Vishing, smishing y pretexting
Explore los ataques basados en voz (vishing) y SMS (smishing), y comprenda cómo el pretexting crea situaciones falsas creíbles para manipular a las víctimas.
Vishing, smishing y pretexting es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
La ingeniería social más allá del correo electrónico
Aunque el phishing acapara los titulares, los atacantes utilizan varios canales de comunicación para manipular a las víctimas. El vishing utiliza llamadas de voz, el smishing utiliza mensajes de texto SMS y el pretexting consiste en construir una situación falsa creíble (un pretexto) para justificar por qué la víctima debería cumplir una solicitud. Estos ataques tienen éxito no porque las víctimas sean ignorantes, sino porque explotan instintos humanos fundamentales: la confianza en la autoridad, el deseo de ayudar y la tendencia a seguir instrucciones cuando se está bajo presión.
Vishing: phishing por voz
El vishing (phishing por voz) utiliza llamadas telefónicas para manipular a las víctimas. Entre los pretextos habituales se encuentran hacerse pasar por un agente del IRS que amenaza con detener a la víctima por impuestos impagados, por el departamento de fraude de un banco que advierte sobre transacciones sospechosas, por el servicio de soporte técnico que afirma haber detectado un virus o por una oficina gubernamental de prestaciones que exige una verificación. Los atacantes utilizan la suplantación del identificador de llamadas para mostrar el número de teléfono de una organización legítima. Las campañas de vishing automatizado operan a gran escala y después conectan a las víctimas interesadas con operadores reales. La naturaleza inmediata de las llamadas de voz genera una presión que dificulta el pensamiento crítico.
# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulationSmishing: phishing mediante SMS
El smishing (phishing por SMS) distribuye cebos de phishing mediante mensajes de texto. Los mensajes de smishing habituales suplantan a servicios de entrega de paquetes (FedEx, UPS, USPS) mediante falsas notificaciones de seguimiento que contienen enlaces maliciosos, a bancos que advierten sobre cargos sospechosos o a operadores móviles que notifican problemas con la cuenta. Las URL de smishing suelen utilizar acortadores de URL o dominios parecidos a los legítimos. Puede decirse que los usuarios de dispositivos móviles son más vulnerables que los de equipos de escritorio, porque las pantallas pequeñas dificultan la inspección de las URL y los navegadores móviles suelen ocultar la dirección completa. Además, los SMS transmiten una confianza inherente: los usuarios tienden a actuar más rápidamente ante los mensajes de texto que ante los correos electrónicos.
# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial mattersPretexting: el arte de crear situaciones falsas
El pretexting consiste en fabricar una situación falsa pero creíble que proporcione contexto a una solicitud de ingeniería social. Sin un pretexto convincente, las solicitudes de información confidencial o de acciones inusuales despertarían inmediatamente sospechas. Un atacante que utilice pretexting podría hacerse pasar por un nuevo contratista de TI que necesita ayuda para acceder a los sistemas, por un auditor que requiere acceso a registros financieros o por un repartidor de un proveedor que necesita que le «abran». El pretexto no tiene que ser elaborado; solo debe ser lo bastante plausible para que el objetivo no se detenga a verificar la situación antes de cumplir la solicitud.
# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
# password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
# I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
# right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual requestLa psicología detrás de la ingeniería social
Los principios de influencia de Robert Cialdini explican por qué funciona la ingeniería social. Autoridad: las personas cumplen las órdenes de quienes perciben como figuras de autoridad (CEO, IRS, policía). Urgencia/escasez: la presión temporal impide evaluar la situación detenidamente («Actúe en los próximos 10 minutos»). Prueba social: las personas hacen lo que hacen los demás. Agrado: las personas cumplen las solicitudes de quienes les inspiran confianza o les resultan agradables. Reciprocidad: las personas sienten la obligación de devolver los favores. Compromiso: una vez que adquieren un pequeño compromiso, las personas tienden a asumir otros mayores. Comprender estos principios ayuda a los formadores en concienciación sobre seguridad a elaborar mensajes de respuesta más eficaces.
Tecnología de suplantación del identificador de llamadas
La tecnología VoIP moderna hace que la suplantación del identificador de llamadas sea trivial. Servicios como SpoofCard, Twilio y diversas API de VoIP permiten a cualquiera establecer el identificador de llamadas mostrado como cualquier número antes de realizar una llamada. Los atacantes suplantan habitualmente líneas de atención al cliente de bancos, números de organismos gubernamentales o el propio número de la víctima (suplantación de números vecinos). El marco STIR/SHAKEN (Secure Telephony Identity Revisited / Signature-based Handling of Asserted information using toKENs) fue impuesto en EE. UU. para autenticar criptográficamente el identificador de llamadas, pero su adopción aún es incompleta. No confíe nunca únicamente en el identificador de llamadas para verificar la identidad.
Vishing contra los servicios de soporte
El personal de soporte es un objetivo principal del vishing porque su trabajo consiste en ayudar a los usuarios, lo que crea una tensión natural con los procedimientos de seguridad. Un ataque típico consiste en que el atacante llame haciéndose pasar por un empleado sénior que necesita restablecer urgentemente su cuenta porque está bloqueado antes de una reunión importante. La combinación de autoridad y urgencia puede hacer que un agente de soporte bien intencionado omita los pasos de verificación. El conocido ataque de Twitter de 2020 comenzó con ataques de vishing contra empleados de Twitter que permitieron acceder a herramientas internas. Los servicios de soporte necesitan procedimientos estrictos de verificación de identidad que no puedan omitirse, independientemente de la urgencia.
# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgencyAtaques de SIM swapping
Un ataque de SIM swap combina vishing e ingeniería social contra el servicio de atención al cliente de un operador móvil. El atacante llama al operador haciéndose pasar por la víctima, responde a preguntas de verificación de identidad (utilizando información obtenida de filtraciones de datos o redes sociales) y convence al agente para transferir el número de teléfono de la víctima a una tarjeta SIM controlada por el atacante. Una vez secuestrado el número, todos los códigos de MFA enviados por SMS llegan al atacante, lo que permite tomar el control de cuentas de correo electrónico, bancarias y de criptomonedas. El SIM swapping se ha utilizado para robar millones en criptomonedas.
# SIM swap defense measures:
# User-side:
# - Set a carrier-level PIN/passcode (separate from account password)
# - Use app-based TOTP instead of SMS-based MFA where possible
# - Use hardware security keys (FIDO2) — not tied to phone number
# - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')
# Organization-side:
# - Never use SMS OTP for high-value account recovery
# - Use FIDO2 security keys for employee accountsDetección e investigación de vishing y smishing
La detección de ataques de ingeniería social requiere combinar los informes de los empleados con los registros técnicos. Todos los empleados deben saber cómo informar de una llamada o un mensaje sospechoso; lo ideal es disponer de un botón de un solo clic en el correo electrónico o de un alias de correo específico (phishing@company.com). Entre los indicadores técnicos se incluyen registros de llamadas que muestran llamadas entrantes desde números falsificados, alertas del SIEM sobre restablecimientos de contraseñas del servicio de soporte precedidos por llamadas entrantes y cambios en el acceso a cuentas fuera del horario laboral. Después de un incidente, los registros telefónicos y de SMS son artefactos forenses clave, junto con los registros de correo electrónico y los eventos de autenticación.
# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
# - Check AD logs for password changes/unlocks
# - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
# - Immediately reset affected credentials
# - Review all actions taken by the compromised account
# - Alert affected systems and downstream servicesDefensa contra el pretexting
La defensa contra el pretexting requiere establecer procedimientos de verificación que los empleados sigan de forma coherente, independientemente de la presión que sientan. Entre las políticas clave se incluyen: verificar siempre la identidad mediante un canal independiente y establecido antes de atender solicitudes inusuales; establecer un sistema de palabras clave para las comunicaciones de los ejecutivos; formar a los empleados para que sepan que las figuras de autoridad de la organización no se ofenderán si se les solicita una verificación; y crear una cultura positiva hacia la seguridad en la que se recompense el cumplimiento de los procedimientos, aunque cause pequeñas molestias. Las pruebas de ingeniería social no anunciadas permiten medir si la formación es eficaz en la práctica.
Comparación de los canales de phishing
Para el examen Security+, debe distinguir claramente entre los canales de phishing. El phishing se realiza por correo electrónico. El vishing se realiza mediante voz o teléfono. El smishing se realiza mediante mensajes de texto SMS. El pharming redirige el DNS sin requerir un clic. Todos comparten el mismo objetivo: manipular a la víctima para que revele credenciales, transfiera dinero o instale malware, pero el mecanismo de distribución y las medidas de protección son diferentes. El correo electrónico cuenta con defensas técnicas (SPF/DKIM/DMARC/sandboxing); la voz y los SMS tienen muchos menos controles técnicos, por lo que la formación de los usuarios es aún más importante en esos canales.
Comprobación rápida
Compruebe sus conocimientos sobre los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que el vishing utiliza llamadas telefónicas y la suplantación del identificador de llamadas para hacerse pasar por figuras de autoridad y obtener credenciales o conseguir que se realicen determinadas acciones; el smishing distribuye cebos de phishing mediante SMS, donde los usuarios móviles pueden ver las URL con menor claridad; y el pretexting crea situaciones falsas creíbles que justifican solicitudes inusuales. Estos ataques se combaten con procedimientos estrictos de verificación de identidad, confirmación por un canal alternativo y formación de los empleados. A continuación, exploraremos la ingeniería social física mediante tailgating y baiting.
Preguntas frecuentes
¿La lección «Vishing, smishing y pretexting» es gratis?
Sí — el texto completo de «Vishing, smishing y pretexting» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Vishing, smishing y pretexting»?
Explore los ataques basados en voz (vishing) y SMS (smishing), y comprenda cómo el pretexting crea situaciones falsas creíbles para manipular a las víctimas. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Vishing, smishing y pretexting»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Phishing, spear phishing y whaling
- Vishing, smishing y pretexting
- Ingeniería social física: tailgating y baiting
- Formación en concienciación sobre seguridad y controles antiphishing