Seguro que alguna vez has recibido un correo electrónico suplantando la identidad de un banco, red social u otras empresas solicitándote los datos de acceso como usuario y contraseña, número de cuenta, datos de la tarjeta de crédito o similares. Este tipo de correos electrónicos se llaman Phising (en inglés pescar), porque en el correo electrónico fraudulento se utiliza un cebo para que el destinatario pique. Por ejemplo, informando de que tiene que actualizar sus datos en su cuenta bancaria o que su tarjeta de crédito ha sido bloqueada.
Principales métodos de Phishing
Phishing: Correo electrónico que suplanta a una entidad (banco, empresa…) para que el destinatario (usuario) proporcione información como sus datos de acceso, pero los enlaces que tiene el correo electrónico no son legítimos, lo cual lleva a una dirección Web (URL) al usuario que no es correcta, dónde los ciberdelincuentes capturan los datos del usuario si cae en el engaño.
Spear Phishing: Cuando el Phishing está dirigido a una persona en concreto.
Vishing: Es un proceso similar al del correo electrónico «Phishing», pero vía llamada telefónica, por la cual el delincuente suplanta la identidad de personal de banco o empresa para engañar al usuario para solicitarle datos, códigos recibidos vía SMS o similares.
Smishing: Similar al Phishing pero vía SMS o mensajería instantánea, como por ejemplo, WhatsApp. Al igual que la técnica del Phishing el usuario recibe un mensaje suplantando al banco o empresa con una dirección Web, número de teléfono o contacto para que responda a una solicitud de información.
¿Cómo averiguar si he recibido un Phishing?
La mayorías de los mensajes recibidos de Phishing suelen ser alarmistas, como la advertencia de que se deben actualizar los datos de acceso al banco o la cuenta será bloqueada. Para saber si es Phishing deberemos comprobar las siguientes pautas:
- Si recibimos una solicitud de una entidad bancaria, empresa, Web o red social de la que no somos usuarios o clientes.
- Leer detenidamente el mensaje y veremos errores gramaticales.
- Comprobar el remitente del mensaje, revisando si el correo electrónico o número de teléfono del que procede es correcto.
- Comprobar los enlaces que contiene el mensaje, si dudamos no abrir el enlace. El enlace puede tener una simple diferencia de un carácter (letra, número, punto…) con el enlace verdadero.
- No descargar archivos, en caso de haberlo descargado analizarlo con un antivirus o eliminarlo.
- No contestar al mensaje y eliminarlo. Si contestamos aunque sea diciendo que es errónero estamos dando pie a que el ciberdelincuente sepa que hay un usuario al otro lado de la estafa.
Es muy importante que ante la mínima duda no contestar, descargar, abrir los enlaces del mensaje.
Recuerda que tu banco o empresa proveedora no te solicitará los datos sensibles como contraseñas a través de estas vías.
¿Qué hacer si he contestado a un Phishing?
- Avisa a tu entidad bancaria o empresa por la vía habitual. Ellos tienen protocolos de actuación para estos casos.
- Solicita el bloqueo de tu tarjeta de crédito/débito si has proporcionado algún dato relacionado.
- Cambia la contraseña del servicio o Web que puedan haber sido afectados por los datos que hayas proporcionado en el Phishing.
- Si tiene consecuencias, por ejemplo, veas movimientos de cuenta, pagos, cambio de datos o similares tras el Phishing denúncialo https://www.policia.es/_es/colabora_informar.php
¿Cómo evitar ser víctima del Phishing?
Siga las siguientes recomendaciones:
- No se deben abrir correos de usuarios desconocidos o que no haya solicitado, elimínelos directamente.
- Nunca contestar a estos correos.
- Nunca seguir los enlaces que aparecen en correos sospechosos.
- Si se tratase de una empresa con sede en España, realizar la correspondiente denuncia ante los cuerpos y fuerzas de seguridad del estado.
Os mostramos dos ejemplos de Phishing:
En este caso es un Phishing que enviaban a cuentas de correo electrónico en el cual al acceder al enlace mostrado «Acceder», redireccionaba a un sitio Web fraudulento que realizaba la captura de los datos del cliente y realizaba la acción requerida de iniciar sesión con sus credenciales de la entidad bancaria:
En el siguiente Phishing se intentaba recopilar los datos de acceso a la cuenta de Paypal del usuario receptor del correo electrónico fraudulento. En la propia imagen se puede visualizar al pie que la dirección Web al que hace referencia el enlace no es oficial de Paypal. Si se accedía al sitio Web fraudulento y se rellenaban los datos con las credenciales el usuario estaría aportando sus datos de acceso a su cuenta de Paypal a los ciberdelincuentes:
¿Cuales son las principales amenazas de seguridad en informática?
Conoce qué son cada una de las diferentes amenazas de seguridad como virus, troyanos, ransomware, spyware…