en ellos para llevar a cabo otros ciberataques o venderlos de forma ilegal.
- Comunicaciones internas: Las comunicaciones internas de una organización pueden contener gran cantidad de información confidencial. Los delincuentes pueden utilizarla para llevar a cabo diversas actividades delictivas, incluida la extorsión.
- Información confidencial: Al igual que ocurre con los archivos empresariales, los ciberdelincuentes pueden retener información confidencial para pedir un rescate, venderla a la competencia o utilizarla para sustraer propiedad intelectual.
- Datos de clientes y empleados: Los datos de clientes y empleados tienen una gran demanda en muchos foros de la dark web. Los atacantes roban estos datos para venderlos en la dark web y también pueden utilizarlos para manchar la reputación de una empresa.
Protege a tu organización contra el phishing con Graphus
Como primera solución de seguridad de correo electrónico del mundo basada en inteligencia artificial, Graphus protege automáticamente a las organizaciones frente a los ataques de ransomware por correo electrónico. Graphus crea un muro entre las organizaciones y los ciberataques mediante la supervisión automática de los patrones de comunicación entre personas, dispositivos y redes para detectar los correos electrónicos sospechosos.
- Graphus bloquea los mensajes de phishing sofisticados antes de que los usuarios los vean.
- Ofrece tres niveles de protección entre los empleados y los mensajes de correo electrónico peligrosos.
- Se implementa sin problemas en Microsoft 365 y Google Workspace a través de la API, sin necesidad de descargas pesadas ni instalaciones prolongadas.
- No es necesario modificar los registros MX, redirigir el tráfico de correo electrónico ni cargar información sobre amenazas.
- Los informes intuitivos ayudan a las empresas a conocer mejor la eficacia de su seguridad, el nivel de riesgo, los tipos de ataques más habituales y mucho más.
- Disfruta de una potente seguridad para el correo electrónico y una protección eficaz contra el phishing a la mitad del precio de la competencia.
Si quieres saber más sobre Graphus, reserva una demostración aquí.