En resumen
El spear phishing es un correo fraudulento escrito para una persona o un cargo concreto, con datos reales de su empresa para parecer legítimo. No se envía a miles de buzones, así que no aparece en listas de reputación y los filtros de spam casi no lo detectan. Se frena comparando cada mensaje con el comportamiento habitual del remitente y del destinatario, y enseñando al equipo a verificar los pedidos inusuales.
Qué es el spear phishing
El phishing tradicional es un anzuelo lanzado a miles de personas. El spear phishing ("phishing con arpón") apunta a una sola: el encargado de pagos, la asistente de gerencia, el administrador de sistemas. El mensaje usa su nombre, su cargo y detalles reales de la empresa.
Cuando el objetivo es un ejecutivo de alto nivel se le suele llamar whaling. Y cuando el fin es desviar un pago, se trata de fraude BEC.
Cómo se prepara un ataque
- Investigación. El atacante revisa el sitio web de la empresa, LinkedIn, redes sociales y noticias para saber quién es quién.
- Pretexto. Elige una historia creíble: una factura de un proveedor real, un documento compartido por un colega, un aviso de recursos humanos.
- Infraestructura. Registra un dominio parecido al de la empresa o al de un proveedor, o usa una cuenta real que ya comprometió.
- Envío. Manda uno o pocos correos, en horario laboral y con el tono de la empresa.
Por qué los filtros tradicionales lo dejan pasar
Un filtro de spam busca patrones que se repiten en campañas masivas. Un correo de spear phishing es único, suele estar bien escrito y muchas veces no lleva adjuntos. Si viene de un dominio recién registrado o de una cuenta real comprometida, tampoco aparece en listas de reputación. Lo explicamos en por qué SpamAssassin no detecta el phishing dirigido.
Señales de alerta
- Un remitente que escribe por primera vez, o un dominio casi igual al de alguien conocido.
- Un pedido fuera de lo normal: comprar tarjetas de regalo, cambiar datos bancarios, enviar una planilla con datos personales.
- Urgencia y confidencialidad: "necesito esto antes de las 12, no lo comentes".
- Un enlace a un documento o una página de inicio de sesión que pide la contraseña del correo.
- La dirección de respuesta (Reply-To) distinta a la del remitente.
Cómo proteger a tu equipo
- Verifica por otro canal cualquier pedido de dinero, datos o accesos, llamando a un número que ya tengas.
- Reduce la información pública sobre quién aprueba pagos o administra sistemas.
- Configura SPF, DKIM y DMARC para que nadie pueda enviar correo usando exactamente tu dominio.
- Usa un filtro que analice el contexto. Clisec compara cada mensaje con el comportamiento habitual del remitente y del destinatario, e inspecciona los enlaces y sus páginas de destino antes de la entrega.
- Facilita el reporte: que cualquier persona pueda avisar de un correo sospechoso sin miedo a equivocarse.
Preguntas frecuentes
¿Cuál es la diferencia entre phishing y spear phishing?
El phishing se envía a muchas personas con un mensaje genérico. El spear phishing se escribe para una persona o un cargo concreto, con información real de su empresa.
¿El spear phishing siempre tiene un enlace?
No. Muchas veces es solo texto que pide una acción, como un pago o el envío de datos, justamente para no activar los filtros de enlaces y adjuntos.
¿Qué hago si alguien ya respondió?
Si entregó una contraseña, cámbiala de inmediato y revisa las reglas de reenvío del buzón. Si hizo un pago, llama al banco en ese momento para intentar detenerlo.
Protege todas las cuentas de tu servidor
Clisec compara cada mensaje con el comportamiento habitual del remitente y del destinatario en todo tu servidor cPanel, sin cambiar registros MX.