Vishing & smishing
Vishing (phishing por voz) y smishing (por SMS) explotan canales con menos filtros técnicos y más presión emocional que el correo. El help desk y el soporte telefónico son objetivos recurrentes porque su trabajo es, precisamente, “ayudar”.
Vishing (voz)
Sección titulada «Vishing (voz)»Pretexto típico "soy de IT y necesito verificar tu acceso" / "soy del banco, detectamos fraude"Palanca autoridad + urgencia + miedo; la voz humana genera confianza y presiónObjetivos credenciales, código MFA/OTP dictado, reseteo de contraseña en el help desk, aprobar un push de MFA ("MFA fatigue"), instalar "soporte remoto"Técnica spoofing del número llamante (caller ID) para imitar un número interno/oficialAtaque al help desk (muy usado por grupos reales)
Sección titulada «Ataque al help desk (muy usado por grupos reales)»1. OSINT: nombre de empleado, su manager, jerga interna, proveedor de IT2. llamar al help desk haciéndose pasar por el empleado ("he perdido el móvil/portátil")3. pedir reseteo de contraseña y/o re-enrolar MFA en un dispositivo del atacante4. con credenciales + MFA controlado -> acceso. (Scattered Spider: MGM/Caesars 2023)Smishing (SMS) y quishing (QR)
Sección titulada «Smishing (SMS) y quishing (QR)»SMS "paquete retenido: paga tasa aquí", "alerta de banco", enlace acortado -> sin remitente verificable, enlaces difíciles de inspeccionar en móvilQuishing QR en SMS/cartel/email -> lleva a una landing de phishing fuera del filtro de correoObjetivo credenciales en landing móvil, instalación de app maliciosa, pago fraudulentoEjecución (engagement autorizado)
Sección titulada «Ejecución (engagement autorizado)»- guion de llamada preparado con ramas ("¿y si pide verificación?"), número spoofeado autorizado- plataforma de SMS/voz solo dentro del alcance; grabación/consentimiento según legalidad local- objetivos y límites claros (no coaccionar, no datos reales sensibles de la víctima)Defensa (blue team)
Sección titulada «Defensa (blue team)»- Verificación fuera de banda y procedimientos estrictos en el help desk para reseteos y re-enrol de MFA (callback a número oficial, validación de identidad robusta).
- MFA resistente a phishing (FIDO2) y número-matching/limitar reintentos contra MFA fatigue.
- Formación específica a soporte/recepción; alertar a empleados sobre spoofing de caller ID.
- Filtrado de SMS y concienciación sobre QR desconocidos; no dictar nunca códigos OTP.
Casos reales
Sección titulada «Casos reales»- Twitter (2020): vishing a empleados → panel interno → secuestro de cuentas de alto perfil.
- MGM Resorts / Caesars (2023): Scattered Spider usó vishing al help desk para re-enrolar MFA; interrupción masiva y rescate.
- Smishing bancario y de paquetería: campañas masivas persistentes en toda Europa.
Checklist de prueba
Sección titulada «Checklist de prueba»- Autorización y alcance (números, límites, consentimiento de grabación)
- OSINT del objetivo y del proceso de help desk
- Guion con ramas y pretexto de autoridad/urgencia
- Caller ID / plataforma dentro del alcance autorizado
- Objetivo definido (credencial, OTP, reseteo, push)
- Evidencia sin retener datos personales innecesarios
- Reporte: debilidades de proceso, no culpar al empleado