Saltar al contenido principal

Ataques de whaling - Phishing dirigido a ejecutivos

Lectura de 2 min aprox.

El whaling es un ataque de phishing dirigido a personas con un alto nivel de autoridad dentro de una organización, como ejecutivos y miembros de la junta directiva. El nombre proviene de la idea de «ir tras el pez grande (whale)». En comparación con el phishing común, se prepara con mucho más cuidado: tras investigar las responsabilidades laborales y las relaciones del objetivo, los atacantes envían correos fraudulentos sumamente convincentes.

Casos de uso reales

Por ejemplo, un ataque de whaling podría consistir en un correo que suplanta al CEO de un socio comercial o de la propia empresa e indica a un miembro del área de contabilidad que realice una transferencia urgente de decenas de millones de yenes. En ese caso, si existe una norma que exige confirmar la transferencia con la persona por un canal distinto del correo (teléfono o en persona) justo antes de enviarla, es mucho más probable evitar el daño.

Cómo funciona el whaling

Entre las tácticas típicas se incluyen una solicitud de transferencia que suplanta al CEO de un socio comercial, una exigencia de documentos confidenciales que suplanta a un abogado y una petición de información que suplanta a las autoridades fiscales. Como los ejecutivos están muy ocupados, pueden responder sin verificar lo suficiente si un correo es auténtico. Según el informe anual del Centro de Denuncias de Delitos en Internet (IC3) del FBI, el daño total causado por el BEC (fraude del correo corporativo) alcanzó unos 2.770 millones de dólares estadounidenses en 2024, y en algunos casos la pérdida por incidente va de decenas a cientos de millones de yenes. También se conocen tácticas que imitan la voz de un directivo mediante síntesis de voz para presionar por teléfono a que se realice una transferencia.

La diferencia con el spear phishing

Mientras que el spear phishing es un término general para los ataques dirigidos contra individuos u organizaciones concretos, el whaling es un ataque que se centra especialmente en ejecutivos y personas con alta autoridad de decisión. En el spear phishing, los objetivos principales son adjuntar malware o robar credenciales de inicio de sesión, pero en el whaling hay muchos casos que exigen instrucciones de transferencia directas o la divulgación de información confidencial, lo que hace que la pérdida por incidente sea muchísimo mayor. Es el área a la que debe darse máxima prioridad entre las contramedidas contra la ingeniería social.

Contramedidas

Establece contraseñas aleatorias especialmente fuertes para las cuentas de los ejecutivos y activa siempre la autenticación multifactor. Es importante establecer una norma según la cual las transferencias y la divulgación de información confidencial se confirmen por canales distintos del correo electrónico (teléfono, en persona). La formación en seguridad para ejecutivos también es eficaz: realizar con regularidad simulacros basados en correos de ataque reales ayuda a desarrollar la capacidad de detectar mensajes sospechosos. Asegúrate de revisar también los fundamentos de la protección contra el phishing.

Términos relacionados

¿Te resultó útil este artículo?