En resumen
El phishing de credenciales lleva al usuario a una copia de una página de inicio de sesión (webmail, Microsoft 365, Google, el banco) para robarle la contraseña. Con esa contraseña el atacante lee el correo, envía spam desde tu servidor o prepara un fraude mayor. Se reconoce mirando el dominio real de la página y se frena inspeccionando los enlaces y sus páginas de destino antes de que el correo llegue al buzón.
Cómo funciona
- Llega un correo con un pretexto: "tu buzón está lleno", "tu contraseña vence hoy", "tienes un documento compartido", "mensaje de voz pendiente".
- El enlace lleva a una página idéntica al webmail de la empresa o a Microsoft 365.
- El usuario escribe su correo y contraseña. La página los guarda y lo redirige a la página real para que no sospeche.
- El atacante entra al buzón, crea reglas de reenvío y lo usa para robar información o enviar más phishing.
Algunos kits funcionan como intermediarios entre el usuario y la página real, y capturan también el código de verificación en dos pasos. Por eso la verificación por SMS o por código no basta por sí sola.
Trucos para evitar los filtros
- Enlaces a servicios legítimos: formularios, documentos compartidos o almacenamiento en la nube que ninguna lista bloquea.
- Redirecciones en cadena: el primer enlace es inofensivo y recién el tercero o cuarto lleva a la página falsa.
- Páginas que cambian: muestran contenido normal a los escáneres y la página falsa solo a las personas.
- Códigos QR en lugar de enlaces. Lo explicamos en la guía de phishing con código QR.
- Adjuntos HTML que abren la página falsa desde el propio computador. Ver HTML smuggling.
Cómo reconocer una página falsa
- Mira el dominio completo en la barra del navegador, de derecha a izquierda:
webmail.tuempresa.cl.verificar-cuenta.comno es tu empresa. - Desconfía de cualquier correo que te lleve a iniciar sesión. Es más seguro escribir tú mismo la dirección del webmail.
- El candado (HTTPS) no prueba nada: las páginas falsas también lo tienen.
- Si el gestor de contraseñas no ofrece autocompletar, probablemente no es el sitio real.
Qué hacer si alguien entregó su contraseña
- Cambia la contraseña de esa cuenta de inmediato, y la de cualquier otro servicio donde se usara la misma.
- En cPanel, revisa Correo › Reenviadores y Filtros de correo de esa cuenta: los atacantes crean reglas para reenviar o esconder mensajes.
- Revisa Rastrear entrega (Track Delivery) para ver si la cuenta envió correo masivo.
- Avisa a los contactos si el buzón se usó para enviar phishing.
- Activa la verificación en dos pasos donde esté disponible y, si puedes, usa llaves de seguridad o passkeys.
Cómo prevenirlo en tu servidor
La defensa más efectiva es que el correo no llegue. Clisec inspecciona los enlaces y las páginas de destino de cada correo entrante, y bloquea los formularios que roban credenciales antes de la entrega, en todas las cuentas del servidor.
Preguntas frecuentes
¿El candado del navegador significa que la página es segura?
No. Solo indica que la conexión está cifrada. Las páginas de phishing también usan HTTPS.
¿La verificación en dos pasos evita el robo de cuentas?
Reduce mucho el riesgo, pero algunos kits de phishing capturan también el código. Las llaves de seguridad y las passkeys resisten mejor este tipo de ataque.
¿Por qué atacan cuentas de correo de hosting?
Porque un buzón comprometido permite leer información, enviar spam desde un servidor con buena reputación y engañar a los contactos de esa cuenta.
Protege todas las cuentas de tu servidor
Clisec inspecciona enlaces y páginas de destino, y bloquea los formularios que roban credenciales en todas las cuentas de tu servidor cPanel.