Phishing y spear phishing
Identifique correos de phishing, spear phishing, smishing y vishing mediante ejemplos reales.
Phishing y spear phishing es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es el phishing?
El phishing es un ataque de ingeniería social que utiliza correos electrónicos, mensajes o sitios web engañosos para inducir a las víctimas a revelar credenciales, instalar malware o transferir dinero.
Es el vector de acceso inicial más común en las filtraciones de datos a nivel mundial.
Cómo se crean los correos de phishing
Los correos de phishing eficaces incluyen:
- Una dirección del remitente suplantada o parecida a la legítima
- Urgencia ("Su cuenta se suspenderá")
- Un enlace malicioso que apunta a un sitio para capturar credenciales
- La imagen de marca y los logotipos de organizaciones de confianza
- Solicitudes que llevan a saltarse las comprobaciones de seguridad habituales
Tipos de phishing
Variantes del phishing:
- Email phishing — campañas masivas dirigidas a muchas víctimas
- Spear phishing — dirigido a personas específicas con contenido personalizado
- Whaling — tiene como objetivo a directivos (CEO y CFO)
- Vishing — phishing de voz mediante llamadas telefónicas
- Smishing — phishing mediante SMS
Spear phishing
El spear phishing utiliza información investigada sobre la víctima para aumentar la credibilidad. Los atacantes recopilan información de LinkedIn, sitios web corporativos y redes sociales para crear mensajes personalizados que hacen referencia a compañeros, proyectos o eventos reales.
Compromiso del correo electrónico empresarial (BEC)
El BEC es una variante sofisticada del spear phishing en la que los atacantes suplantan a directivos para autorizar transferencias bancarias fraudulentas o revelar datos confidenciales. Los ataques BEC han costado a las organizaciones miles de millones de dólares en todo el mundo.
Infraestructura del phishing
Los atacantes utilizan:
- Dominios parecidos a los legítimos (por ejemplo,
paypa1.com,microsoft-verify.net) - Servidores legítimos comprometidos para eludir los filtros de reputación
- Acortadores de URL y redirecciones para ocultar los destinos finales
- Kits de captura de credenciales que clonan páginas de inicio de sesión
Identificación de indicadores de phishing
Señales de advertencia en los correos electrónicos:
- La dirección del remitente no coincide con el nombre mostrado
- Urgencia inesperada o solicitudes inusuales
- Pase el cursor sobre los enlaces: el destino no coincide con el texto mostrado
- Saludos genéricos ("Estimado cliente")
- Solicitudes de credenciales, pagos o datos confidenciales
Autenticación del correo electrónico: SPF, DKIM y DMARC
Mecanismos contra la suplantación:
- SPF — autoriza qué servidores pueden enviar correo electrónico en nombre de un dominio
- DKIM — firma criptográficamente los correos electrónicos del dominio
- DMARC — define qué hacer cuando SPF/DKIM fallan (poner en cuarentena/rechazar)
Las organizaciones sin DMARC pueden ser suplantadas fácilmente.
Simulación y formación contra el phishing
Las organizaciones realizan simulaciones de phishing para comprobar la concienciación de los empleados y enseñar a los usuarios a detectar ataques. Los empleados que hacen clic en enlaces de phishing simulados reciben formación adicional. Los programas de simulación reducen de forma medible las tasas de clics con el tiempo.
Respuesta a incidentes de phishing
Cuando se notifica un correo electrónico de phishing:
- Bloquear el remitente y la URL en todos los buzones
- Identificar a todos los destinatarios
- Comprobar si alguien hizo clic o envió sus credenciales
- Restablecer inmediatamente las cuentas comprometidas
- Conservar los encabezados del correo electrónico para la investigación
Controles técnicos contra el phishing
Capas de defensa:
- Filtrado de la pasarela de correo electrónico (analiza los adjuntos en un sandbox)
- Comprobación de la reputación de DNS
- Filtrado de URL en el navegador y páginas de advertencia
- MFA — limita los daños incluso si roban las credenciales
- MFA resistente al phishing (FIDO2/claves de hardware)
Comprobación rápida: phishing
Un correo electrónico de phishing dirigido que menciona a un compañero por su nombre y un proyecto interno específico se denomina:
Resumen de la lección
El phishing es el vector de ataque más común y utiliza mensajes engañosos para robar credenciales o instalar malware. El spear phishing utiliza información investigada para personalizar los ataques. SPF, DKIM y DMARC combaten la suplantación del correo electrónico. La MFA y las credenciales resistentes al phishing (FIDO2) limitan los daños incluso cuando el phishing tiene éxito.
Aprende Cyber Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 76
- Lecciones
- 303
Preguntas frecuentes
¿La lección «Phishing y spear phishing» es gratis?
Sí — el texto completo de «Phishing y spear phishing» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Phishing y spear phishing»?
Identifique correos de phishing, spear phishing, smishing y vishing mediante ejemplos reales. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Phishing y spear phishing»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Phishing y spear phishing
- Malware: virus, gusanos, troyanos y ransomware
- Ataques de intermediario
- Denegación de servicio y DDoS