Qué es el phishing dirigido (spear phishing)

A diferencia del phishing masivo, el spear phishing se dirige a personas concretas dentro de una organización. El atacante investiga a la víctima (usando LinkedIn, la web de la empresa, redes sociales) para personalizar el correo: menciona el nombre del jefe, el proyecto actual o una herramienta interna que usas.

Para una PYME, esto es especialmente peligroso: el equipo suele ser pequeño, los roles se solapan, y la confianza entre compañeros es alta. Un correo que dice "Hola María, el cliente X te pidió los datos de acceso al CRM" puede pasar desapercibido en un equipo de 15 personas.

Señales de que un email es phishing

  • Urgencia o presión: "Tu cuenta expirará en 24 horas" o "Accede ahora o se perderán los datos".
  • Saludo genérico: "Estimado usuario" en vez de tu nombre real.
  • Remitente sospechoso: el email parece oficial pero el dominio tiene un error (rnulstrata.com en vez de nullstrata.com).
  • Solicitud de datos o acciones inusuales: te piden credenciales, descargar un archivo o hacer una transferencia.
  • Errores ortográficos o de diseño: logos deformados, colores incorrectos, enlaces que al pasar el rato no coinciden con el dominio mostrado.
  • Adjunto inesperado: un PDF o factura que no pediste.

Qué hacer si un empleado cae en un phishing

Lo más importante: no entrar en pánico ni castigar al empleado. El objetivo es contener el daño. Este es el protocolo concreto:

  1. Aísla el dispositivo: desconecta el equipo de la red si sospechas que hay comunicación con un servidor externo. No lo apagues — si hay un keylogger activo, apagarlo puede perder la evidencia.
  2. Cambiar credenciales: si se compromise una contraseña, cámbiala inmediatamente en todas las cuentas donde se reutilice.
  3. Revisa accesos: verifica si hay sesiones activas desconocidas en tus servicios (Google Workspace, Microsoft 365, tu banco online, tu CRM).
  4. Contacta al banco si hubo transferencias: las transferencias fraudulentas tienen una ventana muy corta de recuperación (hasta 13 meses para consumidores, menos para empresas).
  5. Notifica a la AEPD si hay datos personales comprometidos (plazo: 72 horas desde que tienes constancia del incidente, art. 33 RGPD).

Un caso típico de esta modalidad es el que suplanta a empresas de suministro (electricidad, gas, telecomunicaciones): un correo con el asunto "Último aviso: tu suministro será interrumpido" que incluye un enlace a una web que replica el portal del cliente y pide las credenciales de acceso. La urgencia de la situación — un corte de servicio — bloquea el pensamiento crítico. Este tipo de campañas son estacionales y se intensifican cuando se acercan los períodos de facturación.

Otro caso frecuente es la suplantación a la Agencia Tributaria en temporada de declaraciones. Un correo con el asunto "Su devolución de impuestos está pendiente" conduce a un formulario que recoge datos bancarios. La AEPD y la Agencia Tributaria publican avisos públicos cada año sobre esta modalidad, pero los empleados sin formación específica siguen cayendo.

Formación: la mejor defensa

La tecnología ayuda (filtros de email, MFA, autenticación adaptativa), pero el factor humano sigue siendo la primera línea de defensa. Una formación en concienciación bien diseñada baja la tasa de clics en phishing del 30% al 5% en seis meses. Estas son las prácticas que vemos funcionar en PYMEs españolas:

  • Simulacros trimestrales: envía correos de prueba internos (idealmente con un proveedor que ofrezca métricas comparativas por sector) y mide la tasa de clics. No culpabilices al que caiga — úsalo como señal para reforzar la formación de esa persona.
  • Canal de reporting fácil: que cualquier empleado pueda reportar un email sospechoso con un solo clic. En Outlook y Gmail hay botones de "Reportar phishing" integrados; si tu equipo usa clientes distintos, crea una dirección tipo phishing@tuempresa.es con respuesta automática.
  • Refuerzo continuo: no basta con una sesión anual. Envía tips breves cada dos semanas: un ejemplo de phishing real (anonimizado), una regla rápida, un recordatorio. Cinco minutos, no una hora.
  • Onboarding con seguridad: incluye un módulo de phishing en la formación de cualquier empleado nuevo, antes de que reciba su primera factura real.
  • Política de seguridad clara: documenta por escrito qué hacer ante un incidente y quién es el responsable. Que no dependa de que alguien "sepa a quién llamar".

Un ejemplo ilustrativo de este tipo de ataque sería el fraude del CEO: el atacante suplanta la identidad de un directivo y pide una transferencia urgente a un proveedor nuevo. El departamento financiero ejecuta la transferencia porque el tono del correo es coherente y la cantidad no resulta sospechosa. Las pymes son especialmente vulnerables porque a menudo no existe un protocolo formal de verificación de pagos fuera de banda. INCIBE documenta este ataque en su guía para empresas: los delincuentes usan OSINT para recopilar información sobre organigramas y directivos antes de lanzar la campaña. Un procedimiento sencillo — confirmar telefónicamente cualquier cambio de cuenta o transferencia inusual — habría detenido el ataque.

Protege a tu equipo

¿Tu equipo sabe reconocer un phishing real?

Solicita tu auditoría OSINT gratuita y recibe en 72 horas un informe con tu exposición y recomendaciones prácticas.

Quiero mi auditoría gratuita