Skip to main content
Inteligencia de amenazas

¿Cómo prevenir los ataques de phishing?

¿Qué es el phishing? Desglosamos los diferentes tipos de esquemas de phishing y le mostramos cómo bloquearlos y prevenirlos. En esta guía, también cubrimos qué medidas tomar para eliminar las estafas y mantenerse seguro.

Por SentinelOne
Reviewer: Arijeet Ghatak
¿Cómo prevenir los ataques de phishing?

El phishing es una modalidad de ciberataque en la que un hacker utiliza llamadas telefónicas, mensajes de texto, sitios web fraudulentos y correos electrónicos para atraer y atacar a los usuarios, y engañarlos para que compartan información confidencial. También pueden intentar hacer que las víctimas descarguen malware o se expongan sin saberlo a otros ciberdelitos.

El phishing es una forma de ingeniería social y puede involucrar elementos como tiendas falsas, tácticas de presión, engaño y error humano, para manipular a las víctimas y hacer que perjudiquen involuntariamente a las organizaciones. En esta guía, explicaremos por qué prevenir los ataques de phishing es crucial para la organización. A continuación, obtendrá una comprensión sólida de cómo prevenir los ataques de phishing en las organizaciones y mucho más.

¿Por qué es fundamental prevenir los ataques de phishing?

Prevenir los ataques de phishing es crucial porque estos ataques sirven como punto de entrada a otros ciberdelitos importantes. Piense en ello como si los atacantes establecieran su punto de apoyo y obtuvieran cobertura al pasar desapercibidos. Utilizan la psicología humana como palanca para robar datos confidenciales, instalar malware y causar más daño que beneficio a todos en la organización.

Las implicaciones del phishing van más allá de las pérdidas financieras. Se pierden identidades, se crea y se propaga trauma emocional, y se tardan años en recuperarse de los daños causados por las pérdidas reputacionales. Una sola filtración de datos puede afectar a una organización al impactar enormemente la continuidad del negocio. Cuando las empresas pierden dinero, pierden valor. Y cuando no logra proteger los datos de sus clientes, se enfrenta a fuertes multas en virtud de normativas como el GDPR en el Reino Unido, demandas y otras sanciones estrictas.

¿Cómo funcionan los ataques de phishing?

Los ataques de phishing funcionan pasando por múltiples pasos o fases. No hay una única respuesta clara a esto. Pero el principio básico es este: aprovechan las emociones humanas y explotan psicológicamente al usuario. El atacante seguirá estos pasos:

Estudiar a las víctimas (Reconnaissance)

El hacker obtendrá información sobre sus objetivos y sus comportamientos en redes sociales, foros y sitios web. Toda la información que aprendan sobre ellos les ayudará a crear mensajes creíbles y a dirigirse a ellos de forma mucho más eficaz.

Crear un cebo y atraer

Esto es lo que llamamos la fase de creación del señuelo. El correo electrónico parecerá provenir de una fuente legítima y de confianza. Se utilizarán e incluirán desencadenantes psicológicos como miedo, urgencia y ofertas atractivas para presionar a las víctimas. Cuando la víctima lea el correo electrónico, podría actuar rápidamente y responder sin pensar, ya que la oferta o la información es así de buena.

Enganchar y explotar

Una vez que se induce a la víctima a realizar una acción, como hacer clic en un enlace malicioso o abrir un archivo adjunto, cae en la trampa. Puede introducir información y enviarla mediante formularios fraudulentos, cediendo aún más control al atacante.

Control de mando

Para este momento, el atacante ya tiene todo lo que quiere y necesita para tomar el control de los sistemas. Puede usar la información robada para secuestrar sistemas, transferir fondos, cometer robo de identidad y chantajear a otras personas de la organización. Incluso puede lanzar ataques a mayor escala y afianzar una presencia más sólida dentro de la organización.

Señales de advertencia de un intento de phishing

Aquí están las principales señales de advertencia de un intento de phishing:

Saludos y mensajes familiares

Recibirá una sensación familiar de urgencia. Por ejemplo, mensajes como: "Su cuenta será bloqueada pronto, por favor verifique", "Respecto a su compra reciente...", y cosas por el estilo. El mensaje sonará convincente y mostrará algunos de sus datos personales con plazos definidos para atraerlo. El dominio de su correo electrónico se verá muy similar al original.

Por ejemplo, no puede distinguir la diferencia entre gmail.com y gmail.co a primera vista. Cuando recibe varios correos electrónicos, pasa por alto estas señales sutiles o matices.

Nombres de empresas y entidades similares

Los hackers pueden usar los nombres de directivos de la empresa, directores ejecutivos, partes interesadas y otras entidades en sus correos electrónicos, incluidas fotos, firmas y estilos de redacción. Recuerde que estamos en la era de la IA, por lo que no es raro utilizar herramientas de IA para crear correos electrónicos de spear phishing personalizados y muy convincentes.

La cuenta ha expirado y esquemas de restablecimiento de contraseña

Otra señal de un intento de phishing es cuando alguien le dice que su cuenta ha expirado o que cambie las contraseñas. Los ataques de cambio de contraseña se están volviendo notoriamente comunes, en los que los adversarios le pedirán que introduzca los datos de inicio de sesión a través de páginas falsas, sitios móviles y otros tipos de esquemas de restablecimiento de contraseña.

Pequeñas modificaciones en la URL

Además, esté atento a pequeñas modificaciones en las URL cuando interactúe con alguien en línea. mail.provider.com frente a mail.update.provider.com: ¡una de estas es una URL de phishing!

Solicitudes inusuales

Si también recibe solicitudes poco comunes o inusuales en sus correos electrónicos, puede notar que algo no está bien. Por ejemplo, un CEO nunca le pedirá que transfiera fondos urgentemente y prometerá devolverlos, sin pasar por su proceso habitual de aprobación y solicitud de pagos.

WiFi gemela

La WiFi gemela es otro ataque de phishing común en el que puede conectarse por accidente a una WiFi que se parece a la principal de su empresa. Esto expone sus comunicaciones por internet al atacante y le da la oportunidad de robar sus datos confidenciales. Los ataques de phishing de WiFi gemela pueden ocurrir en hospitales, zonas públicas, cafeterías y otros lugares comunes.

Cómo prevenir ataques de phishing: mejores prácticas

1. Preste atención al contenido y al lenguaje en los correos electrónicos

Los pedidos falsos y los números de seguimiento en correos electrónicos de phishing son una señal clara de que alguien lo está engañando. Busque direcciones, números de teléfono y otras credenciales falsas que a primera vista parezcan correctas, pero no funcionen. Verifíquelos.

Los ataques de compromiso del correo electrónico empresarial (BEC) pueden aprovechar la jerarquía de su organización y suplantar a autoridades ejecutivas. Suplantarán a funcionarios para convencer a la víctima de que actúe.

Las facturas falsas también son notoriamente comunes y pueden parecer provenientes de proveedores legítimos. A veces, los delincuentes conocen sus calendarios de facturación y le envían un correo electrónico antes que el proveedor, para que parezca que provienen de ellos.

Teniendo en cuenta estas tres cosas, ¿qué puede hacer? Prestar atención, ese es el primer paso. Especialmente cuando se trata de los detalles del lenguaje en los correos electrónicos. No lea las instrucciones por encima y contraste el contenido de sus mensajes. No reaccione rápido y tómese su tiempo para encontrar errores gramaticales y ortográficos, y otras discrepancias.

2. Realice simulacros de phishing

Muchas organizaciones llevan a cabo escenarios simulados o simulacros de phishing. Básicamente, son campañas simuladas que se realizan para probar cómo reaccionan sus empleados. Obtendrá un resumen de lo que entra en acción, lo que no funciona, e improvisará después.

Las campañas simuladas de phishing pueden ayudarle a evaluar su postura de seguridad, identificar actividad fraudulenta y proporcionar refuerzo positivo. Su equipo recibe comentarios constructivos y su gerente podrá detectar mejor los elementos sospechosos en los correos electrónicos. Toda esta información ayudará a protegerse contra futuras estafas de phishing.

3. Eduque y capacite a sus empleados

Una gran parte de la prevención de los ataques de phishing es animar a los empleados a practicar y utilizar prácticas seguras. Sus organizaciones deben enseñar a sus empleados cómo detectar correos electrónicos de phishing. Deben saber qué herramientas, flujos de trabajo y servicios utilizar. La automatización de la seguridad solo puede llevarle hasta cierto punto y necesita una capa de concienciación humana.

La capacitación en concienciación sobre phishing debe ser continua e incluir videos informativos y guías visuales. Debe proporcionar pasos claros a sus empleados y capacitarlos para encontrar, bloquear y contener mensajes sospechosos.

4. Añada autenticación multifactor (MFA)

Las opciones de MFA más sólidas utilizan llaves de seguridad de hardware o autenticación biométrica en lugar de códigos SMS, que los ciberdelincuentes a veces pueden interceptar. Microsoft informa que MFA bloquea el 99,9 % de los ataques automatizados, evitando la mayoría de los esquemas de robo de credenciales.

Puede empezar de forma sencilla con aplicaciones de autenticación en su teléfono y luego pasar a métodos más sólidos a medida que crezcan sus necesidades de seguridad. Habilite MFA en todas las cuentas que lo admitan, especialmente correo electrónico, banca y sistemas de trabajo. Si alguien hace clic en un enlace de phishing e introduce credenciales en una página de inicio de sesión falsa, MFA impide que complete el ataque.

5. Utilice filtrado y autenticación avanzados del correo electrónico

Implemente los protocolos DMARC, SPF y DKIM para verificar que los correos electrónicos provienen de remitentes legítimos. SPF indica a los sistemas de correo qué servidores pueden enviar correo electrónico para su dominio, DKIM añade una firma digital para demostrar que los correos electrónicos no han sido manipulados, y DMARC reúne ambos para mostrarle quién envía correos electrónicos afirmando ser de su organización.

Configure su sistema de correo electrónico para bloquear automáticamente los correos que no superen las comprobaciones de autenticación. Cuando se combina con la capacitación de usuarios, el filtrado avanzado crea una defensa sólida que detiene la mayoría del phishing antes de que llegue a las bandejas de entrada de los empleados.

6. Bloquee sitios maliciosos con filtrado DNS

Cuando alguien hace clic en un enlace de phishing, el filtrado DNS comprueba si ese dominio está en una lista de bloqueo y rechaza la conexión.

Empiece a utilizar listas de bloqueo para identificar miles de dominios vinculados a phishing, malware y ransomware. Los filtros DNS avanzados utilizan IA para actualizar estas listas constantemente, detectando dominios maliciosos recién creados en cuestión de horas desde que se activan.

7. Revise los enlaces antes de hacer clic

Pase el cursor sobre un enlace sin hacer clic para ver a dónde dirige realmente. Los atacantes suelen ocultar el destino real detrás de un texto visible que parece decir "Ver factura" o "Verificar cuenta". Un informe de 2023 encontró que los empleados capacitados para pasar el cursor antes de hacer clic tenían un 67 % menos de probabilidades de hacer clic en enlaces de phishing.

Cuando pase el cursor, busque dominios mal escritos o números que sustituyan letras (como micros0ft.com en lugar de microsoft.com). Busque subdominios que no coincidan; por ejemplo, si el correo electrónico dice que es de PayPal pero el enlace muestra paypal.suspicious-login.com, eso es una señal de alerta. Compruebe si el acortador de URL oculta el destino real o si el enlace dirige al sitio web de una empresa diferente de la esperada.

Si no está seguro, copie el enlace y péguelo en un archivo de texto para examinarlo sin arriesgarse a hacer clic accidentalmente. Vaya directamente al sitio web de la empresa escribiendo usted mismo la URL en lugar de hacer clic en enlaces de correos electrónicos.

8. Mantenga el software actualizado y parcheado

Configure actualizaciones automáticas para todos los sistemas operativos y el software siempre que sea posible. Para aplicaciones críticas, pruebe primero los parches en un entorno no productivo para detectar cualquier problema de compatibilidad. Priorice los parches en función de la gravedad de la vulnerabilidad y de qué sistemas están afectados.

Utilice herramientas automatizadas de gestión de parches para buscar actualizaciones faltantes, probarlas e implementarlas en todos los dispositivos.

9. Mantenga copias de seguridad inmutables

Almacene las copias de seguridad fuera de línea o aisladas de su red para que el ransomware no pueda alcanzarlas. Pruebe sus copias de seguridad trimestralmente para asegurarse de que realmente funcionan cuando necesite restaurar datos. Las organizaciones que prueban la recuperación con regularidad registran tiempos de recuperación un 20 % más rápidos que las que no lo hacen.

Mantenga varias copias de las copias de seguridad en diferentes tipos de almacenamiento y ubicaciones. Si el ransomware cifra sus datos activos, puede restaurarlos desde una copia de seguridad limpia sin pagar un rescate. 

10. Restrinja el acceso con privilegio mínimo

Audite las cuentas de usuario y defina qué acceso requiere cada rol. Elimine los derechos de administrador innecesarios de las cuentas de uso diario.

Utilice control de acceso basado en roles para asignar permisos según la función laboral y luego supervise la acumulación de privilegios, donde los usuarios obtienen acceso adicional con el tiempo. Cuando un empleado cambia de rol o deja la empresa, revoque inmediatamente sus permisos anteriores.

¿Cómo ayuda SentinelOne en la prevención de ataques de phishing?

SentinelOne puede integrarse con soluciones como HYAS Protect para supervisar y bloquear comunicaciones hacia dominios maliciosos e infraestructura de comando y control (C2) en la capa DNS. Puede responder de forma autónoma a velocidad de máquina ante diversas amenazas, aislar endpoints infectados y detener procesos dañinos. Puede revertir cualquier cambio realizado por malware a sus estados previos a la infección y minimizar los riesgos.

La inteligencia global de amenazas de SentinelOne lo mantendrá constantemente actualizado con las últimas tácticas de phishing e indicadores de compromiso (IOC). También contará con la ayuda de expertos humanos del equipo. La supervisión del comportamiento del usuario de SentinelOne puede ayudarle a encontrar cuentas comprometidas y buscar señales de actividad anómala. Puede marcar comportamientos sospechosos y señalarlos para una investigación adicional.

Singularity™ Mobile le proporcionará defensas adaptativas, en tiempo real y en el dispositivo para combatir el aumento de las amenazas móviles. Puede eliminar riesgos de dispositivos con jailbreak y rooteados. Puede ayudarle a defenderse contra ataques man-in-the-middle (MitM), incluidos los relacionados con manipulación de comunicaciones inalámbricas, no autorizadas y seguras. Puede bloquear URL de phishing y detectar conductualmente técnicas emergentes de phishing. Reciba alertas sobre enlaces sospechosos en mensajes de texto, aplicaciones de mensajería, correo electrónico y redes sociales.  Evite el robo de credenciales y el compromiso de cuentas antes de que los usuarios interactúen.

Singularity™ Identity puede proteger sus identidades y ofrecerle visibilidad de extremo a extremo en entornos híbridos para detectar exposiciones. Puede detener el abuso de credenciales y reducir los riesgos de identidad. Puede correlacionar la actividad de endpoints e identidad para una detección basada en contexto y una clasificación más rápida. Además, puede ayudar a eliminar puntos ciegos en entornos aislados.  Acelere sus investigaciones con alertas unificadas de alta fidelidad y correlacione evidencias. También le ayudará a reforzar Active Directory y los proveedores de identidad en la nube, incluidos Entra ID, Okta, Ping, SecureAuth y Duo.

El motor conductual de SentinelOne puede rastrear actividades del sistema como cifrado de archivos, intentos de acceso no autorizados y correlacionarlos en alertas unificadas. La plataforma también puede analizar correos electrónicos en busca de enlaces y archivos adjuntos sospechosos, y trabajar con puertas de enlace de correo seguro para poner en cuarentena y bloquear mensajes maliciosos antes de que lleguen a la bandeja de entrada de su usuario.

Si trabaja con herramientas de IA en su empresa, Prompt Security by SentinelOne puede bloquear prompts maliciosos y respuestas dañinas de LLM. Puede impedir que los adversarios lleven a cabo acciones no autorizadas de IA agéntica y también bloquear ataques de denegación de wallet/service. Prompt Security evita el uso de shadow AI, promueve el uso ético de herramientas de IA y también garantiza el cumplimiento de IA. Los motores de IA estáticos y conductuales de SentinelOne pueden bloquear amenazas de phishing, zero-days y cargas útiles de malware asociadas en tiempo real. Son mejores que las detecciones antivirus tradicionales basadas en firmas y no permiten que pasen ataques sofisticados o más nuevos.

SentinelOne también previene ataques de phishing con su enfoque de seguridad por fases y multicapa impulsado por IA. Obtiene una combinación de capacidades de Endpoint Protection (EPP), Endpoint Detection and Response (EDR) y Extended Detection and Response (XDR).

Callout Background Image Gradient

Mejore su inteligencia sobre amenazas

Descubra cómo WatchTower, el servicio de caza de amenazas de SentinelOne, puede proporcionarle más información y ayudarle a superar los ataques.

Conclusión

Ahora ya sabe cómo prevenir los ataques de phishing. No crea todo lo que lee en línea y no haga clic en enlaces extraños ni abra mensajes a menos que esté seguro de sus fuentes. Empiece a incorporar estas medidas de inmediato y debería empezar a ver resultados pronto. No espere a que sea demasiado tarde y manténgase alerta. Defiéndase contra las estafas de phishing y refuerce hoy su ciberseguridad y seguridad en la nube. Tenga a SentinelOne de su lado y póngase en contacto con nuestro equipo para obtener asistencia.

Preguntas frecuentes

Los ataques de phishing son intentos fraudulentos de engañar a las personas para que revelen información confidencial o hagan clic en enlaces maliciosos. Los atacantes envían correos electrónicos, mensajes de texto o crean sitios web falsos que parecen legítimos. Pueden hacerse pasar por bancos, empresas o contactos de confianza. El objetivo es robar credenciales, datos personales o instalar malware en sus sistemas. El phishing suele ser el punto de entrada para el ransomware y las filtraciones de datos. Estos ataques pueden dirigirse a personas individuales o a organizaciones enteras.

Puede prevenir el phishing capacitando a los empleados para identificar correos electrónicos sospechosos y verificar las direcciones del remitente. Implemente filtrado de correo electrónico y protocolos de autenticación como SPF, DKIM y DMARC. Utilice autenticación multifactor para añadir seguridad incluso si las credenciales se ven comprometidas. Mantenga los sistemas y el software actualizados regularmente. Cree procedimientos de reporte claros para que los empleados se sientan seguros al reportar mensajes sospechosos. Realice auditorías de seguridad periódicas para identificar vulnerabilidades. Las organizaciones que combinan la concienciación de los empleados con controles técnicos obtienen los mejores resultados.

La prevención del phishing impide que los atacantes obtengan acceso inicial a sus redes. Cuando bloquea los intentos de phishing, evita el robo de datos, las infecciones de ransomware y el fraude financiero. Los empleados que pueden identificar correos electrónicos de phishing se convierten en su primera línea de defensa. Las organizaciones que invierten en prevención evitan brechas costosas y tiempo de inactividad. Usted protege la confianza de los clientes y mantiene el cumplimiento de las normativas de seguridad. La prevención también reduce la carga de su equipo de respuesta a incidentes. Las defensas sólidas disuaden a los atacantes de atacar a su organización en primer lugar.

Las puertas de enlace de seguridad del correo electrónico analizan los mensajes entrantes en busca de enlaces y archivos adjuntos maliciosos. La autenticación multifactor añade una capa de seguridad cuando las credenciales se ven comprometidas. El filtrado DNS bloquea el acceso a sitios de phishing conocidos. El análisis del comportamiento de los usuarios detecta actividad inusual en las cuentas que indica una brecha. Las plataformas de capacitación en concienciación sobre seguridad ponen a prueba a los empleados con correos electrónicos de phishing simulados. Las soluciones SIEM supervisan el tráfico de red en busca de indicadores de compromiso. Las organizaciones que implementan varias tecnologías de forma conjunta detectan más amenazas que al depender de una sola herramienta.

La MFA no evita que ocurran ataques de phishing, pero impide que los atacantes accedan a las cuentas incluso si roban credenciales. Cuando habilita la MFA, el inicio de sesión requiere algo que usted sabe (contraseña) además de algo que usted tiene (teléfono o llave de seguridad). Si alguien cae en un correo electrónico de phishing e introduce su contraseña, el atacante aún no puede iniciar sesión sin el segundo factor. Las organizaciones que usan MFA registran significativamente menos brechas exitosas. Puede usar aplicaciones de autenticación, llaves de seguridad o tokens de hardware para la protección con MFA.

Las organizaciones deben realizar capacitación sobre phishing al menos una vez al año, aunque la capacitación trimestral o mensual produce mejores resultados. Puede enviar correos electrónicos de phishing simulados mensualmente para evaluar y reforzar el aprendizaje. Los nuevos empleados necesitan capacitación antes de acceder a los sistemas de la empresa. La frecuencia de la capacitación depende de su sector y nivel de riesgo. Si su organización ha experimentado incidentes de phishing, aumente la capacitación de inmediato. Los empleados que reciben capacitación periódica tienen muchas menos probabilidades de hacer clic en enlaces maliciosos. 

La IA y la automatización mejoran la detección de phishing al analizar patrones de correo electrónico e identificar mensajes sospechosos antes de que lleguen a los empleados. Los modelos de aprendizaje automático reconocen técnicas de phishing y bloquean amenazas similares automáticamente. La automatización gestiona tareas rutinarias de seguridad, liberando a su equipo para investigaciones complejas. La IA puede detectar cuando los atacantes prueban nuevas tácticas al comparar los correos electrónicos con firmas de phishing conocidas. Sin embargo, sigue siendo necesaria la supervisión humana y la capacitación de los empleados junto con estas herramientas.

Descubra más sobre Inteligencia de amenazas

Decorative background gradient

¿Listo para revolucionar sus operaciones de seguridad?

Descubra cómo SentinelOne AI SIEM puede transformar su SOC en una potencia autónoma. Contáctenos hoy para una demostración personalizada y vea el futuro de la seguridad en acción.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text