Saltar al contenido principal
← Volver al blogBásico

Phishing: el anzuelo digital que cuesta millones a las empresas

El phishing es el ataque más frecuente y más rentable para los cibercriminales. Aprendé a reconocerlo antes de que un empleado muerda el anzuelo y cueste caro.

8 min de lectura

Introducción al Problema#

El phishing (que se pronuncia "fishing", como pescar en inglés) es exactamente eso: un anzuelo digital. El atacante lanza una carnada atractiva — un correo que parece de tu banco, un mensaje que parece de tu jefe, un link que parece de tu proveedor — y espera a que alguien pique.

Es el tipo de ataque más frecuente del mundo porque no requiere hacking sofisticado. No hace falta vulnerar servidores ni escribir código malicioso. Solo hace falta engañar a una persona. Y las personas, por naturaleza, confían.

Según el Verizon DBIR 2025, el phishing está presente en más del 36% de todas las brechas de seguridad confirmadas. En Argentina, el CERT nacional reportó que los ataques de ingeniería social (donde el phishing es la variante dominante) crecieron un 58% en el último año. No es una amenaza teórica: es la amenaza más probable que enfrenta cualquier empresa hoy mismo.

Caso Real o Ejemplo Cotidiano#

Valeria es la encargada de administración de una empresa importadora en Buenos Aires. Un miércoles a las 11 de la mañana recibió un correo de su CEO, Marcelo. El asunto decía: "Urgente — transferencia proveedor exterior". En el cuerpo, Marcelo explicaba que estaba en una reunión, que no podía hablar por teléfono, y que necesitaba que Valeria transfiriera USD 15.000 a una cuenta bancaria en el exterior antes del mediodía para cerrar una operación importante.

El correo tenía el nombre de Marcelo, el logo de la empresa, y el tono exacto que usaba él en los mensajes de trabajo. Valeria, que confíaba plenamente en su jefe y quería ayudarlo a cerrar el negocio, realizó la transferencia.

Cuando Marcelo llegó a la oficina esa tarde, nadie sabía de qué transferencia hablaban.

El correo era falso. El dominio real era @empresa.com.ar; el atacante usó @empresa-comercial.com.ar — una letra de diferencia que nadie notó bajo la presión del tiempo. Los USD 15.000 nunca se recuperaron.

Este tipo de ataque tiene un nombre específico: BEC (Business Email Compromise, o Compromiso de Correo Empresarial). Es la forma más costosa de phishing y la que más afecta a empresas medianas.

Riesgos para la Empresa#

El phishing no solo implica pérdida de dinero directa. Las consecuencias en cadena pueden ser devastadoras:

Tipo de dañoEjemplo concreto
Fraude financiero (BEC)Transferencias a cuentas de atacantes como en el caso de Valeria
Robo de credencialesAcceso a sistemas internos, correos, bases de datos de clientes
Instalación de malwareEl link del "correo del banco" instala un programa espía en la PC
RansomwareEl adjunto del "presupuesto" bloquea toda la red corporativa
Daño reputacionalCorreos corporativos comprometidos usados para atacar a clientes

El FBI reportó en 2024 que el BEC generó pérdidas globales superiores a USD 2.900 millones — más que cualquier otra categoría de cibercrimen.

Explicación Técnica Sencilla#

El phishing funciona porque explota algo profundamente humano: la tendencia a confiar cuando hay señales familiares de autoridad o urgencia.

Existen varias variantes del mismo ataque:

Phishing por correo electrónico: El clásico. Un correo que imita a una entidad conocida (banco, AFIP, proveedor, jefe) con un link malicioso o un adjunto infectado.

Spear phishing: El phishing personalizado. El atacante investiga a la víctima (LinkedIn, redes sociales, la web de la empresa) y crea un correo hecho a medida. Mucho más difícil de detectar.

Smishing: Phishing por SMS. "Tu tarjeta fue bloqueada. Hacé clic acá para desbloquearla." El link lleva a una página falsa.

Vishing: Phishing por voz (llamada telefónica). Alguien que dice ser del banco o de soporte técnico para obtener datos.

QR phishing: Códigos QR en correos, folletos o stickers que llevan a páginas falsas. Especialmente difícil de detectar porque el URL no es visible.

BEC (Business Email Compromise): El atacante se hace pasar por un ejecutivo de la empresa para ordenar transferencias o cambios de datos bancarios.

Anatomía de un correo malicioso#

code
DE:     soporte@banconacion-alertas.com     ← dominio falso (no es el banco real)
PARA:   tu@empresa.com
ASUNTO: ⚠️ Cuenta bloqueada — acción requerida en 24hs

Estimado cliente:
Detectamos actividad inusual en su cuenta. Para evitar el bloqueo
definitivo, haga clic en el siguiente enlace y verifique sus datos:

👉 https://banconacion-seguro.com/verificar   ← URL diferente al dominio oficial

Si no verifica en 24 horas, su cuenta será suspendida.

Banco Nación Argentina — Seguridad Digital

Señales de alerta en este ejemplo: dominio falso, urgencia artificial (24 horas), amenaza de pérdida, enlace a un dominio que NO es el oficial del banco.

Cómo Prevenirlo#

  1. Verificá siempre el dominio del remitente: No el nombre que aparece, sino la dirección completa. soporte@bancociudad.com.ar es muy diferente de soporte@bancociudad-alertas.com. Hacé el hábito de leer el dominio real antes de responder o hacer clic.

  2. Nunca hagas clic en links de correos inesperados: Si recibís un correo de tu banco, abrí el navegador y escribí la URL directamente. El link podría llevar a una copia visual exacta de la página real.

  3. Verificá las solicitudes de pago o cambio de datos por otro canal: Si tu "jefe" te pide por correo que transferías dinero urgente, llamalo. Un minuto de llamada puede evitar miles de dólares en pérdidas.

  4. Activá 2FA en todas las cuentas críticas: Si un empleado cae en phishing y entrega su contraseña, el 2FA impide que el atacante entre de todas formas.

  5. Usá filtros antispam y antiphishing: Herramientas como Google SafeBrowsing o las protecciones integradas en Microsoft 365 y Google Workspace bloquean la mayoría de los sitios de phishing conocidos.

  6. Hacé simulacros de phishing: Herramientas como Gophish permiten enviar correos de phishing falsos a tus propios empleados para ver quién hace clic y capacitar a esas personas antes de que un atacante real los alcance.

  7. Establecé un proceso formal para pagos a nuevas cuentas: Cualquier transferencia a una cuenta nueva o modificación de datos bancarios de proveedor debe requerir verificación por teléfono con un número conocido (no el del correo).

Herramientas Recomendadas#

Gratuita — PhishTank (phishtank.com): Base de datos colaborativa de sitios de phishing reportados por la comunidad. Podés consultar si un link es conocido como malicioso antes de abrirlo. También disponible como API para integrar en sistemas propios.

Open source — Gophish (getgophish.com): Plataforma gratuita y open source para ejecutar campañas de simulacro de phishing en tu propia empresa. Podés crear correos falsos, enviarlos a tus empleados y ver quién hace clic, quién entrega credenciales y quién reporta el intento. Es la herramienta más usada para capacitación práctica.

Freemium — KnowBe4 Free Tools: KnowBe4 es la plataforma de capacitación en seguridad más grande del mundo. Su capa gratuita incluye el Email Exposure Check (detecta correos corporativos expuestos públicamente), el Phish Alert Button (botón para reportar phishing desde Outlook/Gmail) y acceso a módulos de entrenamiento básicos.

Integrado — Google SafeBrowsing: Si usás Chrome o Firefox, ya tenés esta protección activa por defecto. Bloquea el acceso a sitios de phishing y malware conocidos. Asegurate de que esté habilitado en todos los navegadores corporativos.

Checklist Final#

  • Todos los empleados saben cómo verificar el dominio real de un correo
  • Tenemos activado el 2FA en correo corporativo, banca online y sistemas críticos
  • Existe un proceso formal para verificar transferencias por otro canal (llamada)
  • El filtro antispam del correo está configurado y activo
  • Hicimos al menos un simulacro de phishing en el último año
  • Los empleados saben a quién reportar un correo sospechoso sin miedo
  • Los datos bancarios de proveedores solo se modifican con verificación telefónica
  • Tenemos instalado el botón de "Reportar phishing" en los clientes de correo
  • Los nuevos empleados reciben capacitación de phishing en el onboarding
  • No usamos la misma contraseña para el correo corporativo y otros servicios
  • Revisamos periódicamente los dominios similares al nuestro registrados por terceros
  • El área de administración y finanzas tiene capacitación específica en BEC

CVE / Vulnerabilidades Relacionadas#

CVE-2025-30406 — Gladinet CentreStack & Triofox (CVSS 9.0 — Crítico)#

Esta vulnerabilidad crítica afecta a Gladinet CentreStack y Triofox, plataformas de acceso a archivos corporativos muy usadas en empresas medianas. Permite a un atacante ejecutar código de forma remota en el servidor sin necesidad de autenticación, con solo enviar una petición especialmente construida.

La conexión con el phishing es directa: este tipo de vulnerabilidades son frecuentemente explotadas en cadena con ataques de ingeniería social. El atacante primero roba credenciales vía phishing, luego usa esas credenciales para acceder al servidor de archivos y, si la instancia es vulnerable, escala privilegios para comprometer toda la infraestructura.

Podés leer más detalles técnicos y de mitigación en nuestra ficha CVE-2025-30406.

Conclusión y CTA#

El phishing es el ataque más simple, más barato y más efectivo que existe porque apunta al eslabón más difícil de parchear: las personas. Ningún firewall bloquea a un empleado que voluntariamente entrega sus credenciales convencido de que está hablando con el banco.

La defensa no es tecnológica: es cultural. Una empresa donde todos saben cómo reconocer un intento de phishing y saben a quién reportarlo sin miedo es exponencialmente más segura que una con el firewall más caro del mercado y empleados sin capacitación.

¿Querés saber cuántos correos corporativos de tu empresa están expuestos públicamente y podrían ser objetivo de phishing dirigido? Pedí nuestro diagnóstico gratuito o continuá con el siguiente artículo: Backups: la única solución garantizada contra el ransomware.

¿Querés saber cómo estás parado?

Pedí un diagnóstico de seguridad gratis.

Diagnóstico gratis