驴Qu茅 es el phishing?
El phishing es un delito cibern茅tico muy com煤n que consiste en enga帽ar a las personas para que revelen contrase帽as, n煤meros de tarjetas de cr茅dito o datos personales, que los delincuentes utilizan para sustraer datos y activos valiosos, as铆 como para hacerse con el control de los sistemas con el fin de instalar malware. Los estafadores saben que el mejor momento para llevar a cabo el phishing es cuando las v铆ctimas menos se lo esperan.
As铆 es como funciona el phishing: el delincuente env铆a un correo electr贸nico, un mensaje de texto o un mensaje a trav茅s de las redes sociales desde lo que puede parecer un remitente conocido y de confianza, logrando que la v铆ctima lo considere leg铆timo, act煤e con rapidez 鈥攁 menudo sin pensarlo鈥 y comparta informaci贸n confidencial. Una vez que el ciberdelincuente logra acceder al sistema, puede causar estragos.
Las p茅rdidas pueden ser enormes. El acceso a los sistemas confidenciales de una empresa puede paralizar sus operaciones y dar lugar al robo de activos, propiedad intelectual y datos valiosos. Dada la gravedad de lo que est谩 en juego, unida a la gran variedad y al enorme volumen de intentos de phishing, nunca ha sido tan necesaria una estrategia integral para hacer frente a esta forma insidiosa de ciberdelincuencia.
驴Cu谩les son algunas t茅cnicas de phishing?
El phishing adopta muchas formas y utiliza t茅cnicas que est谩n en constante evoluci贸n. Comprender los tipos y las t茅cnicas de estos ciberataques es el primer paso para desarrollar las mejores pr谩cticas de ciberseguridad con las que hacerles frente.
Correo electr贸nico/Correo basura
La mayor铆a de los ataques de phishing comienzan con el uso indebido del correo electr贸nico. La v铆ctima recibe un mensaje que parece proceder de una fuente que conoce y en la que conf铆a, como un banco, una tienda en l铆nea, un proveedor de servicios o incluso un compa帽ero de trabajo. Los correos electr贸nicos pueden contener enlaces a sitios web falsos o archivos adjuntos maliciosos que enga帽an a los destinatarios para que revelen informaci贸n confidencial o instalen malware sin darse cuenta.
Phishing con arp贸n
El spear phishing utiliza mensajes personalizados para dar una mayor apariencia de legitimidad. En ellos pueden mencionarse nombres, cargos profesionales o acontecimientos y transacciones recientes, todo ello con el fin de aumentar la probabilidad de que el destinatario muerda el anzuelo y haga clic.
Mensaje de texto (smishing)
El smishing, que utiliza plataformas de mensajes cortos (SMS) para llevar a cabo ataques de phishing, se sirve de mensajes de texto para enga帽ar a las v铆ctimas con avisos falsos de entrega, alertas bancarias o notificaciones de premios. Todos ellos incluyen enlaces a sitios web fraudulentos. A menudo, las personas responden a estos mensajes urgentes sin pensarlo dos veces, lo que deja sus dispositivos m贸viles a merced de los estafadores.
Ingenier铆a social
La ingenier铆a social recurre a t茅cnicas de manipulaci贸n que se aprovechan de la naturaleza humana, en lugar de aprovechar vulnerabilidades t茅cnicas. Los atacantes utilizan llamadas telef贸nicas, redes sociales o incluso interacciones presenciales para hacerse pasar por una persona de confianza, con el objetivo de obtener acceso a sistemas, datos y activos financieros.
Malware
Aunque algunos ataques de phishing tienen como objetivo el robo directo de datos y activos, otros est谩n dise帽ados para instalar software malicioso en los sistemas con el fin de secuestrarlos, establecer un mecanismo de robo de datos a largo plazo o propagarse de un sistema sensible a otro. El malware adopta muchas formas.
Troyanos
Un troyano es un programa malicioso que se hace pasar por una aplicaci贸n, un documento o un archivo leg铆timo. Una vez descargado, se ejecuta y permite a los ciberdelincuentes actuar a su antojo. Los troyanos pueden robar datos, descargar m谩s malware, instalar rastreadores y otorgar a los atacantes el control total de su dispositivo y, en ocasiones, de los sistemas conectados a 茅l.
Registradores de teclas
Estos programas registran cada pulsaci贸n de tecla que realiza el usuario para capturar nombres de usuario, contrase帽as, n煤meros de tarjetas de cr茅dito, apellidos de soltera de la madre y otra informaci贸n valiosa. Se trata de un tipo de malware que se transmite a trav茅s de descargas, archivos adjuntos de correo electr贸nico o al visitar sitios web infectados.
T茅cnicas de ciberseguridad para combatir el phishing
Para detener los ataques de phishing y proteger los sistemas y los datos es necesaria una combinaci贸n de tecnolog铆a, formaci贸n y vigilancia constante. El del Reino Unido recomienda cuatro niveles de mitigaci贸n:
笔谤别惫别苍肠颈贸苍
Detener un ataque antes de que se produzca es la mejor forma de proteger la informaci贸n y los activos. Conocer c贸mo se inician los ataques permite abordar el factor humano. Limitar la cantidad de informaci贸n personal disponible en su sitio web ofrece a los posibles atacantes menos material que puedan utilizar para la ingenier铆a social. Las tecnolog铆as que filtran los correos electr贸nicos, exigen la autenticaci贸n multifactorial y supervisan los dominios pueden reducir el n煤mero de correos electr贸nicos y mensajes de texto maliciosos que llegan a las bandejas de entrada. Las herramientas de seguridad en los puntos de inicio de sesi贸n o de transferencia de datos pueden frustrar eficazmente los ataques. Las herramientas que detectan intrusiones y el software antimalware pueden detectar posibles ataques en el momento en que se producen.
顿别迟别肠肠颈贸苍
Cuanto antes se detecte un ataque, antes se podr谩 poner en marcha una respuesta, lo que, en el mejor de los casos, limitar谩 los da帽os causados. La formaci贸n de los empleados tambi茅n desempe帽a un papel fundamental, ya que ayuda a los usuarios no solo a evitar ser v铆ctimas de la ciberdelincuencia, sino tambi茅n a notificar r谩pidamente los intentos de phishing, tanto si han fracasado como si han tenido 茅xito. Es fundamental fomentar una cultura en la que no se culpe a nadie y que anime a notificar los incidentes de forma oportuna.
惭颈迟颈驳补肠颈贸苍
No es realista pensar que ustedprevenir todos los ciberataques, por lo que las organizaciones tambi茅n necesitan una estrategia para limitar el da帽o que pueden causar los ciberdelincuentes en caso de que falle la primera l铆nea de defensa. Aislar los dispositivos y sistemas atacados, revocar nombres de usuario y contrase帽as, y bloquear sitios web maliciosos puede limitar el da帽o. Incorporar capas de seguridad en todo el sistema, como la autenticaci贸n multifactorial, los gestores de contrase帽as y formas alternativas de autenticaci贸n, como la biometr铆a, tambi茅n puede resultar eficaz.
Respuesta
Actuar lo m谩s r谩pido posible para proteger los sistemas y los datos es la prioridad principal. Restablecer el funcionamiento de los sistemas y recuperar los datos intactos permite que las organizaciones sigan operando. La detecci贸n oportuna es fundamental. Se puede utilizar software para supervisar los sistemas en busca de brechas de seguridad, pero es aqu铆 donde su cultura de notificaci贸n dar谩 sus frutos.
Sin embargo, la detecci贸n es solo el principio; tambi茅n usted crear un sistema eficaz para que los usuarios puedan presentar informes. Adem谩s, su organizaci贸n necesita contar con un plan de respuesta bien ensayado que le permita actuar con rapidez. Un informe posterior al incidente ayudar谩 a la organizaci贸n a reforzar sus defensas para evitar que se repitan los ataques.
脷nase a la primera l铆nea de la defensa cibern茅tica contra el phishing
El phishing es una puerta de entrada al cibercrimen: la v铆a de acceso a la mayor铆a de los principales ataques digitales. Los ciberdelincuentes son cada vez m谩s sofisticados, lo que aumenta la necesidad de contar con personas con conocimientos en ciberseguridad. Una carrera en el 谩mbito tecnol贸gico, concretamente en ciberseguridad, ofrece numerosas oportunidades laborales, puestos interesantes y salarios cada vez m谩s elevados. Con un t铆tulo en ciberseguridad, ustedoportunidades en el sector empresarial, la administraci贸n p煤blica y las organizaciones sin 谩nimo de lucro, protegi茅ndolas frente a amenazas en constante evoluci贸n.
La Universidad de Excelsior ha sido designada por la Agencia de Seguridad Nacional y el Departamento de Seguridad Nacional, y es sede del Instituto Nacional de Ciberseguridad. La Licenciatura en Ciencias en Ciberseguridad de Excelsior usted habilidades y usted formaci贸n pr谩ctica usted prosperar y liderar en este campo, as铆 como para presentarse a ex谩menes de certificaci贸n como el CEH o el Security+. El programa de Licenciatura en Ciencias en Ciberseguridad no solo usted prepara usted hacer frente a las amenazas a las que se enfrenta nuestro mundo hoy en d铆a, como el phishing; usted prepara usted proteger a las organizaciones de las ciberamenazas que a煤n est谩n por surgir, usted su lugar en la primera l铆nea de la ciberdefensa.