Seguridad digital

¡Que no te hagan phishing! Parte 2: Las cinco principales técnicas de phishing

This post is parte 2 de 3 in the series ¡Que no te hagan phishing!

Las estafas de phishing utilizan mensajes engañosos para robar la información personal de las víctimas y acceder a sus cuentas. En este segundo artículo de una serie multimedia de tres partes sobre las estafas de phishing, Reporteros Sin Fronteras (RSF) presenta las cinco técnicas de phishing más habituales a las que pueden enfrentarse los periodistas y explica cómo contrarrestarlas.

El phishing es una forma de ciberdelincuencia que consiste en incitar a una persona a revelar su información personal y sus datos de acceso a cuentas mediante mensajes y enlaces engañosos. Este tipo de ataque puede ser utilizado por gobiernos, empresas o particulares que deseen boicotear el trabajo de un periodista, identificar a sus contactos o robarle dinero.

1) Phishing por correo electrónico

¿En qué consiste? El phishing por correo electrónico suele consistir en un mensaje que ofrece una nueva oportunidad comercial, en nombre de una persona real, o en una notificación de que la cuenta del destinatario ha sido pirateada. El correo electrónico incita a la víctima a hacer clic en un enlace, proponiéndole ponerse en contacto con alguien o restablecer su contraseña, al tiempo que la redirige a un sitio web malicioso.

¿Cómo protegerse? En caso de duda, comprueba que la dirección de correo electrónico que aparece sea legítima y que el enlace dirija realmente a ella. Para protegerte mejor, también puedes modificar la configuración de tu correo electrónico para que muestre sistemáticamente las direcciones completas de los remitentes. Algunos antivirus también incorporan funciones de detección de intentos de phishing.

 

2) Phishing HTML

¿Qué es?El phishing HTML es un tipo de ataque en el que los enlaces de los sitios web parecen conducir a un lugar seguro, como Facebook o una dirección de correo electrónico, pero en realidad redirigen a la víctima a una página en la que se le pide que introduzca los datos de su cuenta y su contraseña. Los enlaces pueden aparecer como un “haz clic aquí” subrayado o un texto similar, o bien estar acortados, lo que dificulta identificar su destino real.

¿Cómo protegerse? Comprueba que el enlace conduce realmente a su destino haciendo clic con el botón derecho del ratón sobre él, seleccionando “copiar la dirección del enlace” y pegándola en un editor de texto. En el caso de los enlaces acortados, algunos programas como CheckShortURL o URLEX permiten ver el enlace completo sin necesidad de hacer clic en él.

 

3) Spear phishing

¿Qué es?El spear phishing es un tipo de estafa en la que un atacante utiliza la información personal de la víctima que ha encontrado en Internet para hacerse pasar por un amigo o compañero de trabajo con el fin de incitar a esa persona a que le facilite información confidencial.

¿Cómo protegerse? Si una persona conocida te solicita de repente información personal o confidencial por Internet, verifica su identidad por otro medio, por ejemplo, llamándola por teléfono: es posible que la cuenta de esa persona haya sido pirateada y que le hayan robado sus datos.

 

4) Phishing de tipo “navegador dentro del navegador”

¿Qué es? El phishing de tipo “Browser-in-the-Browser” (BITB) muestra en el navegador de la víctima una ventana emergente en la que se le pide que inicie sesión en una cuenta o que facilite información personal.

¿Cómo protegerse? Comprueba la autenticidad de la ventana emergente intentando arrastrarla fuera de la ventana original del navegador. Si no se puede mover fuera de la pestaña principal, probablemente se trate de un intento de phishing.

5) Phishing de OAuth

¿Qué es? OAuth (abreviatura de Open Authorisation) es un protocolo que permite a un usuario iniciar sesión en una aplicación o un sitio web de terceros sin crear una cuenta, y que autoriza a la aplicación o al sitio web a acceder a su información sin revelar su nombre de usuario ni su contraseña. El phishing de OAuth es una estafa engañosa que imita o piratea el sistema de autenticación para robar las credenciales de la víctima y acceder a su información personal o profesional.

¿Cómo protegerse? Los periodistas nunca deben autenticarse mediante OAuth en una aplicación desconocida. Si es necesario realizar dicha conexión, deben comprobar la legitimidad de la aplicación o del sitio web, examinar detenidamente el tipo de información a la que la aplicación o la web desea acceder y los riesgos asociados a dicho acceso.

→ Leer Parte 3: ¿Cómo prevenir los intentos de phishing?
← Leer Parte 1: ¿Cómo funcionan las estafas de phishing?