Cuando pensamos en phishing, solemos imaginar correos electrónicos con enlaces maliciosos o archivos infectados. Sin embargo, existe una forma más peligrosa: el phishing for information o phishing para la obtención de datos sensibles.

A diferencia de los ataques tradicionales que buscan ejecutar malware, esta técnica tiene como objetivo recoger información de valor —credenciales, datos internos o detalles personales— para ser utilizada en fases posteriores de ataques cibernéticos, como el acceso no autorizado a sistemas, la suplantación de identidad o movimientos laterales dentro de una red corporativa.
Este tipo de amenaza se basa principalmente en ingeniería social, es decir, en manipular psicológicamente a la víctima para que entregue voluntariamente esa información. Los atacantes suelen hacerse pasar por personas de confianza, como miembros del equipo de TI, proveedores o instituciones financieras.
Según la matriz MITRE existen cuatro formas principales de llevar a cabo este tipo de phishing:
- Spearphishing Service
Los atacantes utilizan plataformas legítimas, como correos electrónicos corporativos, redes sociales o herramientas colaborativa, para enviar mensajes personalizados que aparentan ser de fuentes confiables. El objetivo es obtener directamente datos sensibles, apelando a la urgencia o a la autoridad. Por ejemplo, un supuesto mensaje del soporte técnico. - Spearphishing Attachment
Los ciberdelincuentes envían documentos que parecen inofensivos, como formularios o archivos de Excel, diseñados para engañar y recoger datos. Aunque no contienen malware, pueden solicitar información personal o un acceso de inicio de sesión falso. - Spearphishing Link
Esta técnica consiste en enviar un enlace a una página web falsificada que simula ser un sitio legítimo, como Microsoft 365, plataformas bancarias o herramientas internas para que la víctima introduzca sus datos. En algunos casos, se emplean códigos QR para evadir los filtros de seguridad y ocultar la URL real. - Spearphishing Voice
En este caso, el ataque se realiza mediante una llamada telefónica. El atacante se hace pasar por una fuente confiable, como el departamento de TI o una entidad financiera, y utiliza técnicas de persuasión para obtener datos confidenciales directamente de la víctima.
¿Cómo protegerse frente a estas técnicas?
- Realizar un filtrado de contenido y detección de amenazas en correos y enlaces mediante herramientas especializadas.
- Utilizar Autenticación multifactor (MFA) para evitar accesos no autorizados incluso si las credenciales han sido comprometidas.
- Hacer simulaciones periódicas de phishing para entrenar y mejorar la respuesta de los empleados mediante campañas internas controladas.
- Verificar los enlaces y dominios sospechosos mediante servicios como Google Safe Browsing, VirusTotal, Cisco Talos o PhishTank.
- Capacitar al personal para que sepa identificar señales de manipulación y actuar con precaución ante solicitudes inusuales.
Más información: attack.mitre.org