La temporada de terror ha llegado. Pero mientras estamos ocupados tallando calabazas, poniéndonos sombreros de bruja y colgando esqueletos que brillan en la oscuridad, algo mucho más siniestro se esconde entre las sombras. El temido correo de phishing.
Los ciberdelincuentes no descansan de saturar las bandejas de entrada de los consumidores con correos falsos en ninguna época del año, y probablemente usarán esta festividad terrorífica y el aumento de las ventas de Halloween como otra oportunidad más para lanzar estafas de phishing a víctimas desprevenidas.
Así que, para ayudarte a evitar escenarios espeluznantes de estafadores esta Halloween y mantener a salvo tu información personal, tu cuenta bancaria, tu tarjeta de crédito y tu hardware, aquí tienes algunos consejos sobre qué no debes caer en estos correos de phishing en esta noche de Halloween.
Los ciberdelincuentes pueden llevar disfraces convincentes
Todo el mundo sabe que los dominios mal imitados (por ejemplo, face-bo0k.com) son sospechosos, pero un correo que proviene de una dirección que coincide exactamente con el dominio de una empresa siempre es seguro, ¿verdad? Falso.
La suplantación exacta de dominio, cuando un delincuente falsifica el dominio de una empresa y envía correos falsos haciéndose pasar por ella, representa un porcentaje inquietantemente alto de los ataques de phishing exitosos. Y las empresas están totalmente expuestas a este disfraz criminal, a menos que cuenten con una política DMARC sólida implementada. Cuando está completamente configurado, DMARC (Domain-Based Message Authentication, Reporting, & Conformance) es el único protocolo de autenticación de correo que detiene la suplantación exacta de dominio.
Pero, aterradoramente, a partir de mayo de 2021, solo el 6% de los principales minoristas globales del mundo cumple totalmente con DMARC, lo que significa que el 94% restante podría ser suplantado en cualquier momento, y un correo de phishing procedente de su dominio podría abrirse camino hasta tu bandeja de entrada en cualquier momento.
Así que no asumas que un correo es legítimo solo porque proviene del dominio exacto de una empresa. Si tienes dudas, lo mejor es notificar el correo a tu equipo de seguridad. También puedes comprobar si una empresa cumple con DMARC aquí.
Y si te preocupa que suplanten tu dirección de correo personal, no debes preocuparte. DMARC ha sido ampliamente adoptado por la mayoría de los proveedores de correo (incluidos Google, Yahoo y Microsoft), lo que significa que la mayoría de las bandejas de entrada de consumidores en todo el mundo están protegidas.
¡Cuidado! No hagas clic en enlaces o archivos adjuntos sospechosos
En cuanto a consejos sobre cómo detectar correos de phishing, este es un clásico pero infalible. Los ataques de phishing son cada vez más sofisticados, y muchos estafadores utilizan la 'ingeniería social' y el 'spear phishing' para engañar a las víctimas y hacer que caigan en la trampa. Pero la mayoría de los correos de phishing todavía usan un enlace falso o un archivo malicioso para obtener acceso a información privada o dinero. Si tienes dudas, no hagas clic y notifica el correo de inmediato a tu equipo de seguridad. Si se trata de un correo dirigido a tu dirección personal, intenta encontrar otra forma de acceder a la información compartida en el correo, por ejemplo, navegando directamente a la página principal de la empresa y buscando desde allí.


Vale la pena recordar que los escáneres de archivos basados en reglas tradicionales y las tecnologías de detección de spam solo pueden hacer tanto para evitar que las manzanas podridas caigan en tu bandeja de entrada. Por eso tu empresa también debería contar con formación en concienciación de seguridad y, idealmente, protección avanzada contra amenazas para ayudar a evitar que los empleados sean engañados y hagan clic.
Doble, doble, esfuerzo y afán, asegúrate de comprobar bien la dirección del remitente
Aunque muchos atacantes falsifican dominios exactos para enviar sus estafas de phishing, todavía hay quienes recurren a 'dominios similares' para atacar a sus víctimas. Esta forma de suplantación de correo implica usar una marca conocida o de buena reputación (por ejemplo, facebook.com) y modificarla ligeramente para engañar al destinatario y que haga clic (por ejemplo, facebo0k.com). ¿Ves la diferencia? A veces es más difícil de detectar de lo que podrías pensar, especialmente si tienes prisa.


Para evitar caer en las garras de estos astutos estafadores esta Halloween, recomendamos comprobar siempre dos veces el nombre de dominio del remitente y la dirección 'de'. Si parecen sospechosas, probablemente es porque lo son.
¿Es esto un truco?
El compromiso del correo corporativo (business email compromise) es todo un éxito entre los ciberatacantes. Esto ocurre cuando el correo pretende ser de tu director general, un miembro senior del personal, o alguien más de importancia en tu empresa. Estos correos suelen estar cargados de urgencia. De nuevo, este tipo de estafa es más efectiva cuando la empresa objetivo no está protegida con DMARC, lo que significa que el atacante puede suplantar su dominio exacto y resulta muy difícil para la víctima detectar que es falso.


Es asombroso cuántas personas caen en la trampa de un correo que dice ser de su 'director general' o 'banco' en el calor del momento. Pero cuando recibes uno de estos correos de la nada, es importante dar un paso atrás y preguntarte si realmente tiene sentido dado el contexto. ¿Se relaciona con alguna conversación que hayas tenido recientemente? ¿El supuesto remitente suele hablar así? ¿Coincide con algo que ya esté ocurriendo en la empresa? ¿Y a qué se debe tanta prisa?
Si tienes dudas, lo mejor es confirmar con la persona de quien supuestamente proviene el correo, en persona o por teléfono, y luego notificarlo a tu equipo de TI si no fue enviado por ellos.
Déjaselo a los expertos
Esperamos haberte dado algunos consejos útiles sobre cómo mantenerte a salvo en tu bandeja de entrada esta Halloween. Pero en Red Sift no creemos que deba depender solo de cada individuo detectar los indicios de un ataque de phishing, cuando la tecnología puede ayudar a hacer ese trabajo mejor. Descubre más sobre nuestros productos de seguridad de correo electrónico y qué hacemos a continuación.




