Cómo prevenir los ataques de phishing

Publicado: agosto 13, 2022

Cómo bloquear sitios peligrosos o dañinos de muchas formas

Internet Security How-to guides, Understanding Internet Security

How to Prevent Phishing Attacks

¿Cómo prevenir los ataques de phishing? Caer en la red del phishing le puede pasar a cualquiera y puede tener consecuencias desastrosas. En este artículo describimos cómo reconocer el phishing, y recomendamos la herramienta adecuada para evitarlo.

¿Qué es el phishing?

Veamos rápidamente, en detalle, qué se entiende por phishing. El término phishing se acuñó en la década de 1990 y se considera una “ensalada de palabras”, es decir, la combinación de la parte inicial de una palabra y la parte final de otra; en este caso, las palabras en inglés phreak y fishing. El primer término se acuñó en la década de 1970 y significaba entrar ilegalmente en un sistema telefónico, generalmente para hacer llamadas gratuitas. Fishing, por otro lado, es el acto de intentar pescar peces. Por lo tanto, phishing significa, de alguna manera, intentar «pescar» a un usuario que está navegando por internet.

Técnicamente, el phishing es la actividad mediante la cual se induce a un usuario a hacer clic en un enlace, provocando así que se envíen o introduzcan datos sensibles en una página web. A través de la actividad de phishing, también se puede desencadenar la instalación de malware, spyware o un troyano en el ordenador o Smartphone de la persona desafortunada.

El ataque se produce mediante el envío de un correo electrónico o un mensaje de texto, e incluso a través de un programa de chat como Whatsapp o Facebook Messenger. Sucede a menudo, por ejemplo, que después de haber comprado algo en un sitio de comercio electrónico, recibe un correo electrónico o mensaje de texto pidiéndole que haga clic en un enlace. El mensaje, que parece provenir de una empresa de mensajería, le advierte de que puede haber un retraso en la entrega, y le pide que haga clic en un enlace para rastrear el envío.

Sin embargo, los intentos de ataques de phishing pueden ser muy creativos. Incluso puede recibir un mensaje que parece provenir de un banco, un proveedor de energía o una compañía de seguros, pidiéndole que haga clic en un enlace con suma urgencia para resolver un problema repentino.

Aviso de ataque de phishing por correo electrónico y mecanismo de robo de credenciales

Cómo funciona un ataque de phishing

Un ataque de phishing sigue un patrón llamado “ingeniería social”, es decir, explota ciertos datos personales que poseen los atacantes. Consideremos el caso de un mensaje que se abre sobre un supuesto envío. ¿Cómo es posible que este mensaje llegue justo después de haber realizado la compra en línea?

En el mejor de los casos, las bases de datos del sitio o de la empresa de mensajería pueden haber caído en manos de los delincuentes. Además, uno de los ordenadores en los que se produjo la transacción podría contener spyware, del mismo modo que el spyware podría estar latente dentro de los dispositivos de la víctima.

Sea cual sea la razón por la que nuestros datos (correo electrónico, cuentas de chat, etc.) están en manos de delincuentes, es en torno a esta información que se construye el ataque. Generalmente, los ciberdelincuentes no están enfadados específicamente con nosotros. El ataque se lanza a gran escala (phishing masivo), tanto que siempre habrá alguien que caiga en la trampa; es matemático.

El diseño de un ataque de phishing puede inducirle a abrir un archivo adjunto, hacer clic en un enlace, rellenar un formulario o responder directamente al mensaje con información personal. El escenario más común es el siguiente:

  • Abre su correo electrónico y encuentra, en su bandeja de entrada, un aviso de su banco, realmente de su banco. Cuando hace clic en el enlace, llega a una página web muy similar a la de su banco.
  • El sitio está construido únicamente para robar información. La alerta que ha recibido le advertirá de que hay un problema con su cuenta y le pedirá que confirme su usuario y contraseña.
  • Después de haber introducido sus credenciales en la página falsa, se le redirige al sitio real del banco, donde se le pedirá que introduzca su información por segunda vez, de modo que no se dé cuenta inmediatamente de que su información fue robada en el paso anterior.

Lo que hemos explicado es una configuración clásica de phishing destinada a robar sus códigos de banca en línea. Sin embargo, quienes se especializan en phishing pueden utilizar una variedad de herramientas, desde mensajes SMS hasta llamadas telefónicas, con un solo objetivo en mente: robar información confidencial. Y, por desgracia, solo quienes son especialmente cuidadosos pueden evitar meterse en problemas.
Además, el truco de la página web falsa se aplica a una variedad de contextos. Por ejemplo, los ciberdelincuentes pueden construir un sitio de comercio electrónico falso para incitar a una compra, y el usuario desprevenido introducirá los datos de su tarjeta de crédito.

En resumen, los objetivos de un ataque de phishing son:

  • Infectar el dispositivo con malware, un troyano o spyware al hacer clic en un archivo adjunto de correo electrónico o en un enlace que lleva a una página que oculta el código malicioso.
  • Robar datos personales (credenciales bancarias, datos de salud, dirección física del domicilio, etc.).
  • Obtener el control de credenciales para acceder a aplicaciones y luego utilizarlas para un ataque a la red corporativa.
  • Para convencerte de que envíes dinero o chantajearte de alguna manera.

También cabe señalar que un mensaje de phishing puede llegar de un remitente conocido sin que este lo sepa. El caso clásico es el mensaje recibido en Facebook Messenger de un amigo, un mensaje que te invita a hacer clic en un enlace. Como lo recibes de un amigo, tiendes a confiar en él, y el daño ya está hecho. Por otro lado, la cuenta de Facebook del amigo ha sido comprometida, sin que él se dé cuenta.

El amigo también podría ser tu jefe, que te pide que hagas algo, por ejemplo, enviar documentos confidenciales de la empresa. ¿Y qué hacemos? ¿No se los enviamos? No. Por lo tanto, ten cuidado, porque un ataque de phishing bien construido puede ser el preludio de un ataque que puede colapsar los sistemas corporativos.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Mecanismo de filtrado DNS para el bloqueo de sitios de phishing y malware

Cómo prevenir ataques de phishing y vivir tranquilo

Una vez comprendidos los riesgos que implica, ahora es el momento de explicar “cómo prevenir los ataques de phishing”, es decir, cómo prevenir ataques de phishing, y vivir tranquilo.

Primero, es necesario ser muy cuidadoso: hay numerosos casos de phishing en los que los usuarios, que no estaban muy lúcidos en ese momento, han caído en la trampa. Además, debes analizar cuidadosamente el mensaje. Veamos específicamente a qué prestar atención:

  • Tipo de solicitud. Nadie, ni siquiera un supuesto amigo necesitado, pediría dinero por correo electrónico. Los bancos, y otros, advierten a los usuarios de todas las formas posibles: nunca enviamos solicitudes de dinero ni de información personal a través de la web, de la misma manera que no se envían representantes de gas para revisar las facturas. En ese caso, verificamos la veracidad de la solicitud con una llamada telefónica.
  • Archivos adjuntos. Nunca abrimos archivos adjuntos de correo de los que no estamos seguros y que tienen extensiones de archivo sospechosas, como .exe.
  • Desconfiamos de las urgencias. El phisher quiere alterar tu estado emocional, para hacer que hagas algo sin pensar con claridad. Por eso, utilizará términos como “date prisa”, “urgente”, “resuelve el problema ahora”, “debes hacer esto de inmediato”.
  • Errores gramaticales. Los atacantes casi nunca son hablantes nativos. El texto del mensaje, y la página de destino a la que llegas, generalmente contienen errores de gramática o sintaxis. Lee cada palabra con atención antes de hacer cualquier cosa.
  • Enlace y remitente. Nunca hagas clic en el enlace, sino pasa el ratón por encima. En la parte inferior izquierda, tu programa de correo electrónico te mostrará el enlace completo, y podrás verificar que el dominio de tu banco no aparece. Lo mismo para el remitente del correo electrónico. Veamos la dirección completa expandiendo el campo del remitente y comprobemos dos veces. Si es una dirección genérica, con un nombre de dominio muy extraño (info@in.mifoxom.eu es la primera que encontré en mi carpeta de spam), elimina el correo electrónico de inmediato.
  • Estimado señor. Tu banco, o tu proveedor de energía, nunca te enviaría un mensaje de correo electrónico que comience con “estimado señor”; tu banco sabe muy bien cuál es tu nombre e incluso sabe cómo preestablecer tu nombre en la primera línea de texto.

Un filtro DNS también te protege del phishing

Habiéndote proporcionado toda la información útil necesaria para saber “cómo prevenir los ataques de phishing”, concluimos esta miniguía con el consejo más importante: equípate con un filtro DNS que bloquee la navegación por sitios considerados peligrosos.

Un servicio de protección de navegación, como el filtro DNS de FlashStart, se puede instalar en todos los dispositivos utilizados, incluidos los Smartphones y los portátiles. Gracias a la amplísima red de bases de datos de sitios peligrosos (listas negras) consultadas en tiempo real por FlashStart, el usuario tendrá siempre la garantía de no aterrizar en un sitio con intenciones maliciosas, y se protegerá la navegación de los más jóvenes, los más indefensos y aquellos que no son suficientemente cuidadosos.
Además, debido a lo que hemos dicho anteriormente, el problema del phishing no afecta solo a los usuarios individuales. Por lo tanto, se recomienda encarecidamente que una empresa también se equipe con un sistema de filtrado para la navegación desde los dispositivos de sus empleados.

FlashStart: una fuente influyente para “ScamAdviser”

Desde 2022, FlashStart ha sido una fuente influyente de “confianza” para ScamAdviser.
En cada búsqueda pública libre de malware/peligro, FlashStart será siempre mencionado y enlazado, un logro importante que refuerza la misión de la empresa y, debido a su plataforma, puede considerarse una alternativa a ScamAdviser.

El recorrido en ciberseguridad de la empresa italiana FlashStart comenzó en pymes y escuelas, alcanzando, hoy en día, una distribución global en nada menos que 146 países con una variedad de servicios y productos de protección capaces de satisfacer cualquier necesidad, con cualquier tipo de dispositivo y conexión empresarial, incluso de forma remota, en todo el mundo.

La visión de FlashStart es garantizar la seguridad de los usuarios por encima de cualquier consideración económica y hacer uso de una red seleccionada y creciente de socios locales que puedan garantizar una intervención inmediata in situ para cualquier necesidad.

Gracias a su compromiso inquebrantable con la ciberseguridad, FlashStart puede ahora garantizar la seguridad de las búsquedas en línea en el famoso y ya establecido sistema ScamAdviser, ayudando a millones de consumidores cada mes a determinar si un sitio web es genuino o un intento de estafa.

Los filtros DNS para usuarios domésticos y familiares, como ClientShield de FlashStart, bloquean la navegación de sitios considerados peligrosos por cualquier motivo (pornografía, pedofilia, malware, estafas, phishing, etc.): es mejor pensarlo bien; con una única solución, también disponible como servicio, puedes navegar de forma segura.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

En cualquier router o firewall puedes habilitar la protección FlashStart® Cloud para proteger los dispositivos de escritorio, móviles y IoT en redes locales.

Valerio Mariani

Blogger and journalist