Saltearse al contenido

Campañas de phishing

El phishing es el vector de intrusión número uno. Esta ficha cubre cómo se diseña y ejecuta una campaña en un engagement autorizado (desde el pretexto hasta la infraestructura y las métricas) y cómo se detiene desde el lado defensivo.

Phishing masivo correo genérico a mucha gente (baja tasa, mucho volumen)
Spear phishing dirigido, personalizado con OSINT (ver se-pretexting) -> alta efectividad
Whaling dirigido a altos cargos (CEO/CFO)
BEC Business Email Compromise: fraude del CEO/proveedor para desviar pagos
Clone phishing copia de un correo legítimo con enlace/adjunto cambiado
- robo de credenciales (página de login clonada en infraestructura controlada)
- ejecución de payload (adjunto/enlace) para obtener acceso (en engagement autorizado)
- simple métrica de concienciación: ¿cuántos hacen clic / reportan?
Remitente dominio parecido (typosquatting), display name confiable, o dominio comprometido
Asunto urgencia/autoridad ("Acción requerida: tu contraseña caduca hoy")
Cuerpo marca imitada, enlace que parece legítimo, llamada a la acción clara
Landing página de login clonada en TU infraestructura (solo con autorización)
Timing martes-jueves en horario laboral; evitar errores de idioma/formato
- dominio de aspecto creíble + categorización + registro "envejecido"
- correo autenticado para llegar a bandeja: SPF/DKIM/DMARC del dominio atacante
- TLS en la landing; redirección tras capturar; gestión limpia de credenciales capturadas
- framework de campaña (GoPhish, ver se-tools) para envíos, tracking y métricas
# NOTA: toda credencial capturada es dato personal -> manejar según RGPD y destruir tras el informe

Técnicas de evasión de filtros (conceptual)

Sección titulada «Técnicas de evasión de filtros (conceptual)»
- enlaces en redireccionadores/servicios legítimos, QR en imagen ("quishing")
- adjuntos HTML que montan la página en el cliente; ofuscación ligera del cuerpo
- evitar palabras-trampa y URLs crudas; personalización para no parecer masivo
Tasa de apertura / clic / envío de credenciales / reporte al SOC
Tiempo hasta el primer reporte (cuanto antes, mejor la cultura defensiva)
-> el objetivo del informe es FORMAR y mejorar controles, no señalar personas
  • MFA resistente a phishing (FIDO2/passkeys): aunque roben la contraseña, no entran.
  • DMARC en p=reject + SPF/DKIM; filtrado de correo, sandboxing de adjuntos, reescritura de URLs.
  • Formación + simulaciones periódicas; botón de reporte fácil y respuesta rápida del SOC.
  • Detección de dominios look-alike (typosquatting) y bloqueo; aislar el clic (navegación remota).
  • BEC: miles de millones en pérdidas acumuladas según el IC3/FBI; el fraude por correo sin malware.
  • Google/Facebook (2013-2015): BEC que desvió ~100M USD con facturas falsas de un proveedor.
  • Ucrania / APT: spear-phishing como acceso inicial en campañas de alto perfil (ver MITRE ATT&CK).
  • Campañas de robo de MFA con Evilginx/EvilProxy (phishing de sesión en tiempo real) muy extendidas.
  • Alcance y autorización escritos (lista de objetivos, exclusiones)
  • OSINT para personalizar (spear) — ver se-pretexting
  • Dominio/remitente y autenticación de correo preparados
  • Señuelo con principio de influencia claro y marca imitada
  • Landing clonada en infraestructura propia con TLS
  • Tracking de apertura/clic/credencial/reporte configurado
  • Manejo RGPD de credenciales capturadas (y destrucción)
  • Informe orientado a formación y controles