Saltearse al contenido

Vishing & smishing

Vishing (phishing por voz) y smishing (por SMS) explotan canales con menos filtros técnicos y más presión emocional que el correo. El help desk y el soporte telefónico son objetivos recurrentes porque su trabajo es, precisamente, “ayudar”.

Pretexto típico "soy de IT y necesito verificar tu acceso" / "soy del banco, detectamos fraude"
Palanca autoridad + urgencia + miedo; la voz humana genera confianza y presión
Objetivos credenciales, código MFA/OTP dictado, reseteo de contraseña en el help desk,
aprobar un push de MFA ("MFA fatigue"), instalar "soporte remoto"
Técnica spoofing del número llamante (caller ID) para imitar un número interno/oficial

Ataque al help desk (muy usado por grupos reales)

Sección titulada «Ataque al help desk (muy usado por grupos reales)»
1. OSINT: nombre de empleado, su manager, jerga interna, proveedor de IT
2. llamar al help desk haciéndose pasar por el empleado ("he perdido el móvil/portátil")
3. pedir reseteo de contraseña y/o re-enrolar MFA en un dispositivo del atacante
4. con credenciales + MFA controlado -> acceso. (Scattered Spider: MGM/Caesars 2023)
SMS "paquete retenido: paga tasa aquí", "alerta de banco", enlace acortado
-> sin remitente verificable, enlaces difíciles de inspeccionar en móvil
Quishing QR en SMS/cartel/email -> lleva a una landing de phishing fuera del filtro de correo
Objetivo credenciales en landing móvil, instalación de app maliciosa, pago fraudulento
- guion de llamada preparado con ramas ("¿y si pide verificación?"), número spoofeado autorizado
- plataforma de SMS/voz solo dentro del alcance; grabación/consentimiento según legalidad local
- objetivos y límites claros (no coaccionar, no datos reales sensibles de la víctima)
  • Verificación fuera de banda y procedimientos estrictos en el help desk para reseteos y re-enrol de MFA (callback a número oficial, validación de identidad robusta).
  • MFA resistente a phishing (FIDO2) y número-matching/limitar reintentos contra MFA fatigue.
  • Formación específica a soporte/recepción; alertar a empleados sobre spoofing de caller ID.
  • Filtrado de SMS y concienciación sobre QR desconocidos; no dictar nunca códigos OTP.
  • Twitter (2020): vishing a empleados → panel interno → secuestro de cuentas de alto perfil.
  • MGM Resorts / Caesars (2023): Scattered Spider usó vishing al help desk para re-enrolar MFA; interrupción masiva y rescate.
  • Smishing bancario y de paquetería: campañas masivas persistentes en toda Europa.
  • Autorización y alcance (números, límites, consentimiento de grabación)
  • OSINT del objetivo y del proceso de help desk
  • Guion con ramas y pretexto de autoridad/urgencia
  • Caller ID / plataforma dentro del alcance autorizado
  • Objetivo definido (credencial, OTP, reseteo, push)
  • Evidencia sin retener datos personales innecesarios
  • Reporte: debilidades de proceso, no culpar al empleado