Phishing es el conjunto de técnicas que persiguen el engaño a una víctima ganándose su confianza haciéndose pasar por una persona, empresa o servicio de confianza (suplantación de identidad), para manipularla y hacer que la víctima, realice acciones que no desea ni debería realizar.

Vishing es el tipo de phising por llamadas de voz.

Qrishing misma téctina de engaño atraves de códigos qr.

Smishing phising através de mesanjes de plataformas como whatssapp ó telegram.

Whaling mismo ataque dirigido a una víctima con alto rango, como un CEO.

El phishing esta tan extendido que a dia de hoy exite el PHaaS, phishing as a service.

Consiste en ofrecer, previo pago, una plataforma que proporciona varios servicios de phishing. De esta forma se establece un mercado para comprar y vender dichos servicios.

Para entender el este tipo de ataque es importante conocer sus fases por que se repiten en cualquiera de sus modalidades.

Fase 1

La red de estafadores se nutre de usuarios de chat, foros o correos electrónicos, a través de mensajes de ofertas de empleo con una gran rentabilidad o disposición de dinero (hoax o scam). En el caso de que la víctima caiga en la trampa, deben rellenar determinados campos, tales como: Datos personales y número de cuenta bancaria.

Fase 2

Se comete el phishing, ya sea el envío global de millones de correos electrónicos bajo la apariencia de entidades bancarias, solicitando las claves de la cuenta bancaria (phishing) o con ataques específicos.

Fase 3

El tercer paso consiste en que los estafadores comienzan a retirar sumas importantes de dinero, las cuales son transmitidas a las cuentas de los intermediarios.

Fase 4

Los intermediarios realizan el traspaso a las cuentas de los estafadores, llevándose estos las cantidades de dinero y aquellos —los intermediarios— el porcentaje de la comisión.

Veamos un ejemplo en el siguiente entorno que me he montado en local para atacarme a mi misma utilizando esta técnica.

Me he montado el siguiente laboratorio con un equipo servidor cuyo usuario es el llamado atacante, al cual le he creado una cuenta de email normal en un servidor de email de confianza, en este caso protonmail.

Con el otro equipo con el usuario llamado llamado víctima (para que quede claro quien es quien). le he mandado un email.

Al recibir este correo del gerente de su empresa, el usuario hace lo que se le pide en este mensaje, algo sospechoso, pero bueno al conocer a quien le manda y ser un correo completamente legitimo, hace caso y ejecute el comando que le indica en su terminal

Y ocurre lo siguiente

Parece que no esta funcionando algo. Pero en el equipo del atacante tiene el resultado exitoso de este atacanque. Este ataque ha consistido en grabar la pantalla de la víctima sin que esta se diera cuenta que que se estaba aconteciendo.

En este caso los videos grabaron ://screen que al ser una máquina virtual y no tener dispositivo de cámara no se veía nada, pero si se ve que ha estado grabando, podría hacer enviado cualquier otro comando y el caso es que ha sido una intrusión que para el usuario víctima, ha pasado desapercibida.

Parece un ataque inofensivo, pero según informes de por ejemplo datacentermarket, el phising es uno de los ataques que en el año 2025 ha crecido un 34,7%

Hay varios programas informáticos anti-phishing disponibles. La mayoría de estos programas trabajan identificando contenidos phishing en sitios web y correos electrónicos. La mejor opción es añadir extensiones en tu navegador de confianza. Que filtra el spam y ayuda a proteger del phising. claro que cómo bien sabemos al final el eslabón más débil es el usuario. Personalmente yo uso uBlock Origin desde hace muchos años.

El phising es un ataque claramente enfocado a cometer delitos y laley se actualiza habiendo procesado casos como el de el 26 de enero de 2004, la FTC (Federal Trade Commission, la Comisión Federal de Comercio) de Estados Unidos llevó a juicio el primer caso contra un phisher sospechoso. El acusado, un adolescente de California, el cual supuestamente creó y utilizó una página web con un diseño que aparentaba ser la página de America online para poder robar números de tarjetas de crédito.

La versatilidad de este tipo de ataque a hecho que perdure tamto en el tiempo.

Categorías: Hacking