Cómo roba el phishing actual credenciales, sesiones e información personal

Cómo roba el phishing actual credenciales, sesiones e información personal

Analiza cómo funciona el phishing actual, sus técnicas, el robo de credenciales y sesiones, los indicadores técnicos y casos reales recientes.

El phishing es una técnica de ingeniería social en la que un atacante suplanta una identidad, servicio o comunicación legítima para inducir a la víctima a realizar una acción concreta. El objetivo suele centrarse en robar credenciales, información personal, datos financieros o acceso a cuentas y sistemas, aunque también sirve como vía inicial para distribuir malware o comprometer entornos corporativos.

Un ataque de phishing combina manipulación psicológica con elementos técnicos como dominios fraudulentos, páginas de autenticación falsas, enlaces manipulados, archivos maliciosos o comunicaciones diseñadas para imitar servicios reales. Técnicas como spear phishing, smishing, vishing, quishing o pharming adaptan este mecanismo a distintos canales, niveles de personalización y métodos de suplantación.

Qué es el phishing y cómo funciona un ataque para robar información

El phishing combina ingeniería social, suplantación de identidad y recursos técnicos para conseguir que la víctima confíe en una comunicación manipulada. El atacante intenta provocar una acción concreta, como introducir credenciales en una página falsa, abrir un archivo, autorizar un acceso, facilitar información sensible o realizar una operación fraudulenta.

La eficacia del ataque depende de que la comunicación parezca legítima. Para conseguirlo, los atacantes imitan marcas, bancos, plataformas digitales, proveedores, compañeros de trabajo o departamentos internos. También utilizan dominios similares a los reales, formularios clonados, enlaces redirigidos, códigos QR, mensajes SMS, llamadas telefónicas o cuentas comprometidas previamente.

El objetivo no siempre consiste en obtener una contraseña. Un ataque también busca robar datos personales, capturar información financiera, obtener acceso inicial a una organización, apropiarse de una sesión autenticada o facilitar la ejecución de malware. En entornos corporativos, una sola interacción puede abrir la puerta a movimientos posteriores dentro de la infraestructura.

Por tanto, el phishing no debe entenderse únicamente como un correo fraudulento. Es un proceso de engaño diseñado para trasladar la confianza de la víctima hacia una infraestructura o interacción controlada por el atacante. A partir de ese punto aparecen distintas técnicas y variantes, como spear phishing, smishing, vishing, quishing o pharming, que modifican el canal, el nivel de personalización o el mecanismo utilizado para conseguir el compromiso.

El phishing explota la confianza humana para robar credenciales, comprometer sistemas y convertir una interacción aparentemente legítima en un ataque

DOMINA LAS TÉCNICAS CONTRA EL PHISHING

Cómo se ejecuta un ataque de phishing paso a paso

Un ataque de phishing comienza antes de que la víctima reciba un correo, un SMS o cualquier otro mensaje. El atacante prepara la infraestructura, selecciona el objetivo y construye un pretexto coherente con el contexto de la persona o de la organización. Para ello utiliza dominios similares a los legítimos, páginas clonadas, servicios de redirección, cuentas comprometidas o plataformas reales que ayuden a reducir la sospecha.

La fase de suplantación y entrega comienza cuando el mensaje adopta la identidad de una empresa, un proveedor, un compañero de trabajo, una entidad bancaria o un servicio digital con el objetivo de conducir a la víctima hacia una acción concreta. El atacante busca que siga un enlace, abra un archivo, escanee un código QR, responda al mensaje o complete un proceso de autenticación dentro de una infraestructura controlada o manipulada.

La interacción marca el punto en el que el ataque empieza a generar impacto. Una página fraudulenta recoge credenciales mediante credential harvesting, un archivo ejecuta código malicioso o una infraestructura intermedia retransmite una autenticación legítima. En ataques Adversary-in-the-Middle, por ejemplo, el atacante sitúa un proxy entre el usuario y el servicio real para interceptar credenciales y tokens de sesión durante el proceso de autenticación.

La fase final empieza cuando el atacante utiliza la información o el acceso conseguido. Las credenciales sirven para iniciar sesión, los tokens permiten reutilizar una sesión autenticada y el malware abre nuevas vías de persistencia o movimiento dentro del entorno comprometido. El ataque deja así de depender de la interacción inicial de la víctima y pasa a convertirse en un problema de acceso, identidad o compromiso de sistemas.

El proceso avanza desde la suplantación y entrega hasta el compromiso de credenciales o sistemas y el uso del acceso obtenido.

Qué tipos de phishing utilizan actualmente los atacantes

Los ataques de phishing adoptan distintas manera según el canal utilizado, el grado de personalización y la técnica empleada para engañar a la víctima. Entre las modalidades más utilizadas se encuentran:

  • Phishing por correo electrónico: Utiliza mensajes que imitan comunicaciones legítimas para dirigir al usuario hacia enlaces, formularios o archivos manipulados. Sigue siendo uno de los vectores más habituales por su alcance y facilidad de automatización.
  • Spear phishing: Se dirige a una persona, departamento u organización concreta. El atacante adapta el mensaje con información sobre el objetivo para aumentar su credibilidad y reducir las señales de alerta.
  • Smishing: Traslada el phishing a SMS y otros mensajes de texto. Suele incluir enlaces que conducen a páginas falsas de autenticación, pagos o verificación de identidad.
  • Vishing: Utiliza llamadas telefónicas o comunicaciones de voz para obtener información, inducir transferencias o conseguir códigos de autenticación mediante ingeniería social.
  • Quishing: Emplea códigos QR para ocultar la URL de destino y llevar al usuario desde un documento, correo o soporte físico hacia una infraestructura fraudulenta.
  • Pharming: Redirige al usuario hacia un sitio falso mediante manipulación de mecanismos de resolución o navegación, incluso cuando intenta acceder a un dominio legítimo.
  • Phishing en redes sociales y mensajería: Aprovecha cuentas falsas o comprometidas para distribuir enlaces, solicitar información o imitar conversaciones de confianza.

Esta clasificación permite diferenciar canal, personalización y mecanismo técnico, tres variables que condicionan cómo se prepara, distribuye y detecta cada campaña de phishing.

Phishing_movil

Cómo el phishing actual supera contraseñas, MFA y filtros tradicionales

Las campañas actuales de phishing no buscan únicamente que la víctima entregue una contraseña. Muchos ataques intentan aprovechar el propio proceso de autenticación para obtener acceso incluso cuando existe MFA, sobre todo cuando la organización utiliza métodos que no son resistentes al phishing. El objetivo consiste en capturar información válida durante una sesión real y reutilizarla antes de que los mecanismos defensivos detecten el compromiso.

Una de las técnicas más relevantes es Adversary-in-the-Middle (AiTM). En este escenario, una infraestructura controlada por el atacante actúa como intermediaria entre la víctima y el servicio legítimo. La autenticación se retransmite en tiempo real y el atacante captura credenciales junto con tokens o cookies de sesión. Si esos elementos siguen siendo válidos, consigue reutilizar la sesión autenticada sin volver a solicitar usuario, contraseña o segundo factor.

El reverse proxy phishing utiliza una lógica similar al colocar un servidor intermedio delante del servicio real y reproducir la experiencia de autenticación casi sin cambios visibles para el usuario. A esto se suman técnicas como la MFA fatigue, basada en generar solicitudes repetidas hasta conseguir una aprobación, además del uso de redirecciones, códigos QR, dominios temporales y servicios cloud legítimos para dificultar la detección automática.

Los filtros tradicionales también pierden eficacia cuando el contenido malicioso no aparece directamente en el primer mensaje. Una campaña encadena varios servicios, modifica URLs, utiliza páginas dinámicas o dirige al usuario hacia formularios alojados en infraestructuras confiables antes de llegar al recurso fraudulento.

Por eso, la defensa necesita incorporar autenticación resistente al phishing, control de sesiones, revocación de tokens, análisis de accesos anómalos y monitorización continua de identidades. La IA generativa también mejora la personalización y calidad lingüística de algunos mensajes, pero el avance técnico más relevante está en comprometer sesiones y procesos de autenticación legítimos, no solo contraseñas.

Cómo detectar un phishing mediante indicadores técnicos

La detección de un phishing exige correlacionar varias evidencias, porque una señal aislada no basta para confirmar que una comunicación sea maliciosa. El análisis técnico debe buscar incoherencias entre el remitente, la infraestructura utilizada y el comportamiento real del recurso recibido. Para ello, conviene revisar varios indicadores que, analizados en conjunto, permiten identificar patrones compatibles con una campaña de phishing:

  • Dominio y URL: Conviene revisar el dominio efectivo, los subdominios, variaciones ortográficas, caracteres visualmente similares, acortadores, parámetros sospechosos y cadenas de redirección que intenten ocultar el destino final.
  • Cabeceras del correo: Campos como From, Reply-To, Return-Path o Received ayudan a detectar diferencias entre el remitente visible y la infraestructura que realmente ha participado en el envío del mensaje.
  • SPF, DKIM y DMARC: Estos mecanismos permiten comprobar si el servidor remitente está autorizado, si el contenido conserva su firma criptográfica y qué política aplica el dominio cuando falla la autenticación.
  • Páginas de autenticación: Un dominio distinto al esperado, formularios que envían datos a servidores externos o redirecciones intermedias requieren una revisión adicional antes de introducir credenciales.
  • Códigos QR y adjuntos: En los QR debe validarse la URL antes de acceder, mientras que los archivos requieren revisar extensión, tipo MIME, scripts, macros y discrepancias entre nombre y formato real.
  • Solicitudes OAuth: Deben comprobarse la aplicación solicitante, su origen y los permisos que intenta obtener sobre correo, identidad, archivos o contactos.

La detección gana precisión cuando estos indicadores se analizan de conjuntamente. Un Reply-To anómalo, una URL redirigida y una página de autenticación ajena al dominio legítimo aportan una evidencia mucho más sólida que cualquiera de esas señales por separado.

Phishing

Casos actuales de phishing y marcas más suplantadas

Las campañas de phishing siguen aprovechando la confianza que generan marcas, plataformas y servicios conocidos. Según el Brand Phishing Report de Check Point correspondiente al segundo trimestre de 2026, Microsoft concentró el 23 % de los intentos de suplantación de marca analizados. LinkedIn, Google, Apple y Amazon completaron las cinco primeras posiciones y, en conjunto, estas marcas representaron más de la mitad de la actividad observada en ese periodo.

Sin embargo, las campañas actuales van mucho más allá de una web falsa que imita visualmente a una empresa. Entre el 14 y el 16 de abril de 2026, Microsoft Defender Research detectó una campaña dirigida a más de 35.000 usuarios de 13.000 organizaciones en 26 países. Los correos simulaban comunicaciones internas de cumplimiento normativo e incluían documentos PDF que conducían a una cadena de phishing Adversary-in-the-Middle, capaz de interceptar la autenticación y capturar tokens de sesión.

La situación también tiene una dimensión significativa en España. El Balance de Ciberseguridad 2025 de INCIBE registró 25.133 incidentes de phishing y 3.849 robos de información, además de señalar que el 28 % de los usuarios que contactaron con su línea de ayuda había recibido algún intento de phishing, vishing o smishing.

Estos casos muestran una evolución clara del phishing hacia campañas que combinan suplantación de marca, ingeniería social, abuso de servicios legítimos, robo de credenciales y compromiso de sesiones autenticadas.

Reconocer cómo funciona el phishing permite detectar la suplantación antes de que una credencial robada termine abriendo sistemas críticos

Cómo analiza un equipo de ciberseguridad una campaña de phishing

El análisis profesional de una campaña de phishing no termina al identificar un correo sospechoso. El equipo de seguridad necesita reconstruir la cadena completa del ataque, determinar qué usuarios quedaron expuestos y comprobar si el atacante consiguió credenciales, sesiones válidas o acceso posterior a otros recursos de la organización.

La investigación comienza con la preservación del mensaje original y el análisis de sus cabeceras, URLs, dominios, adjuntos, hashes y rutas de redirección. Después se buscan mensajes similares dentro del entorno para comprobar si forman parte de una campaña más amplia y si distintas variantes consiguieron superar los filtros de correo. Microsoft recomienda correlacionar esta información con registros de autenticación, auditoría y actividad de endpoint para determinar si algún usuario abrió enlaces, ejecutó archivos o introdujo credenciales.

Cuando existe indicio de compromiso, el análisis continúa sobre la identidad afectada. El equipo revisa inicios de sesión anómalos, concesiones OAuth, reglas de buzón, actividad inusual, dispositivos registrados y posibles abusos de tokens. Si las credenciales o la sesión quedaron expuestas, las medidas de contención incluyen revocar sesiones activas y tokens, bloquear dominios o URLs maliciosas, eliminar mensajes de los buzones y aislar endpoints afectados.

El objetivo final consiste en transformar los indicadores detectados en nuevas reglas de filtrado, alertas, bloqueos y procedimientos de respuesta que reduzcan el impacto de futuras campañas.

Este tipo de análisis combina seguridad de identidades, respuesta a incidentes, análisis de correo, monitorización y detección de amenazas, competencias que forman parte del trabajo técnico desarrollado en el Máster en Ciberseguridad del Campus Internacional de Ciberseguridad, donde el alumno aprende a investigar incidentes reales y a relacionar evidencias para tomar decisiones de contención y respuesta.

Rellena el formulario para obtener información del Máster en Ciberseguridad y descubre más sobre las tácticas y técnicas más utilizadas

¿Qué diferencia existe entre phishing y spoofing?

Me parece especialmente buena porque en el artículo hablamos varias veces de suplantación, pero no hemos explicado la diferencia conceptual. El spoofing consiste en falsificar o imitar una identidad, dirección, dominio o remitente; el phishing utiliza el engaño para provocar una acción en la víctima. Además, ambas técnicas pueden aparecer juntas.

¿Puede un ataque de phishing utilizar una cuenta legítima comprometida?

Sí, y aporta algo que no hemos desarrollado. Una cuenta real comprometida permite enviar mensajes desde una identidad conocida, aprovechar conversaciones existentes o dirigirse a contactos que ya confían en el remitente. Esto explica por qué no todo phishing procede de una dirección evidentemente falsa.

¿Una página con HTTPS puede ser una página de phishing?

Muy buena para desmontar una idea todavía bastante extendida. HTTPS cifra la comunicación entre el navegador y el servidor, pero no demuestra que quien controla la web sea legítimo. Un atacante también obtiene certificados TLS para dominios creados específicamente para phishing. Por tanto, el candado no sirve por sí solo para validar la legitimidad de una página.