Cuando pensamos en phishing, solemos imaginar correos electrónicos con enlaces maliciosos o archivos infectados. Sin embargo, existe una forma más peligrosa: el phishing for information o phishing para la obtención de datos sensibles.

A diferencia de los ataques tradicionales que buscan ejecutar malware, esta técnica tiene como objetivo recoger información de valor —credenciales, datos internos o detalles personales— para ser utilizada en fases posteriores de ataques cibernéticos, como el acceso no autorizado a sistemas, la suplantación de identidad o movimientos laterales dentro de una red corporativa.

Este tipo de amenaza se basa principalmente en ingeniería social, es decir, en manipular psicológicamente a la víctima para que entregue voluntariamente esa información. Los atacantes suelen hacerse pasar por personas de confianza, como miembros del equipo de TI, proveedores o instituciones financieras.

Según la matriz MITRE existen cuatro formas principales de llevar a cabo este tipo de phishing:

  1. Spearphishing Service
    Los atacantes utilizan plataformas legítimas, como correos electrónicos corporativos, redes sociales o herramientas colaborativa, para enviar mensajes personalizados que aparentan ser de fuentes confiables. El objetivo es obtener directamente datos sensibles, apelando a la urgencia o a la autoridad. Por ejemplo, un supuesto mensaje del soporte técnico.
  2. Spearphishing Attachment
    Los ciberdelincuentes envían documentos que parecen inofensivos, como formularios o archivos de Excel, diseñados para engañar y recoger datos. Aunque no contienen malware, pueden solicitar información personal o un acceso de inicio de sesión falso.
  3. Spearphishing Link
    Esta técnica consiste en enviar un enlace a una página web falsificada que simula ser un sitio legítimo, como Microsoft 365, plataformas bancarias o herramientas internas para que la víctima introduzca sus datos. En algunos casos, se emplean códigos QR para evadir los filtros de seguridad y ocultar la URL real.
  4. Spearphishing Voice
    En este caso, el ataque se realiza mediante una llamada telefónica. El atacante se hace pasar por una fuente confiable, como el departamento de TI o una entidad financiera, y utiliza técnicas de persuasión para obtener datos confidenciales directamente de la víctima.

¿Cómo protegerse frente a estas técnicas?

  • Realizar un filtrado de contenido y detección de amenazas en correos y enlaces mediante herramientas especializadas.
  • Utilizar Autenticación multifactor (MFA) para evitar accesos no autorizados incluso si las credenciales han sido comprometidas.
  • Hacer simulaciones periódicas de phishing para entrenar y mejorar la respuesta de los empleados mediante campañas internas controladas.
  • Verificar los enlaces y dominios sospechosos mediante servicios como Google Safe Browsing, VirusTotal, Cisco Talos o PhishTank.
  • Capacitar al personal para que sepa identificar señales de manipulación y actuar con precaución ante solicitudes inusuales.

Más información: attack.mitre.org