0Pricing
Security+ Academy · Lección

Phishing, spear phishing y whaling

Distinga el phishing masivo de los ataques dirigidos de spear phishing y whaling a ejecutivos, y aprenda a reconocer las señales de alerta en correos electrónicos maliciosos.

Phishing, spear phishing y whaling es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.

Ingeniería social mediante correo electrónico

El correo electrónico sigue siendo el vector de acceso inicial más común en los ciberataques. El phishing explota la psicología humana —creando urgencia, autoridad o miedo— para engañar a los destinatarios y conseguir que hagan clic en enlaces maliciosos, abran archivos adjuntos infectados o entreguen sus credenciales. A diferencia de las vulnerabilidades técnicas, que pueden corregirse con parches, la susceptibilidad humana a la presión social no puede eliminarse con una actualización de software. Quienes se preparan para Security+ deben comprender el espectro de los ataques de phishing, desde campañas masivas dirigidas a millones de destinatarios al azar hasta mensajes muy específicos elaborados para una persona concreta.

Phishing masivo: volumen por encima de precisión

El phishing masivo (o phishing a gran escala) envía el mismo correo electrónico malicioso a miles o millones de direcciones simultáneamente y se basa en el enorme volumen de objetivos para lograr un pequeño porcentaje de éxitos. Entre los señuelos habituales se encuentran falsas alertas bancarias, notificaciones de entrega de paquetes, avisos de expiración de contraseñas y ofertas de devolución de impuestos. Los correos son genéricos: el atacante no conoce personalmente a los destinatarios. A pesar de su baja sofisticación, las campañas de phishing masivo generan un número enorme de víctimas en todo el mundo y son responsables de la mayoría de los incidentes de robo de credenciales.

# Typical mass phishing email red flags:
# - Sender domain differs from claimed company (paypa1.com vs paypal.com)
# - Generic salutation ('Dear Customer' instead of name)
# - Urgency trigger ('Your account will be closed in 24 hours')
# - Mismatched URL (displayed text differs from actual hyperlink)
# - Poor grammar/spelling (though AI has reduced this indicator)
# - Unexpected attachment (.exe, .zip, .docm with macros)

Spear phishing: dirigido y personalizado

El spear phishing es una forma dirigida de phishing en la que el atacante personaliza el mensaje para una persona concreta o un grupo pequeño. Los atacantes investigan a sus objetivos en LinkedIn, redes sociales, sitios web corporativos y bases de datos de filtraciones para elaborar mensajes convincentes que hacen referencia a nombres reales, cargos, proyectos o compañeros de trabajo. Un correo de spear phishing podría parecer enviado por el gerente del objetivo para solicitar la aprobación urgente de una transferencia bancaria, o por el departamento de Recursos Humanos con un archivo adjunto de «actualización de beneficios». La personalización aumenta considerablemente la tasa de éxito en comparación con el phishing genérico.

# Spear phishing anatomy example:
# From: michael.johnson@financecompany.com (spoofed)
# To:   sarah.chen@targetorg.com
# Subject: Q3 Budget Review - Sarah please approve
#
# 'Hi Sarah,
# Following up on our meeting yesterday about the Q3 budget,
# please review the attached figures from Kevin's team.
# We need your sign-off by EOD. [malicious attachment]
# Thanks, Mike'
#
# Personalized, references real names, creates urgency

Whaling: objetivos en la alta dirección

El whaling es spear phishing dirigido específicamente a personas de alto valor: directores ejecutivos, directores financieros, miembros del consejo y otros ejecutivos de la alta dirección. Estos objetivos tienen autoridad para aprobar grandes transacciones financieras, acceder a datos confidenciales y anular políticas de seguridad. Un ataque de whaling exitoso podría engañar a un director financiero para que autorice una transferencia de varios millones de dólares a una cuenta controlada por el atacante, un método conocido como Business Email Compromise (BEC). El FBI estimó que las pérdidas por BEC superaban los 3 mil millones de dólares anuales. Los ejecutivos también son objetivos por su acceso a propiedad intelectual, información sobre fusiones y adquisiciones y planes estratégicos.

# Business Email Compromise (BEC) variants:
# CEO Fraud: attacker spoofs CEO email to CFO requesting wire transfer
# Vendor Impersonation: spoofs trusted supplier requesting updated bank details
# Attorney Impersonation: targets legal matters with fake attorney request
# Employee W-2 Scam: HR target asked to forward all employee W-2 forms
#
# Key indicator: request involves money, credentials, or sensitive data
# + urgency + instructions to bypass normal process

Angler phishing y clone phishing

El angler phishing se dirige a usuarios de plataformas de redes sociales: los atacantes crean cuentas falsas de atención al cliente de grandes marcas y responden a los usuarios que publican quejas, atrayéndolos a páginas de inicio de sesión falsas. El clone phishing duplica un correo legítimo (una factura reciente o un boletín informativo), sustituye los enlaces o archivos adjuntos por versiones maliciosas y lo reenvía desde una dirección falsificada, alegando que se trata de una versión corregida. El clone phishing es especialmente eficaz porque el destinatario reconoce el formato y el remitente del correo, lo que reduce considerablemente sus sospechas.

Pharming: redirección sin hacer clic

El pharming redirige a las víctimas a sitios web maliciosos sin que tengan que hacer clic en un enlace de phishing. Normalmente se consigue mediante DNS cache poisoning (inyectando registros DNS falsos en un resolvedor para que el dominio legítimo se resuelva en el servidor del atacante) o modificando el archivo hosts local de la víctima. A diferencia del phishing, que requiere que la víctima realice una acción, el pharming funciona incluso si el usuario escribe directamente la URL correcta en su navegador. DNSSEC y la validación de certificados HTTPS son las principales defensas técnicas.

# Detecting pharming via hosts file manipulation:
# Attackers may modify: C:\Windows\System32\drivers\etc\hosts (Windows)
# Or: /etc/hosts (Linux/macOS)
#
# Malicious hosts file entry:
# 1.2.3.4  www.mybank.com  <- redirects to attacker's server
#
# Defense: monitor hosts file integrity with FIM tools (Tripwire, OSSEC)
# Defense: HTTPS certificate pinning detects IP mismatch

Análisis de URL y suplantación de enlaces

Una de las habilidades más importantes frente al phishing es analizar las URL para identificar técnicas de suplantación. Los atacantes utilizan varios métodos: typosquatting (paypa1.com, g00gle.com), trucos con subdominios (paypal.com.attacker.com: el dominio real es attacker.com), acortadores de URL que ocultan el destino verdadero y ataques homográficos que utilizan caracteres Unicode parecidos a los ASCII (xn--pple-43d.com utiliza una «а» cirílica para suplantar apple.com). Los profesionales de la seguridad deben colocar siempre el cursor sobre los enlaces antes de hacer clic y utilizar herramientas de análisis de URL para expandir de forma segura las URL acortadas.

# URL analysis techniques:
# Hovering: reveals real URL in browser status bar
# URL expanders: unshorten.me for bit.ly/tinyurl links
# VirusTotal URL scan: virustotal.com/gui/url
# WHOIS lookup: check domain registration date (new domain = suspicious)

# Subdomain trick:
# paypal.com.malicious-site.xyz/login
# Read right-to-left from first '/': domain is malicious-site.xyz

Indicadores de un correo de phishing

Para enseñar a los usuarios a reconocer el phishing, es necesario instruirlos sobre señales de alerta concretas. Examine: la dirección del remitente (¿coincide el nombre mostrado con el dominio real del correo?), las cabeceras del correo (¿difieren Return-Path o Reply-To de la dirección From?), el lenguaje de urgencia o amenaza que presiona para actuar rápidamente, los archivos adjuntos no solicitados o las solicitudes inesperadas de restablecimiento de contraseña, y los enlaces cuyo destino no coincide con el indicado. La presencia de una sola señal debe despertar sospechas; varias señales juntas indican claramente un posible phishing. Las organizaciones deben definir un proceso claro para informar sobre correos sospechosos.

# Email header analysis (look for spoofing indicators):
# View raw headers in email client (Ctrl+U in Thunderbird)
#
# Check these fields:
# From:        Displayed sender address
# Reply-To:    Where replies go (may differ from From)
# Return-Path: Bounce address (should match From domain)
# Received:    Server hops (trace origin)
# SPF result:  PASS/FAIL in Authentication-Results header
# DKIM result: pass/fail signature verification

Sitios de robo de credenciales

Muchas campañas de phishing dirigen a las víctimas a páginas de inicio de sesión falsas que parecen idénticas a los sitios web legítimos. Los atacantes clonan el HTML/CSS de sitios reales y los alojan en dominios parecidos o sitios web comprometidos. Las herramientas modernas evilginx2 y Modlishka actúan como proxies inversos: redirigen a la víctima al sitio real mientras interceptan tokens de sesión en tiempo real, sorteando incluso la MFA. Los usuarios deben buscar el icono del candado (HTTPS), pero recordar que HTTPS solo confirma que la conexión está cifrada, no que el sitio sea legítimo. Los registros de Certificate Transparency permiten detectar sitios de phishing que utilizan dominios parecidos.

# Detecting phishing infrastructure:
# Certificate Transparency: crt.sh (search for look-alike certs)
# VirusTotal domain scan
# PhishTank database lookup
# Google Safe Browsing API
#
# Browser-side defense:
# FIDO2/WebAuthn (hardware security keys) are phishing-resistant
# because the key's response is bound to the specific origin URL

Phishing mediante archivos adjuntos

Los archivos adjuntos maliciosos distribuyen malware directamente al endpoint de la víctima. Entre los formatos habituales se encuentran los documentos de Office habilitados para macros (.docm, .xlsm), que ejecutan scripts de VBA cuando el usuario habilita las macros; los archivos PDF con JavaScript o enlaces incrustados; las imágenes de disco ISO/IMG (utilizadas para eludir las protecciones Mark of the Web de Windows); y los archivos comprimidos (.zip, .rar) que contienen ejecutables cuyo nombre se ha cambiado para usar extensiones engañosas. Las organizaciones deben deshabilitar las macros de Office de forma predeterminada mediante Group Policy y configurar las pasarelas de correo electrónico para bloquear los tipos de archivo de alto riesgo.

# Group Policy: disable macros in Office
# User Configuration -> Administrative Templates ->
#   Microsoft Office -> Security Settings
#   'Block macros from running in Office files from the Internet'

# Email gateway: block dangerous attachments
# Block extensions: .exe, .bat, .ps1, .vbs, .hta, .iso
# Sandbox: detonate .docm, .xlsm, .pdf in sandbox before delivery

Protección de ejecutivos frente al whaling

Proteger a los ejecutivos frente a los ataques de whaling requiere combinar controles técnicos y de procesos. Desde el punto de vista técnico: aplique DMARC para rechazar correos falsificados que aparenten proceder del dominio de la organización, configure la pasarela de correo electrónico para añadir banners a los mensajes externos e inscriba a los ejecutivos en un sistema de MFA resistente al phishing (FIDO2). Desde el punto de vista de los procesos: establezca procedimientos de verificación por un canal alternativo (llame directamente al solicitante utilizando un número de teléfono conocido) antes de aprobar transferencias bancarias o compartir datos confidenciales, independientemente de lo urgente que parezca el correo. Capacite específicamente a los ejecutivos sobre situaciones de whaling, ya que la formación general sobre concienciación en seguridad a menudo no llega a la alta dirección.

# DMARC policy to prevent domain spoofing:
# DNS TXT record: _dmarc.company.com
# v=DMARC1; p=reject; rua=mailto:dmarc@company.com;
#   ruf=mailto:forensics@company.com; adkim=s; aspf=s;
#
# p=reject: emails failing SPF+DKIM alignment are rejected
# rua: aggregate reports
# ruf: forensic failure reports
#
# This blocks attackers from spoofing @company.com in From: header

Comprobación rápida

Compruebe sus conocimientos sobre los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que el phishing masivo se basa en el volumen para captar a un pequeño porcentaje de destinatarios aleatorios; el spear phishing es selectivo y personalizado, y utiliza investigaciones de OSINT para crear mensajes convincentes dirigidos a personas concretas; y el whaling tiene como objetivo a ejecutivos con autoridad sobre las finanzas y los datos confidenciales, y se combate con DMARC, MFA resistente al phishing y procedimientos de verificación por un canal alternativo. A continuación, exploraremos los ataques por voz y SMS mediante vishing, smishing y pretexting.

Preguntas frecuentes

¿La lección «Phishing, spear phishing y whaling» es gratis?

Sí — el texto completo de «Phishing, spear phishing y whaling» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Phishing, spear phishing y whaling»?

Distinga el phishing masivo de los ataques dirigidos de spear phishing y whaling a ejecutivos, y aprenda a reconocer las señales de alerta en correos electrónicos maliciosos. Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Security+ Academy?

No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Phishing, spear phishing y whaling»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?

Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Phishing, spear phishing y whaling
  2. Vishing, smishing y pretexting
  3. Ingeniería social física: tailgating y baiting
  4. Formación en concienciación sobre seguridad y controles antiphishing
← Volver a Security+ Academy