Threats & Attacks

Qué es el phishing

El phishing es un tipo de ataque de ingeniería social donde los atacantes se hacen pasar por entidades de confianza, como bancos, servicios en la nube, compañeros de trabajo, etc., para engañar a la víctima y hacer que revele su información sensible como contraseñas, números de tarjetas de crédito u otras credenciales.

¿Qué es el Phishing?

El phishing es un tipo de ataque de ingeniería social donde los atacantes se hacen pasar por entidades de confianza, como bancos, servicios en la nube, compañeros de trabajo, etc., para engañar a la víctima y hacer que revele su información sensible, como contraseñas, números de tarjetas de crédito u otras credenciales. El phishing puede ocurrir en varios medios como correo electrónico, SMS, llamadas telefónicas o sitios web falsos.

Por qué el Phishing es importante en la ciberseguridad

El phishing se está convirtiendo en uno de los métodos de ataque más peligrosos. A menudo se convierte en un trampolín para daños mayores, infecciones de malware, ransomware, etc. Incluso organizaciones con sistemas de seguridad fuertes pueden ser derrotadas por el phishing, ya que explota la confianza humana en lugar de vulnerabilidades técnicas.

Tipos comunes de Phishing

  • Phishing por correo electrónico: correos electrónicos falsos que actúan como mensajes legítimos
  • Spear Phishing: Phishing muy dirigido con el objetivo de individuos específicos de alto perfil en una organización
  • Smishing: Ataques de phishing entregados a través de SMS o aplicaciones de mensajería
  • Vishing: Ataque de phishing a través de llamadas telefónicas
  • Phishing Clonado: Los atacantes copian un correo electrónico original y modifican los enlaces o adjuntos con uno malicioso

Señales de un ataque de Phishing

  • Dirección del remitente sospechosa
  • Exigir acción rápida (“restablece tu contraseña ahora”)
  • Dominio ligeramente mal escrito
  • Solicitar información sensible (contraseñas, detalles bancarios, tarjetas de crédito, etc.)
  • Adjuntos o enlaces sospechosos

Ejemplo

Una víctima recibe un correo electrónico que menciona que es de su banco, pidiendo a la víctima que “verifique la cuenta”.

El correo electrónico incluye un enlace a un sitio web falso de inicio de sesión que pretende ser idéntico al real. Una vez que la víctima ingresa sus credenciales en el sitio web falso, los atacantes las roban y obtienen acceso a su cuenta bancaria real.

Cómo Defenderse Contra el Phishing

  • Habilitar MFA (Autenticación Multifactor) para proteger la cuenta incluso si las credenciales son robadas
  • Capacitar a los empleados sobre la concienciación del phishing
  • Utilizar puertas de enlace de seguridad de correo electrónico y filtros de spam para evitar correos electrónicos sospechosos
  • Verificar enlaces o archivos adjuntos sospechosos antes de hacer clic en ellos
  • Implementar privilegios mínimos para limitar el daño de una cuenta comprometida

Términos Relacionados

  • Phishing dirigido
  • Malware
  • Ingeniería social
  • MFA
  • Ransomware
¿Listo para validar lo que importa?

Listo para validar lo que importa.

Plexicus es Proof-Driven AppSec: hallazgos validados, comprensión contextual y remediación revisada — anclada en evidencia, acotada contigo.

Calificación

Comprueba si el AI Swarm Pentest encaja en tu entorno.

Déjanos el contexto mínimo. Revisaremos el alcance y te indicaremos el siguiente paso comercial.

Antes de enviar — verifica que encajas

Equipos con menos de 50 desarrolladores: empieza una prueba de 14 días en lugar de reservar una demo. Empieza una prueba de 14 días →

0 / 280

Sin compromiso. Si no encajas, te lo decimos.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)