Ir al contenido

¿Qué es el phishing? Estafa por usurpación de confianza

El phishing (hameçonnage) es una técnica de ingeniería social que empuja a la víctima a revelar secretos (contraseñas, MFA, tarjetas) o a ejecutar una acción peligrosa (malware, transferencia) imitando a una entidad de confianza — banco, colega, nube. Los canales incluyen correo, SMS (smishing), voz (vishing) y chat laboral. Sigue siendo uno de los principales vectores de intrusión empresarial.

En una frase

El phishing engaña a las personas para robar accesos o disparar una acción dañina.

Para recordar

  • Usurpación de identidad visual y narrativa.
  • Spear phishing = targeting personalizado más convincente.
  • MFA y cultura de verificación reducen el éxito.
  • Las herramientas ayudan pero no sustituyen el criterio.

Ficha del término

Phishing
Hameçonnage · Suplantación · Ingeniería social
Término en inglés
Phishing
Dominio
Ciberseguridad
Categoría
Amenazas
Nivel
Principiante a intermedio

¿Qué significa exactamente «phishing»?

La metáfora es el anzuelo: cebo (urgencia, factura, alerta) y gancho (enlace o adjunto).

Los kits modernos clonan páginas Microsoft 365 / bancos en minutos.

Para pymes bilingües de Quebec, los señuelos FR/EN locales (Revenu Québec, Desjardins, etc.) son habituales.

¿Cómo defenderse del phishing?

  1. 01

    Reducir la superficie

    DMARC/DKIM/SPF, filtrado, bloquear adjuntos peligrosos.

  2. 02

    Reforzar la auth

    MFA resistente al phishing cuando se pueda (claves FIDO).

  3. 03

    Formar y probar

    Simulaciones + procedimientos de reporte sin culpa.

  4. 04

    Reaccionar rápido

    Revocar sesiones, rotar secretos, forense de correo.

Ejemplo concreto de phishing

Un empleado recibe un falso «compartido SharePoint» urgente. Escribe su contraseña en una página falsa. El atacante crea reglas de buzón y lanza facturas fraudulentas. MFA + alerta de inicio inusual cortan el acceso en una hora.

¿Por qué tratar el phishing?

Entrada de ransomware

A menudo el primer clic.

Fraude al CEO / BEC

Transferencias desviadas.

Robo de cuentas cloud

M365, Google Workspace.

Cumplimiento

Sensibilización exigida por aseguradoras y marcos.

Realidad del riesgo phishing

  • Controles técnicos maduros (DMARC, MFA)
  • Formaciones medibles
  • Reporte rápido limita daños
  • Guías CISA/OWASP claras
  • Las personas siguen siendo objetivo
  • Deepfakes / urgencias creíbles
  • Simulaciones mal hechas causan fatiga
  • Bypass de MFA vía proxies adversarios

¿Phishing frente a spam?

PhishingSpam no dirigido
IntenciónRobar accesos / disparar acciónA menudo publicidad / volumen
TargetingPuede ser personalizadoAmplio y genérico
PeligroAlto (intrusión, fraude)Variable, a menudo molestia
DefensaTech + proceso + personasFiltros anti-spam

Por qué el phishing importa para una pyme quebequense

Un solo clic puede costar más que un año de controles. Las aseguradoras cibernéticas exigen cada vez más MFA y sensibilización — y los estafadores hablan francés quebequense.

Preguntas frecuentes

¿MFA impide todo phishing?

No, pero reduce mucho el riesgo; prefiera métodos resistentes al phishing.

¿Castigar al empleado que hace clic?

No — fomente el reporte rápido.

¿También SMS y LinkedIn?

Sí: smishing y señuelos sociales son frecuentes.

¿Tras un clic?

No entre en pánico: reporte, rote secretos, revoque sesiones.

Términos relacionados

Fuentes y referencias

¿Quiere endurecer correo, MFA y sensibilización anti-phishing? Podemos acotar un plan pragmático.

Hablar de phishing
Glosario