Phishing: qué es, tipos, ejemplos y cómo identificarlo
Un correo que amenaza con bloquear tu cuenta, un SMS sobre un paquete pendiente o una llamada de un supuesto empleado del banco pueden tener algo en común: un intento de engañarte para que entregues información o autorices una operación.
El phishing es una técnica de ingeniería social que utiliza comunicaciones fraudulentas, habitualmente mediante la suplantación de una identidad de confianza, para robar información, obtener dinero o conseguir que la víctima realice una acción perjudicial.
Conocer sus modalidades permite identificar mejor estos ataques y distinguir conceptos que suelen aparecer en los temarios de ciberseguridad y en las preguntas de examen: smishing, vishing, spear phishing, whaling y pharming.
¿Qué es el phishing y para qué se utiliza?
En un ataque de phishing, el ciberdelincuente intenta que la víctima confíe en una comunicación que parece proceder de una organización o persona legítima: un banco, una administración pública, una empresa de mensajería o un compañero de trabajo.
El objetivo puede ser:
Obtener contraseñas y credenciales de acceso.
Robar datos personales o bancarios.
Conseguir una transferencia o un pago.
Inducir a descargar archivos o instalar programas maliciosos.
Acceder a cuentas y sistemas de una organización.
El correo electrónico es el canal clásico del phishing. También se utiliza el término en sentido amplio para describir engaños relacionados que llegan por otros canales, aunque algunos reciben nombres específicos. INCIBE explica el phishing y sus principales objetivos.
Ejemplo de phishing bancario
Recibes un correo que aparentemente procede de tu banco:
«Hemos detectado una incidencia. Verifica tus datos para evitar el bloqueo de tu cuenta».
El mensaje incluye un enlace a una página que imita la web bancaria. Al introducir tus credenciales, se las entregas al atacante.
El logotipo, los colores y el diseño pueden resultar familiares. Sin embargo, esa apariencia no demuestra que la comunicación sea auténtica.
¿Qué relación existe entre phishing e ingeniería social?
La ingeniería social consiste en manipular a las personas para obtener información o conseguir que actúen de determinada manera.
El phishing aplica esa manipulación mediante mensajes y comunicaciones fraudulentas. Para resultar convincente, puede apelar a:
La urgencia: «Debes hacerlo antes de que termine el día».
El miedo: «Tu cuenta será suspendida».
La autoridad: «Te escribe el director de la empresa».
La recompensa: «Tienes pendiente una devolución».
La confianza: «Soy tu proveedor habitual».
La clave es que la víctima actúe sin verificar suficientemente la petición. El engaño puede combinarse con recursos técnicos, como páginas falsas o archivos maliciosos.
Tipos de phishing: diferencias y ejemplos
Estas categorías describen aspectos distintos del ataque. Algunas se refieren al canal utilizado, otras a la personalización o al perfil de la víctima. Por eso pueden solaparse.
| Término | Qué lo caracteriza | Ejemplo |
|---|---|---|
| Phishing | Comunicación fraudulenta que busca ganarse la confianza del usuario | Correo que imita a un banco y solicita verificar la cuenta |
| Smishing | Uso de SMS | Su banca online ha sufrido un ataque + enlace a sitio web |
| Vishing | Uso de llamadas o comunicaciones de voz | Falso empleado bancario que pide códigos de autorización |
| Spear phishing | Ataque dirigido y personalizado | Correo que menciona el puesto y un proyecto de la víctima |
| Whaling | Ataque dirigido a un alto cargo | Mensaje preparado para engañar al director financiero |
| Pharming | Desvío técnico de la navegación hacia una web falsa | Redirección DNS a una web clonada |
El pharming se estudia habitualmente junto al phishing, pero su mecanismo merece una explicación diferenciada.
Smishing: phishing mediante SMS
El smishing utiliza mensajes SMS como vía de contacto. Su nombre combina SMS y phishing.
El atacante puede hacerse pasar por una empresa de transporte, un banco o un organismo público.
Ejemplo: recibes un SMS que informa de un problema con una entrega. Para solucionarlo, te pide acceder a un enlace y pagar una pequeña cantidad. La página solicita los datos de tu tarjeta.
Clave para estudiar: smishing = SMS.
Vishing: engaño mediante llamadas de voz
El vishing se realiza mediante llamadas telefónicas o comunicaciones de voz. Su denominación combina voice y phishing.
El delincuente puede presentarse como un empleado de tu banco o un técnico que necesita solucionar una incidencia.
Ejemplo: una persona afirma que alguien está intentando operar con tu cuenta y te pide un código que acabas de recibir. En realidad, busca que autorices una operación o facilites el acceso.
Clave para estudiar: vishing = voz.
Spear phishing: un ataque dirigido y personalizado
El spear phishing se dirige a una persona, grupo u organización concreta. El atacante adapta el mensaje con información que aumenta su credibilidad.
Puede mencionar el nombre de la víctima, su puesto, sus compañeros o una actividad profesional.
Ejemplo: una trabajadora recibe un correo que parece proceder de un proveedor y menciona un proyecto en el que participa. El mensaje le pide abrir un documento e introducir sus credenciales corporativas.
Clave para estudiar: spear phishing = selección de la víctima y personalización del engaño. IBM desarrolla estas características del spear phishing.
Whaling: ataques contra altos cargos
El whaling es una modalidad de spear phishing dirigida a personas con elevada responsabilidad dentro de una organización, como integrantes de la dirección o responsables financieros.
Lo que define esta modalidad es quién recibe el ataque.
Ejemplo: el director financiero recibe un correo personalizado que simula proceder de un asesor de confianza y le solicita acceder a una plataforma falsa para revisar documentación confidencial.
Suplantar a un director para engañar a otro empleado puede formar parte del llamado fraude del CEO, pero esa suplantación, por sí sola, no define el whaling. La definición de IBM sitúa el foco en los altos cargos atacados.
Clave para estudiar: whaling = víctima de alto nivel dentro de la organización.
Pharming: desvío técnico hacia una página fraudulenta
El pharming busca que el usuario termine en un sitio falso mediante una manipulación técnica, por ejemplo, del sistema DNS que permite localizar los servidores asociados a un dominio.
Así, una persona puede escribir la dirección que conoce y acabar conectándose a un servidor controlado por el atacante.
Ejemplo: una alteración de la resolución DNS desvía el acceso a un servicio hacia una página que lo imita y solicita credenciales. Este mecanismo aparece descrito en la publicación Seguridad y Ciudadanía del Ministerio del Interior.
Clave para estudiar: pharming = manipulación técnica que desvía la navegación.
No basta con que un enlace conduzca a una web falsa para hablar de pharming: ese comportamiento también puede formar parte de un phishing convencional.
Quishing: phishing mediante códigos QR
El quishing utiliza códigos QR como señuelo para dirigir a la víctima hacia un destino fraudulento.
Ejemplo: un correo pide escanear un QR para verificar una cuenta. El código abre una página falsa que solicita el usuario y la contraseña.
El QR facilita el acceso a una dirección, pero no acredita que esa dirección sea fiable. Trend Micro explica este uso fraudulento de los códigos QR.
Cómo identificar un intento de phishing
Ninguna señal aislada permite detectar todos los ataques. Conviene revisar el contexto y, especialmente, la acción que te solicitan.
Te presionan para actuar inmediatamente. La urgencia busca reducir el tiempo que dedicas a comprobar la petición.
Solicitan información sensible. Desconfía de peticiones inesperadas de contraseñas, códigos de autorización o datos bancarios.
La dirección no coincide con la entidad. Comprueba el remitente completo y el dominio, además del nombre que aparece en pantalla.
La petición resulta inesperada. Un cambio de cuenta de un proveedor o un archivo que no esperabas requieren verificación.
Intentan que saltes un procedimiento habitual. Por ejemplo, que autorices un pago sin consultar a la persona responsable.
Las faltas de ortografía pueden ser una pista, pero un mensaje bien redactado también puede ser fraudulento. Del mismo modo, que una web utilice HTTPS significa que la conexión está cifrada, no que su propietario sea legítimo.
Cómo protegerte del phishing
Antes de facilitar datos o autorizar una operación, verifica la solicitud por una vía independiente.
Accede desde la aplicación oficial o una dirección conocida. Evita utilizar el enlace de un mensaje inesperado para iniciar sesión.
Confirma las peticiones de dinero. Contacta con la persona o entidad mediante un número que ya conocías.
Utiliza contraseñas diferentes y activa la autenticación multifactor. No compartas códigos ni apruebes solicitudes de acceso que no hayas iniciado.
Mantén los dispositivos y aplicaciones actualizados.
Comprueba los archivos adjuntos antes de abrirlos. Si no los esperabas, consulta con el supuesto remitente por otra vía.
En una organización, estas medidas deben acompañarse de procedimientos claros para verificar pagos, cambios de cuentas bancarias y solicitudes de información.
Qué hacer si has caído en un phishing
La respuesta depende de lo que hayas hecho:
Si has entregado una contraseña: cámbiala desde el servicio oficial y desde un dispositivo de confianza. Modifica también las cuentas donde la reutilizabas, revisa las sesiones abiertas y activa la autenticación multifactor.
Si has facilitado datos bancarios o autorizado un pago: contacta inmediatamente con tu entidad a través de sus canales oficiales.
Si has instalado un programa o ejecutado un archivo sospechoso: deja de utilizar el equipo para operaciones sensibles y solicita asistencia técnica. Si es un dispositivo de trabajo, avisa al equipo responsable.
Si solo has abierto un enlace: cierra la página y comprueba si hubo descargas o si concediste permisos. Abrir un enlace no implica necesariamente que se hayan robado tus credenciales.
Conserva el mensaje y las pruebas disponibles. En España puedes solicitar orientación en el 017, la Línea de Ayuda en Ciberseguridad de INCIBE. Consulta sus canales de atención.
Lo que debes recordar para el examen
Para distinguir estos conceptos, identifica qué destaca el enunciado: el canal, la personalización, la víctima o el mecanismo técnico.
SMS: smishing.
Llamada de voz: vishing.
Ataque personalizado: spear phishing.
Alto cargo como víctima: whaling.
Manipulación técnica de la navegación: pharming.
Código QR como señuelo: quishing.
Un ataque puede encajar en más de una categoría. Por ejemplo, un engaño personalizado contra un directivo mediante una llamada combina características de whaling y vishing.
Test sobre phishing:
Comprueba lo que has aprendido antes de consultar las soluciones. Cada pregunta tiene una única respuesta correcta.
1. ¿Qué describe mejor un ataque de phishing?
A) Un proceso de cifrado destinado a proteger las comunicaciones.
B) Un engaño que aparenta proceder de una fuente de confianza para obtener información o provocar una acción perjudicial.
C) Un procedimiento para comprobar automáticamente la seguridad de una contraseña.
2. Recibes un SMS de una supuesta empresa de mensajería que solicita tus datos bancarios. ¿Qué modalidad describe el canal utilizado?
A) Smishing.
B) Vishing.
C) Pharming.
3. Una persona llama haciéndose pasar por un empleado de tu banco y solicita un código de autorización. ¿Cómo se denomina esta técnica?
A) Quishing.
B) Pharming.
C) Vishing.
4. ¿Cuál es la característica principal del spear phishing?
A) Utiliza exclusivamente mensajes SMS.
B) Se dirige de forma personalizada contra una persona, grupo u organización.
C) Requiere modificar el sistema DNS.
5. ¿Qué distingue al whaling?
A) El ataque se dirige a un alto cargo de una organización.
B) El mensaje incluye siempre un código QR.
C) El atacante envía la misma comunicación a destinatarios elegidos al azar.
6. ¿Qué situación corresponde mejor a un ataque de pharming?
A) Un delincuente solicita información durante una llamada.
B) Un correo personalizado menciona un proyecto de la víctima.
C) Una manipulación del sistema DNS desvía al usuario hacia un sitio fraudulento.
7. ¿Qué puedes concluir si una página utiliza HTTPS?
A) Que pertenece necesariamente a la entidad que dice representar.
B) Que la conexión está cifrada, aunque la página podría ser fraudulenta.
C) Que es seguro introducir cualquier contraseña.
8. Un correo pide escanear un código QR para introducir tus credenciales en una página falsa. ¿Qué técnica utiliza?
A) Quishing.
B) Vishing.
C) Pharming.
Soluciones razonadas
1. B. El phishing utiliza el engaño para obtener información o inducir acciones perjudiciales.
2. A. El smishing se caracteriza por utilizar SMS.
3. C. El vishing utiliza llamadas o comunicaciones de voz.
4. B. El spear phishing se distingue por la selección de sus destinatarios y la personalización.
5. A. En el whaling, la víctima es un alto cargo de la organización.
6. C. El pharming implica una manipulación técnica que desvía la navegación.
7. B. HTTPS protege la conexión, pero no garantiza la legitimidad de la página.
8. A. El quishing utiliza códigos QR como parte del engaño.
Repasa los conceptos de las preguntas que hayas fallado y vuelve a realizar el test sin consultar la tabla.

