This is the Trace Id: e6e06caaf908f424d5e8777b1050e18d
Saltar al contenido principal Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Ver todos los productos Ciberseguridad con tecnología de IA Seguridad en la nube Seguridad y gobernanza de datos Identidad y acceso a la red Administración de riesgo y privacidad Seguridad para IA Pequeñas y medianas empresas SecOps unificadas Confianza cero Precios Servicios Partners Por qué Seguridad de Microsoft Concienciación sobre la ciberseguridad Casos de clientes Fundamentos de seguridad Pruebas de producto Reconocimiento del sector Microsoft Security Insider Informe de defensa digital de Microsoft Centro de respuestas de seguridad Blog de Seguridad de Microsoft Eventos de Seguridad de Microsoft Microsoft Tech Community Documentación Biblioteca de contenido técnico Capacitación y certificaciones Programa de cumplimiento de Microsoft Cloud Centro de confianza de Microsoft Portal de confianza de servicios Microsoft Iniciativa para un futuro seguro Business Solutions Hub Contacto con ventas Inicia la prueba gratuita Seguridad de Microsoft Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft AI Azure Space Realidad mixta Microsoft HoloLens Microsoft Viva Computación cuántica Educación Automotriz Servicios financieros Gobierno Sanidad Fabricación Comercios minoristas Encuentra un asociado Conviértete en asociado Red de asociados Microsoft Marketplace Empresas de software Blog Microsoft Advertising Centro de desarrolladores Documentación Eventos Licenciamiento Microsoft Learn Microsoft Research Ver mapa del sitio

¿Qué es el phishing de objetivo definido?

Obtenga información acerca del phishing de objetivo definido, un ciberataque dirigido que engaña a las personas para que compartan datos confidenciales.
Mujer trabajando con un portátil.

El phishing de objetivo definido es un tipo de ciberataque que se centra directamente en un individuo u organización. Los atacantes usan detalles personales para obtener acceso a información confidencial. En la ciberseguridad, el phishing de objetivo definido es un riesgo importante tanto para las personas como para las empresas, y puede provocar filtraciones de datos, pérdidas financieras y daños a la reputación. Saber qué es el phishing de objetivo definido y cómo opera es crucial para evitar estos ataques y proteger los datos confidenciales.

Puntos clave

  • El phishing de objetivo definido hace referencia a ciberataques en los que los atacantes envían correos electrónicos personalizados para engañar a personas específicas para que revelen información confidencial.
  • El objetivo de estos ataques es robar credenciales, cometer fraudes financieros o provocar filtraciones de datos.
  • La prevención del phishing de objetivo definido requiere un enfoque multicapa que combine la educación de los empleados, las medidas de protección técnicas y las medidas de seguridad proactivas.

¿Qué es el phishing de objetivo definido?

El phishing de objetivo definido es una forma muy dirigida de ciberataque en la que los ciberdelincuentes crean mensajes personalizados para engañar a individuos específicos para que revelen información confidencial. A diferencia del phishing tradicional, que normalmente implica correos electrónicos masivos enviados a un gran grupo de personas, la phishing de objetivo definido está dirigida a una persona determinada a menudo con detalles recopilados de perfiles de redes sociales, sitios web de la empresa o incluso directorios de la empresa. Este nivel de personalización aumenta la probabilidad de éxito, ya que la víctima cree que está recibiendo comunicaciones legítimas.

Por ejemplo, un atacante puede enviar un correo electrónico diseñado para parecerse a un ejecutivo sénior dentro de una organización, usando el nombre, el puesto y las referencias del ejecutivo a iniciativas internas o reuniones programadas. Es posible que el correo electrónico pida al destinatario que haga clic en un vínculo o descargue un archivo adjunto que contenga malware o solicite credenciales de inicio de sesión. Como alternativa, los atacantes pueden suplantar a compañeros y emplear terminología interna o información del proyecto para obtener la confianza de la víctima.

Lo que diferencia al phishing de objetivo definido del phishing genérico es su nivel de personalización. Los ataques de phishing genéricos suelen usar un lenguaje impreciso o impersonal, como "Estimado cliente," mientras que el phishing de objetivo definido usa detalles específicos (como roles de trabajo, ubicaciones y actividades recientes), lo que hace que parezca mucho más legítimo. Este enfoque personalizado aumenta significativamente las posibilidades de que la víctima se vea afectada por la estafa.

Cómo funcionan los ataques de phishing de objetivo definido

Los ataques de phishing de objetivo definido son muy estratégicos y, a menudo, implican múltiples etapas diseñadas para engañar a un objetivo específico para que revele información confidencial o realice acciones que puedan provocar brechas de seguridad.

Algunos objetivos comunes de los ataques de phishing de objetivo definido incluyen:

  • Robo de credenciales. A menudo, los atacantes intentan robar nombres de usuario, contraseñas u otras credenciales de inicio de sesión, que luego se pueden usar para obtener acceso no autorizado a cuentas o sistemas internos.
  • Fraude financiero. Al suplantar a personal clave o proveedores, los atacantes pueden manipular a las víctimas para que realicen transacciones financieras fraudulentas o transfieran fondos a cuentas no autorizadas.
  • Infracciones de datos: ¿qué es una vulneración de datos?Infracciones de datos. El phishing de objetivo definido es un método común que se usa para vulnerar las redes corporativas y robar datos valiosos, como la propiedad intelectual, la información de los clientes o los registros financieros.

Para lograr estos objetivos, los ciberataques usan varias técnicas diferentes, entre las que se incluyen:

  • Correos electrónicos personalizados. A menudo, los atacantes recopilan información detallada acerca de la víctima, como el puesto de trabajo, la ubicación, la empresa e incluso los intereses personales, a través de perfiles de redes sociales, sitios web de la empresa o registros públicos. Con esta información, envían correos electrónicos muy personalizados que parecen legítimos, a menudo suplantando a una persona de confianza dentro de la organización. Estos correos electrónicos pueden contener solicitudes urgentes o información temporal para presionar a la víctima para que actúe rápidamente.
  • Dominios suplantados. En algunos casos, los atacantes crean direcciones de correo electrónico o sitios web que se parecen mucho a los legítimos, conocidos como dominios falsificados. Por ejemplo, un atacante podría registrar un dominio como "microsoft-support.com" en lugar de "microsoft.com" o usar errores ortográficos sutiles en la dirección de correo electrónico para engañar al destinatario y hacerle creer que el mensaje procede de una fuente oficial. Esto se suele usar para generar confianza y hacer que el correo electrónico parezca aún más confiable.
  • Vínculos y datos adjuntos malintencionados. Los correos electrónicos de phishing de objetivo definido pueden incluir vínculos que conducen a sitios web fraudulentos diseñados para capturar credenciales de inicio de sesión o pedir a la víctima que descargue software malintencionado. Como alternativa, el correo electrónico puede contener datos adjuntos que, cuando se abren, instalan malware o spyware en el dispositivo de la víctima. Estos datos adjuntos a menudo aparecen como documentos oficiales, como facturas, contratos o informes, para engañar al destinatario para que haga clic en ellos.

El ciclo de vida típico de un ataque de phishing de objetivo definido incluye:

  • Reconocimiento y recopilación de datos. El primer paso en un ataque de phishing de objetivo definido es la recopilación de información. Los atacantes investigan ampliamente sus objetivos y recopilan detalles de las redes sociales, los sitios web de la empresa, los perfiles de LinkedIn y otras fuentes públicas.
  • Creación de mensajes personalizados. Con la información recopilada, los atacantes crean correos electrónicos adaptados a la víctima. Estos correos electrónicos suelen hacer referencia a compañeros, proyectos o problemas internos específicos, lo que los hace parecer legítimos. El atacante también podría usar la manipulación de la manipulación de la manipulación, como la urgencia o el miedo, para presionar a la víctima para que actúe rápidamente.
  • Entrega por correo electrónico, redes sociales o plataformas de mensajería. Una vez diseñado el mensaje, el atacante lo entrega a través de canales en los que el objetivo es más activo, como correo electrónico, redes sociales o incluso plataformas de mensajería como Microsoft Teams, WhatsApp o Slack. El objetivo es llegar a la víctima en una plataforma en la que confíe y use con regularidad.
  • Se aprovecha la confianza para extraer credenciales o instalar malware. Finalmente, el atacante busca explotar la confianza de la víctima convenciéndola para que haga clic en un vínculo malicioso, abra un archivo adjunto comprometido o proporcione información confidencial. Una vez que la víctima toma la identidad, el atacante podría obtener acceso a credenciales, cuentas financieras o sistemas confidenciales. En algunos casos, el ataque podría provocar la instalación de malware en el dispositivo de la víctima, lo que pone en peligro su seguridad.

Phishing frente a phishing de objetivo definido frente a phishing de altos cargos

Aunque la suplantación de identidad (phishing), el phishing de objetivo definido y la suplantación de altos cargos se encuentran bajo el paraguas de los ataques de ingeniería social, difieren significativamente en su enfoque, ámbito y audiencia objetivo.

Phishing
La suplantación de identidad (phishing) es la forma más común y menos dirigida de ciberataque. En un ataque de phishing, los ciberdelincuentes envían mensajes o correos electrónicos masivos a un gran número de destinatarios, normalmente con lenguaje genérico o impersonal. Estos correos electrónicos suelen parecer que proceden de orígenes legítimos, como bancos, proveedores de correo electrónico o plataformas de comercio electrónico. El objetivo suele ser engañar a la víctima para que haga clic en un vínculo, proporcione credenciales de inicio de sesión o descargue malware. Los ataques de phishing se basan en el "método de envío masivo indiscriminado", con la expectativa de que un pequeño porcentaje de destinatarios se encuentre en la estafa.

Phishing de objetivo definido
El phishing de objetivo definido es una forma más sofisticada y centrada de suplantación de identidad. En lugar de enviar mensajes genéricos a un público amplio, los ataques de phishing de objetivo definido se personalizan para dirigirse a una persona u organización específica. Los ciberdelincuentes recopilan información detallada acerca de la víctima, como su rol de trabajo, intereses personales, interacciones recientes y detalles de la empresa, con el fin de elaborar un mensaje o correo electrónico muy interesante.

Dado que el que el mensaje parece provenir de una fuente de confianza (como un compañero, jefe o asociado), los ataques de phishing de objetivo definido suelen tener más éxito que los intentos de phishing generales. El objetivo del atacante suele ser robar credenciales, información financiera o acceso a datos confidenciales.

Phishing de altos cargos
La suplantación de altos cargos es un subconjunto del phishing de objetivo definido que se dirige a personas de alto perfil dentro de una organización, como ejecutivos, directores generales u otros tomadores de decisiones clave. El nombre de suplantación de altos cargos proviene de la idea de dirigirse al pez grande de la organización. Al igual que el phishing de objetivo definido, la suplantación de altos cargos implica la elaboración de mensajes muy personalizados y convencidas, pero los riesgos son mucho mayores debido a la influencia del objetivo y al acceso a los recursos empresariales críticos.

Los ataques de suplantación de altos cargos a menudo se centran en objetivos de alto valor con el objetivo de robar grandes cantidades de dinero, datos empresariales confidenciales o incluso propiedad intelectual. Estos ataques suelen ser bien investigados y pueden implicar tácticas sofisticadas, como suplantar a un compañero de confianza, un proveedor o una autoridad legal.

Tipo de ataque
Ámbito
Destino
Personalización
Objetivo común
Phishing

General, genérico

Grupos generales públicos o grandes

Personalización baja o nula

Robo de credenciales, fraude financiero, instalación de malware

Phishing de objetivo definido

Dirigido, específico

Individuos u organizaciones

Personalización alta, incluidos nombres, roles e intereses

Robo de credenciales, vulneraciones de datos, fraude financiero

Phishing de altos cargos

Altamente dirigido, ejecutivo

Personas de alto perfil, como directores generales u otros ejecutivos de nivel C

Personalización extremadamente alta, a menudo imitando a ejecutivos o proveedores de confianza

Robo de grandes sumas de dinero, propiedad intelectual o datos empresariales confidenciales

El rol de la inteligencia artificial en aumentar la complejidad de los ataques

La inteligencia artificial ha aumentado considerablemente la sofisticación de los ataques de phishing de objetivo definido. Los sistemas de inteligencia artificial son capaces de analizar grandes conjuntos de datos para detectar patrones, tendencias y vulnerabilidades dentro de las infraestructuras de ciberseguridad. Los atacantes usan la inteligencia artificial para automatizar la recopilación de datos y dirigirse a personas con un grado de precisión que antes no era inalcanzable a través de métodos manuales.

Además, las herramientas de inteligencia artificial pueden ayudar a los atacantes a generar correos electrónicos de suplantación de identidad (phishing) muy atractivos mediante la imitación de estilos de escritura o incluso la creación de vídeos profundos que suplantan la voz o la cara de una víctima. Esto hace que el correo electrónico de suplantación de identidad (phishing) sea aún más realista, ya que la víctima podría pensar que se está comunicando con un compañero de confianza o superior.

Además, la inteligencia artificial se puede usar para automatizar los ataques de ingeniería social en varias plataformas, como las redes sociales, el correo electrónico y las herramientas de colaboración. Los ataques de phishing de objetivo definido basado en inteligencia artificial pueden aprender y adaptarse continuamente para que sus mensajes sean aún más personalizados y difíciles de distinguir de las comunicaciones legítimas.

Cómo identificar el phishing de objetivo definido

Los ataques de phishing de objetivo definido a menudo parecen legítimos a primera vista, pero hay varias marcas rojas que pueden ayudarle a identificar estos mensajes engañosos antes de que causen daños. Además, comprender las tácticas de detección técnica que pueden ayudar a defenderse de estos ataques es fundamental para reforzar su postura de ciberseguridad.

Las marcas rojas de phishing de objetivo definido incluyen:

  • Direcciones de remitente sospechosas. Uno de los primeros signos de un intento de phishing de objetivo definido es una dirección de remitente desconocida o sospechosa. A menudo, los atacantes suplantan electrónicamente las direcciones de correo electrónico para que parezcan legítimas, a veces con ligeras variaciones o errores ortográficos. Por ejemplo, un correo electrónico puede proceder de "support@micosoft.com" en lugar de "support@microsoft.com", o un mensaje que parezca ser de su director ejecutivo podría enviarse realmente desde un dominio ligeramente modificado. Compruebe siempre la dirección del remitente, especialmente si el correo electrónico es inesperado o solicita información confidencial.
  • Lenguaje urgente. A menudo, los atacantes usan el lenguaje de urgencia o presión alta para pedir una acción inmediata. Frases comunes como "Se requiere acción inmediata", "Su cuenta se ha visto comprometida" o "Solicitud urgente" están diseñadas para que actúe rápidamente sin pensar. Tenga cuidado con cualquier correo electrónico que cree una sensación de urgencia, especialmente si la solicitud parece fuera de carácter para el remitente o la situación.
  • Datos adjuntos o vínculos inesperados. Si recibe un correo electrónico con datos adjuntos o vínculos inesperados, especialmente de un compañero de confianza u organización, tenga cuidado. Los correos electrónicos de phishing de objetivo definido pueden incluir datos adjuntos malintencionados que, cuando se abren, instalan malware en el dispositivo o vínculos que le redirigen a sitios web fraudulentos. Mantenga siempre el puntero sobre los vínculos para comprobar su destino antes de hacer clic y solo abra los datos adjuntos de orígenes de confianza. Si no está seguro, póngase en contacto con el remitente directamente (fuera de la cadena de correo electrónico) para comprobar la solicitud.
  • Solicitudes de credenciales de inicio de sesión o acciones financieras. Una marca roja importante es cualquier correo electrónico que solicite información confidencial, como nombres de usuario, contraseñas o transacciones financieras. Los ataques de phishing de objetivo definido suelen intentar robar credenciales de inicio de sesión o pedir a las víctimas que transfieran fondos. Una empresa o compañero legítimos nunca pedirán este tipo de información por correo electrónico. Si recibe este tipo de solicitud, vuelva a comprobar su autenticidad poniéndose en contacto con el remitente directamente a través de otro método de comunicación, como el teléfono o la mensajería segura.

Además de reconocer las marcas rojas, se pueden emplear varias medidas técnicas para detectar y bloquear los intentos de phishing de objetivo definido antes de que lleguen a los usuarios.

Estas son algunas tácticas clave que se usan para detectar y evitar estos ataques:

  • Filtros de protección contra suplantación de identidad (anti-phishing). Los filtros de protección contra suplantación de identidad (anti-phishing) son herramientas de software que usan los servicios de correo electrónico para detectar y bloquear los correos electrónicos de phishing. Estos filtros analizan los correos electrónicos entrantes en busca de patrones conocidos de suplantación de identidad (phishing), como vínculos sospechosos, direcciones de correo electrónico y líneas de asunto. Aunque no son infalibles, pueden reducir significativamente el número de intentos de suplantación de identidad (phishing) que llegan a la bandeja de entrada. Asegúrese de que su proveedor de correo electrónico tiene habilitada la protección contra suplantación de identidad (anti-phishing) y manténgalo actualizado periódicamente.
  • Detección de anomalías. Los sistemas de detección de anomalías supervisan la red y las comunicaciones de una organización para detectar comportamientos inusuales. Por ejemplo, si un empleado recibe un correo electrónico de la cuenta de un compañero que usa un idioma o tono distintos de lo habitual, o si hay una solicitud inesperada de datos confidenciales, estos sistemas pueden identificar dicha actividad como sospechosa. Mediante el uso de algoritmos de aprendizaje automático para identificar variaciones de patrones de comunicación típicos, la detección de anomalías puede ser eficaz para identificar intentos de phishing de objetivo definido.
  • Herramientas de procesamiento de lenguaje natural (NLP). El procesamiento del lenguaje natural es una rama de la inteligencia artificial que analiza el texto en busca de ciertos patrones, incoherencias y expresiones no naturales. Estas herramientas pueden ayudar a detectar intentos de phishing de objetivo definido mediante el análisis del idioma usado en los correos electrónicos. Si el correo electrónico usa frases no naturales, errores gramaticales o tono incoherente en comparación con la comunicación típica, el sistema puede marcarlo como un posible ataque de suplantación de identidad( phishing). Estas herramientas ayudan a automatizar la detección de lenguaje engañoso y proporcionan una capa adicional de defensa contra el phishing de objetivo definido.
  • Protocolos de autenticación de correo electrónico (SPF, DKIM, DMARC). El correo electrónico autenticación protocolos, como el Marco de directivas de remitentes (SPF), DomainKeys Identified Mail (DKIM) y la autenticación de mensajes basada en dominio, los informes y la conformidad (DMARC), ayudan a comprobar la autenticidad de los remitentes de correo electrónico. Estos protocolos garantizan que la dirección de correo electrónico del remitente coincide con el dominio desde el que se envió el mensaje, lo que reduce las posibilidades de suplantación de identidad correcta. SPF comprueba la dirección IP del remitente, DKIM comprueba la integridad del correo electrónico y DMARC coordina estos estándares mientras notifica los errores en la autenticación. Las organizaciones deben implementar estos protocolos para evitar ataques de phishing de objetivo definido que se basan en direcciones de remitentes falsificados.

Estrategias de prevención de phishing de objetivo definido

La prevención de phishing de objetivo definido requiere un enfoque multicapa que combine la educación de los empleados, las medidas de seguridad técnicas y las medidas de seguridad proactivas, incluida la administración de vulnerabilidades. Las prácticas sólidas seguridad de la información (InfoSec), incluido el entrenamiento regular y las herramientas de detección de amenazas avanzadas, son esenciales para defenderse de ataques de phishing de objetivo definido y garantizar que los datos confidenciales permanecen protegidos contra los ciberdelincuentes.

Aprendizaje de simulación y reconocimiento de empleados. Una de las formas más eficaces de evitar el phishing de objetivo definido es a través de la concienciación de los empleados. Las sesiones de aprendizaje periódicas pueden ayudar al personal a reconocer las marcas rojas de suplantación de identidad (phishing) y a comprender cómo controlar los mensajes sospechosos. Este aprendizaje debe incluir instrucciones sobre cómo comprobar la autenticidad de las solicitudes y fomentar la precaución al administrar correos electrónicos con datos adjuntos o lenguaje urgente.

Además, los ejercicios de simulación de phishing de objetivo definido pueden ser muy beneficiosos. Mediante la simulación de ataques de phishing de objetivo definido del mundo real, las organizaciones pueden probar cómo responden los empleados a estas amenazas y ofrecer comentarios sobre cómo mejorar sus defensas. Este tipo de aprendizaje hace que los empleados sean más conscientes y menos propensos a recibir ataques.

Autenticación multifactor (MFA). La autenticación multifactor (MFA) es una capa crítica de defensa contra la phishing de objetivo definido. Incluso si los atacantes roban correctamente las credenciales de inicio de sesión de un usuario, MFA puede impedir el acceso no autorizado al requerir un paso de verificación adicional (como un código de mensaje de texto, una aplicación de autenticación o un examen biométrico) antes de conceder acceso a datos o sistemas confidenciales.

La implementación de MFA en todas las cuentas, especialmente para ejecutivos o individuos de alto nivel con acceso a sistemas críticos, reduce significativamente la probabilidad de que el robo de credenciales se realice correctamente, lo que conduce a una infracción de seguridad. Otra opción es autenticación en dos fases (2FA), que agrega una capa adicional de seguridad, lo que dificulta que los atacantes obtengan acceso no autorizado a sistemas confidenciales, incluso si logran robar credenciales de inicio de sesión a través de un ataque de phishing de objetivo definido.

Soluciones avanzadas de seguridad de correo electrónico. Las organizaciones deben invertir en soluciones avanzadas de seguridad de correo electrónico que vayan más allá de los filtros de spam básicos.. Estas herramientas pueden identificar y bloquear los correos electrónicos de suplantación de identidad analizando el contenido, el remitente y otros metadatos para detectar patrones sospechosos. Las soluciones que integran el aprendizaje automático y la inteligencia artificial pueden detectar incluso los intentos de phishing de objetivo más sofisticados mediante la identificación de anomalías en el comportamiento del correo electrónico o el uso del lenguaje. La supervisión de indicadores de riesgo (IOC), como datos adjuntos de correo electrónico inusuales o nombres de dominio sospechosos, puede ayudar a las organizaciones a detectar y responder rápidamente a intentos de phishing de objetivo definido antes de causar daños importantes.

Administración de acceso e identidades. La implementación de prácticas sólidas de administración de identidades y acceso (IAM) puede reducir significativamente el riesgo de phishing de objetivo definido al garantizar que solo las personas autorizadas tengan acceso a los sistemas y datos confidenciales, limitando así el impacto de posibles brechas de seguridad

Además, las plataformas de seguridad de correo electrónico pueden ayudar con las alertas en tiempo real y proporcionar información útil para los administradores, lo que les permite responder rápidamente a cualquier posible amenaza.

Administración de eventos de seguridad e información. a integración de sistemas de administración de eventos e información de seguridad (SIEM) puede mejorar la detección de phishing de objetivo definido proporcionando supervisión en tiempo real, identificando actividades sospechosas y alertando a los equipos de seguridad de posibles amenazas antes de que se escalen

Auditorías de seguridad y planeamiento de respuesta a incidentes. Las auditorías de seguridad periódicas son fundamentales para identificar vulnerabilidades dentro de los sistemas y procesos de la organización. Estas auditorías pueden descubrir áreas en las que podrían faltar esfuerzos de prevención de suplantación de identidad (phishing), lo que le permite tomar medidas correctivas antes de que se produzca un ataque de phishing de objetivo definido.

Además de las auditorías, contar con un plan robusto de respuesta a incidentes es vital. Este plan debe describir los pasos que se deben seguir en caso de un ataque de suplantación de identidad (phishing), incluido cómo aislar los sistemas afectados, notificar a las partes interesadas y recuperar datos en peligro. Cuanto más rápido pueda una organización detectar y responder a un ataque, menos daños causará.

Arquitectura Confianza cero. Confianza cero es un modelo de ciberseguridad basado en el principio de "nunca confiar, siempre verificar." En una Arquitectura de Confianza cero, todas las solicitudes de acceso se tratan como potencialmente malintencionadas, independientemente de si proceden de dentro o fuera de la red. Este enfoque garantiza que los usuarios y dispositivos deben autenticarse continuamente y se concede acceso en función de los privilegios mínimos.

Confianza cero puede reducir significativamente el impacto del phishing de objetivo definido al garantizar que, incluso si los atacantes logran acceder a una red, tengan limitaciones en lo que pueden hacer. La implementación de Confianza cero puede implicar la segmentación de la red, el monitoreo del comportamiento de los usuarios y la aplicación de controles de acceso estrictos, especialmente para objetivos de alto valor.

Protección de las redes sociales para ejecutivos y objetivos de alto valor. Los ejecutivos y los individuos de alto perfil suelen ser objetivos principales para la phishing de objetivo definido debido a su acceso a información confidencial y a la capacidad de toma de decisiones. Una estrategia clave para estas personas es mantener una estricta protección de las redes sociales.

Esto incluye:

  • Limitar el uso compartido de información personal. Evite publicar puestos, detalles del proyecto o planes de vacaciones que los atacantes podrían usar para la ingeniería social.
  • Revisando la configuración de privacidad. Asegúrese de que las cuentas de redes sociales estén configuradas como privadas y que solo los contactos de confianza puedan ver información confidencial.
  • Tener cuidado con las conexiones. Aceptar solicitudes de conexión de personas desconocidas puede aumentar el riesgo de phishing de objetivo definido, especialmente cuando los atacantes usan las redes sociales para recopilar inteligencia.

Los objetivos de alto valor también deben considerar la posibilidad de limitar su presencia en las redes sociales para evitar convertirse en un objetivo fácil para los atacantes que buscan recopilar detalles personales para campañas de phishing de objetivo definido.

Detección y prevención de la phishing de objetivo definido

Microsoft ofrece una gama de eficaces productos y herramientas de seguridad diseñados para ayudar a las organizaciones a detectar y evitar ataques de phishing de objetivo definido.

El Microsoft Entra ID refuerza la seguridad de la identidad con acceso condicional, directivas basadas en riesgos y MFA para evitar que se maltraten las credenciales en peligro. Cuando se combina con Microsoft Sentinel para la supervisión centralizada y la respuesta a incidentes, obtiene una mayor visibilidad de las amenazas relacionadas con la suplantación de identidad (phishing) y una corrección más rápida. Al aprovechar las soluciones integradas de protección y prevención de phishing de Microsoft, puede construir una defensa resiliente contra el phishing de objetivo definido al tiempo que mejora su postura de seguridad general.

Obtenga más información acerca de las soluciones de suplantación de identidad (phishing).

Preguntas más frecuentes

  • El phishing de objetivo definido es una forma dirigida de ciberataque en la que los hackers suplantan a personas u organizaciones de confianza para engañar a individuos específicos para que revelen información confidencial. A diferencia de la suplantación de identidad genérica, que está dirigida a muchas personas, la suplantación de identidad (phishing) de objetivo se personaliza para una persona determinada, a menudo con detalles como roles de trabajo o intereses personales para hacer que el ataque parezca legítimo.
  • La suplantación de identidad (phishing) es un ataque genérico y amplio dirigido a muchas personas, que a menudo usan correos electrónicos falsos para robar datos. El phishing de objetivo definido es más específica, ya que los atacantes personalizan los correos electrónicos de determinadas personas u organizaciones. La suplantación de altos cargos es un tipo de phishing de objetivo definido de personas de alto perfil, como ejecutivos, con el objetivo de robar información empresarial confidencial o provocar pérdidas financieras.
  • Un ejemplo es cuando un atacante suplanta a un consejero delegado, enviando un correo electrónico personalizado a un empleado de la empresa, solicitando una transferencia bancaria o acceso a archivos confidenciales. El correo electrónico podría hacer referencia a un proyecto en curso o usar el nombre del empleado, por lo que parece legítimo. Si el empleado responde, el atacante obtiene acceso a los fondos o datos de la empresa.
  • Para identificar el phishing de objetivo definido, busque direcciones de remitente sospechosas, datos adjuntos o vínculos inesperados, lenguaje urgente o inusual, y solicitudes de datos confidenciales, como credenciales de inicio de sesión o transferencias de dinero. Compruebe siempre la autenticidad de los correos electrónicos, especialmente cuando parezcan fuera de carácter o soliciten una acción inmediata.
  • Para protegerse contra el phishing de objetivo definido, entrene a los empleados para que reconozcan correos electrónicos de suplantación de identidad (phishing), use la autenticación multifactor (MFA) e implemente herramientas avanzadas de seguridad de correo electrónico. Realice auditorías de seguridad periódicas, adopte una arquitectura de Confianza cero y promueva la higiene en las redes sociales, especialmente para personas de alto perfil, a fin de reducir el riesgo de un ataque.

Seguir a Seguridad de Microsoft

Español (Chile) Privacidad de la salud del consumidor Ponte en contacto con Microsoft Privacidad Administrar cookies Aviso legal Marcas Registradas Sobre nuestra publicidad