Auditora revisando una lista de verificacion de cumplimiento impresa junto a un cliente en su oficina

Phishing dirigido a empresas: las señales que tu equipo tiene que reconocer

Los correos de phishing dirigidos a empresas ya casi no tienen faltas de ortografía ni promesas de herencias. Hoy imitan a un proveedor real, llegan en el momento en que esperabas ese correo y piden algo plausible. Las señales que siguen funcionando son de contexto, no de forma: urgencia inusual, un cambio en la forma de pagar, una petición que salta el procedimiento normal, o un remitente cuyo dominio se parece al verdadero pero no lo es.

Y la defensa que mejor rinde no es un filtro: es que la persona que recibe el correo sepa qué mirar.

Las siete señales

1. Urgencia que no calza

«Necesito que hagas esta transferencia antes de las 6, estoy en reunión y no puedo hablar». La presión de tiempo existe para impedir que verifiques. Ningún proceso legítimo se rompe por esperar veinte minutos.

2. Un cambio en los datos de pago

Es el fraude más rentable y el más simple: un correo del proveedor de siempre avisando que cambió su cuenta bancaria. Si tu empresa no tiene una regla escrita de verificar todo cambio de datos bancarios por un canal distinto —una llamada al número que ya tenías, no al que viene en el correo— es cuestión de tiempo.

3. El dominio que se parece

Letras cambiadas por otras similares, un guion agregado, un dominio con otra terminación. En un teléfono, donde el cliente de correo muestra solo el nombre y no la dirección, es casi invisible. Conviene revisar la dirección completa, no el nombre para mostrar.

4. Una petición que salta el procedimiento

Un gerente que pide directamente algo que normalmente pasa por otra área, o que solicita saltarse una aprobación «por esta vez». El atacante conoce la jerarquía y la usa: le apuesta a que nadie va a cuestionar a la jefatura.

5. Enlaces que no llevan a donde dicen

El texto del enlace y su destino real son cosas distintas. Pasar el cursor por encima y mirar la dirección que aparece abajo toma un segundo. Si el correo dice ser del banco y el enlace apunta a otro dominio, ahí está la respuesta.

6. Un archivo adjunto que no esperabas

Facturas, cotizaciones y comprobantes son los disfraces habituales. La pregunta no es si el archivo se ve legítimo, sino si estabas esperando ese archivo de esa persona.

7. Un contexto demasiado exacto

Parece contradictorio, pero un correo que sabe demasiado —el nombre de tu jefatura, un proyecto en curso, un proveedor real— no es más confiable: es más peligroso. Significa que hubo trabajo previo de reconocimiento, muchas veces con información pública de LinkedIn o del propio sitio web de la empresa.

La regla que resuelve casi todos los casos

Una sola, y funciona mejor que cualquier checklist: toda solicitud de dinero, de credenciales o de datos sensibles se verifica por un canal distinto al que llegó.

Si llegó por correo, se confirma por teléfono. Si llegó por WhatsApp, se confirma en persona o por el correo corporativo. Y siempre al contacto que ya tenías registrado, nunca al que viene en el mensaje.

Es simple de explicar, no requiere criterio técnico y corta la gran mayoría de los intentos.

Qué hacer cuando alguien ya hizo clic

Pasa, y lo peor que puede ocurrir es que la persona no avise por vergüenza. La cultura importa tanto como el procedimiento:

  1. Avisar de inmediato a quien corresponda, sin castigo por hacerlo.
  2. Cambiar la contraseña desde otro equipo, y también en cualquier otro servicio donde se usara la misma.
  3. Revisar las reglas del buzón. Un truco habitual es crear un reenvío automático para leer el correo sin volver a entrar.
  4. Cerrar todas las sesiones activas de esa cuenta.
  5. Revisar qué se hizo con esa cuenta desde el momento del clic.

Si se comprometieron datos personales, entra a correr el plazo de 72 horas para notificar a la Agencia de Protección de Datos Personales.

Por qué la formación rinde más que el filtro

Los filtros de correo detienen mucho, y hay que tenerlos. Pero el phishing dirigido está construido específicamente para pasar los filtros: no lleva adjunto malicioso, no lleva enlace a un sitio en listas negras, y viene de una cuenta legítima que fue comprometida antes.

Contra eso, la última capa es la persona. Por eso los programas de concientización con simulaciones de phishing funcionan: no porque enseñen una lista de reglas, sino porque generan el reflejo de desconfiar antes de hacer clic.

En Saytec eso es un servicio concreto dentro de la línea de Ciberseguridad: programas de formación, simulaciones y buenas prácticas para convertir a las personas en la mejor defensa en vez de en la puerta de entrada.

Escríbele a un especialista si quieres evaluar cómo respondería tu equipo hoy.

Dudas frecuentes

Dudas sobre phishing

¿Cómo reconozco un correo de phishing dirigido a mi empresa?

Por el contexto más que por la forma: urgencia inusual, un cambio en los datos bancarios de un proveedor, una petición que salta el procedimiento normal, o un dominio de remitente parecido al verdadero pero no idéntico.

El phishing dirigido ya no tiene errores de ortografía ni promesas absurdas. Está construido con información real sobre tu empresa, muchas veces obtenida de fuentes públicas, y por eso las señales de forma dejaron de servir. Lo que delata al correo es que pide algo que rompe el procedimiento habitual.

¿Qué hago si alguien de mi equipo ya hizo clic?

Cambiar la contraseña desde otro equipo, cerrar todas las sesiones activas de esa cuenta, revisar si se crearon reglas de reenvío en el buzón y auditar qué se hizo con esa cuenta desde el momento del clic.

Lo más importante es que la persona avise de inmediato y sin miedo a la sanción: el daño de un clic se contiene en minutos, el de un silencio de dos días no. Si se comprometieron datos personales, además empieza a correr el plazo de 72 horas para notificar la brecha.

¿No basta con tener un buen filtro de correo?

No. El phishing dirigido está diseñado específicamente para pasar los filtros: sin adjuntos maliciosos, sin enlaces a sitios ya reportados, y muchas veces enviado desde una cuenta legítima que fue comprometida antes.

El filtro es necesario y detiene el volumen masivo, pero la última capa siempre es la persona que lee el correo. Por eso los programas de formación con simulaciones funcionan: generan el reflejo de verificar antes de actuar, que es lo único que detiene un ataque hecho a medida.