Campañas de phishing
El phishing es el vector de intrusión número uno. Esta ficha cubre cómo se diseña y ejecuta una campaña en un engagement autorizado (desde el pretexto hasta la infraestructura y las métricas) y cómo se detiene desde el lado defensivo.
Phishing masivo correo genérico a mucha gente (baja tasa, mucho volumen)Spear phishing dirigido, personalizado con OSINT (ver se-pretexting) -> alta efectividadWhaling dirigido a altos cargos (CEO/CFO)BEC Business Email Compromise: fraude del CEO/proveedor para desviar pagosClone phishing copia de un correo legítimo con enlace/adjunto cambiadoObjetivos de una campaña (qué se mide)
Sección titulada «Objetivos de una campaña (qué se mide)»- robo de credenciales (página de login clonada en infraestructura controlada)- ejecución de payload (adjunto/enlace) para obtener acceso (en engagement autorizado)- simple métrica de concienciación: ¿cuántos hacen clic / reportan?Anatomía del pretexto y el señuelo
Sección titulada «Anatomía del pretexto y el señuelo»Remitente dominio parecido (typosquatting), display name confiable, o dominio comprometidoAsunto urgencia/autoridad ("Acción requerida: tu contraseña caduca hoy")Cuerpo marca imitada, enlace que parece legítimo, llamada a la acción claraLanding página de login clonada en TU infraestructura (solo con autorización)Timing martes-jueves en horario laboral; evitar errores de idioma/formatoInfraestructura (engagement autorizado)
Sección titulada «Infraestructura (engagement autorizado)»- dominio de aspecto creíble + categorización + registro "envejecido"- correo autenticado para llegar a bandeja: SPF/DKIM/DMARC del dominio atacante- TLS en la landing; redirección tras capturar; gestión limpia de credenciales capturadas- framework de campaña (GoPhish, ver se-tools) para envíos, tracking y métricas# NOTA: toda credencial capturada es dato personal -> manejar según RGPD y destruir tras el informeTécnicas de evasión de filtros (conceptual)
Sección titulada «Técnicas de evasión de filtros (conceptual)»- enlaces en redireccionadores/servicios legítimos, QR en imagen ("quishing")- adjuntos HTML que montan la página en el cliente; ofuscación ligera del cuerpo- evitar palabras-trampa y URLs crudas; personalización para no parecer masivoMétricas y reporte
Sección titulada «Métricas y reporte»Tasa de apertura / clic / envío de credenciales / reporte al SOCTiempo hasta el primer reporte (cuanto antes, mejor la cultura defensiva)-> el objetivo del informe es FORMAR y mejorar controles, no señalar personasDefensa (blue team)
Sección titulada «Defensa (blue team)»- MFA resistente a phishing (FIDO2/passkeys): aunque roben la contraseña, no entran.
- DMARC en p=reject + SPF/DKIM; filtrado de correo, sandboxing de adjuntos, reescritura de URLs.
- Formación + simulaciones periódicas; botón de reporte fácil y respuesta rápida del SOC.
- Detección de dominios look-alike (typosquatting) y bloqueo; aislar el clic (navegación remota).
Casos reales
Sección titulada «Casos reales»- BEC: miles de millones en pérdidas acumuladas según el IC3/FBI; el fraude por correo sin malware.
- Google/Facebook (2013-2015): BEC que desvió ~100M USD con facturas falsas de un proveedor.
- Ucrania / APT: spear-phishing como acceso inicial en campañas de alto perfil (ver MITRE ATT&CK).
- Campañas de robo de MFA con Evilginx/EvilProxy (phishing de sesión en tiempo real) muy extendidas.
Checklist de prueba
Sección titulada «Checklist de prueba»- Alcance y autorización escritos (lista de objetivos, exclusiones)
- OSINT para personalizar (spear) — ver se-pretexting
- Dominio/remitente y autenticación de correo preparados
- Señuelo con principio de influencia claro y marca imitada
- Landing clonada en infraestructura propia con TLS
- Tracking de apertura/clic/credencial/reporte configurado
- Manejo RGPD de credenciales capturadas (y destrucción)
- Informe orientado a formación y controles