Saltar al contenido principal

Spear phishing - Tácticas de ataque por correo dirigido

Lectura de 2 min aprox.

El spear phishing es un ataque de phishing dirigido contra una persona u organización concreta. A diferencia del phishing común enviado a numerosos destinatarios sin distinción, el atacante investiga de antemano la información personal del objetivo, la organización a la que pertenece y sus funciones laborales, y luego envía un correo personalizado muy convincente. Su tasa de éxito es alta y se utiliza con frecuencia como puerta de entrada para infiltrarse en las empresas.

Lo que decide hasta dónde se propaga el daño una vez abierto

Un correo elaborado a partir de una investigación previa llega en un estado en el que quien lo recibe puede considerarlo natural al compararlo con el contexto de su propio trabajo. Hay por tanto una vertiente del problema que parte de suponer que antes o después alguno se abrirá y se pregunta qué queda decidido a partir de ese momento. Un factor es la amplitud de los privilegios que tiene el equipo desde el que se abrió. Lo que queda al alcance inmediatamente después de una intrusión se limita a lo que ese equipo puede alcanzar. Si un área de almacenamiento compartida lleva asociados permisos de escritura amplios, una intrusión iniciada en una sola máquina se extiende tal cual a varios lugares. Reducir los privilegios a lo que el trabajo realmente exige es una tarea rutinaria y poco visible en tiempos normales, pero en este punto aparece como el techo de hasta dónde se propaga el daño. El otro factor es cuánto tarda en dar aviso la persona que lo abrió. En la mayoría de los casos esa persona ya percibe en ese momento que algo no encaja. El intervalo que transcurre hasta que esa sensación se convierte en un aviso determina la hora a la que puede empezar la respuesta. Lo que influye en ese intervalo es menos la existencia de un procedimiento escrito que la previsión visible de cómo se tratará el aviso. Cuando el asunto se trata como negligencia personal y se refleja en la valoración de la persona, la tendencia es esperar hasta tener certeza, y mientras tanto el alcance de la intrusión se amplía. Reducir la frecuencia con la que algo se abre y acortar el tiempo posterior a que se haya abierto son esfuerzos distintos, y el segundo no depende de lo bien redactado que estuviera el mensaje.

El flujo de un ataque dirigido

Recopilar información del objetivo
Crear un correo personalizado
Abrir el adjunto/enlace
Robo de credenciales/ejecución de malware

Características del spear phishing

Los atacantes recopilan información sobre el objetivo a partir de redes sociales y sitios web, y luego elaboran correos que suplantan a un compañero o socio comercial. Con contenido relacionado con el trabajo, como «Aquí están los materiales de la reunión del otro día» o «Le envío la versión revisada del contrato», engañan al destinatario para que abra un adjunto o un enlace. La dirección de correo también utiliza un dominio que se parece mucho al legítimo. Según estudios de empresas de seguridad, el 91 % de los ataques dirigidos comienzan con un correo de spear phishing. Entre 2024 y 2025 han aumentado los correos de spear phishing avanzados que imitan el estilo de escritura del objetivo, lo que dificulta su detección únicamente mediante la inspección visual tradicional.

La diferencia con el phishing y el whaling

El phishing común apunta a numerosos destinatarios sin distinción, como un «correo masivo que suplanta a un banco»; aunque su tasa de éxito es baja, el envío masivo sigue produciendo víctimas. El spear phishing se centra en una persona u organización concreta y eleva su tasa de éxito mediante la personalización basada en una investigación previa. El whaling es una forma de spear phishing que tiene como objetivo a directivos y personas con alta autoridad de aprobación, con el fin de dar instrucciones directas de transferencia de dinero o robar información confidencial. La precisión del ataque y el importe del daño aumentan en el orden phishing < spear phishing < whaling.

Medidas de defensa

Es importante adquirir el hábito de no abrir a la ligera los adjuntos o enlaces de correos sospechosos y de verificar con el remitente a través de otro canal. Si utiliza una contraseña fuerte y única para cada servicio y configura la autenticación de dos factores, podrá reducir el daño al mínimo aunque le roben las credenciales. En el caso de las empresas, resulta eficaz adoptar tecnologías de autenticación de correo como DMARC, SPF y DKIM, junto con simulacros periódicos de phishing. Practique también la protección de su cuenta de correo.

Términos relacionados

¿Te resultó útil este artículo?