¿Qué es el phishing de whaling?

Whaling, o phishing de altos cargos, se refiere a los ataques de phishing dirigidos específicamente a objetivos de alto perfil. Los ataques de whaling implican una gran cantidad de personalización.

Metas de aprendizaje

Después de leer este artículo podrás:

  • Definir el whaling
  • Comprende cómo los estafadores personalizan y optimizan sus mensajes de phishing
  • Explica cómo prevenir los ataques de whaling

Copiar el enlace del artículo

¿Qué es el whaling?

El whaling o phishing de altos cargos es un tipo de ataque que se dirige a ejecutivos de alto nivel, generalmente a través de canales digitales como correo electrónico, mensajes de texto o mensajes instantáneos. El whaling, una forma de phishing de objetivo definido, es muy personalizado y, por lo general, implica una gran cantidad de investigación por parte del estafador. El objetivo de un ataque de phishing de altos cargos son los datos, el acceso o el dinero. Debido a que el whaling se dirige a miembros de la alta gerencia u otros altos directivos, los estafadores suelen perseguir datos extremadamente confidenciales, altos niveles de acceso o grandes cantidades de dinero.

Al igual que otros tipos de phishing, el whaling implica ingeniería social para que el objetivo actúe rápidamente. Los estafadores utilizan una serie de técnicas para ocultar sus verdaderas identidades, desde la suplantación de dominio hasta la suplantación personal.

Los ataques de whaling, aunque son costosos y requieren mucho tiempo (para el atacante) y, por lo tanto, son menos frecuentes, pueden tener un enorme impacto negativo en una empresa. Las organizaciones deben protegerse contra el whaling además de sus típicas defensas contra el phishing, ya que el whaling utiliza tácticas que pueden eludir las medidas de seguridad ordinarias.

¿Qué tácticas de ingeniería social se utilizan en los ataques de whaling?

Los estafadores pueden hacer todo lo posible para diseñar sus campañas de whaling. Los ataques whaling valen la pena desde su perspectiva porque tienen como objetivo una gran recompensa. Algunas de las principales tácticas que utilizan:

Incluir datos personales para ganar legitimidad: la personalización ayuda a que el mensaje parezca auténtico. Los detalles sobre el trabajo o la vida personal de la víctima prevista pueden proceder de diversas fuentes.

Aumentar el riesgo: los mensajes de whaling pueden incitar al objetivo a actuar de inmediato, antes de que ocurra alguna consecuencia negativa. Para agregar urgencia, los ataques de whaling a menudo se relacionan con eventos importantes o muy visibles, como fusiones comerciales, investigaciones legales, transacciones financieras importantes o fugas de datos.

Suplantar a una persona de confianza: los estafadores utilizan la suplantación de dominio, identificadores de mensajería instantánea falsos o incluso números de teléfono con intercambio de SIM para hacerse pasar por alguien que el objetivo conoce. Pueden imitar el estilo de escritura de la persona de confianza o utilizar deepfakes para imitar su voz o apariencia. Los atacantes de whaling pueden incluso utilizar la cuenta real de la persona de confianza si la han puesto en riesgo en una campaña anterior de usurpación de cuentas. Una versión común de esta táctica consiste en que el estafador se hace pasar por el director general y se pone en contacto con ejecutivos de recursos humanos o miembros de alto nivel del departamento de finanzas.

Múltiples interacciones, no un solo correo electrónico como en un ataque de phishing común. El estafador puede intentar ganarse la confianza de la víctima durante un periodo de semanas o meses. Por ejemplo, un estafador que se hace pasar por el director general de Acme Corp. podría enviar correos electrónicos al director de recursos humanos de Acme Corp. desde una dirección de correo electrónico que difiera ligeramente del correo electrónico del director general real, pero con mensajes legítimos para que el director de recursos humanos se acostumbre a responder a este tipo de correos electrónicos. Luego, una vez que se gana la confianza, realizan su solicitud maliciosa.

Insertar el mensaje como parte de una conversación o transacción en curso: yendo un paso más allá de la suplantación, los atacantes pueden enviar mensajes como parte de hilos preexistentes. Esto es difícil de lograr, pero los anteriores ataques de usurpación de cuentas exitosos pueden hacerlo posible.

¿Cómo personalizan sus mensajes los atacantes de whaling?

Los estafadores tienen una serie de canales disponibles para obtener la información que necesitan para personalizar sus mensajes, haciéndolos sonar familiares a la víctima.

  • Información disponible públicamente: los objetivos de los ataques de whaling pueden tener roles muy visibles, lo que significa que puede haber mucha información sobre ellos disponible para el público. Los atacantes pueden utilizar esta información para decidir a quién dirigirse, planificar sus ataques y personalizar los mensajes individuales que envían.
  • Información de redes sociales: por ejemplo, si un director técnico acaba de asistir a una conferencia en Las Vegas, Nevada, y hace una publicación al respecto, un atacante podría hacerse pasar por un contacto que conoció en esa conferencia.
  • Investigación de la jerarquía y las funciones de la empresa: gran parte de la jerarquía de una empresa se puede descubrir en su sitio web o en las plataformas de redes sociales.
  • Datos previamente comprometidos: las colecciones de información personal, incluida la información de contacto, están disponibles para su compra en la web oscura, o el estafador puede haber obtenido dicha información de ataques anteriores.
  • Participación de información privilegiada (intencionada o no): los atacantes pueden utilizar la ingeniería social para manipular a los empleados de la empresa para que revelen información privilegiada sobre la estructura y el funcionamiento de una empresa, o sobre los hábitos de sus directivos. Como alternativa, los infiltrados maliciosos y los espías corporativos pueden comunicar deliberadamente esta información a los autores de ataques de whaling.

¿Cómo utilizan la IA los ataques de phishing de altos cargos?

  • Para generar mensajes: los modelos lingüísticos de gran tamaño (LLM) facilitan la creación de mensajes o correos electrónicos convincentes y sin errores.
  • Para imitar a terceros de confianza: la IA puede ayudar a los estafadores a imitar el estilo de escritura de alguien o su voz por teléfono.
  • Codificación intuitiva para la imitación de marca: los sitios web falsos o el diseño de correo electrónico de aspecto auténtico se pueden crear más rápido que nunca con la codificación intuitiva.
  • Automatización: parte del proceso de identificación de objetivos potenciales, de comprometer cuentas posteriores u otros aspectos del ciclo de vida del whaling se puede automatizar con IA.

Whaling vs. ataques al correo electrónico corporativo (BEC)

Los ataques de whaling comparten algunas características con los ataques al correo electrónico corporativo (BEC). Al igual que los ataques BEC, los ataques de "whaling" dependen en gran medida de la ingeniería social, en lugar del malware o los enlaces maliciosos, por lo que es más probable que pasen por alto los filtros de seguridad del correo electrónico. Pero los ataques BEC pueden dirigirse a miembros de nivel bajo o medio de una organización, mientras que el whaling se dirige exclusivamente a los altos directivos u otras figuras destacadas de alto rango. Debido a que los atacantes esperan obtener mayores beneficios, los ataques de whaling pueden ser incluso más complejos que las campañas BEC típicas, y los atacantes pueden ser muy persistentes.

El whaling también puede tener lugar a través de otros canales además del correo electrónico. De hecho, los ataques multicanal se han vuelto más comunes en todos los tipos de phishing.

Cómo prevenir los ataques de whaling

Es probable que los atacantes que invierten suficientes recursos y tiempo para llevar a cabo un ataque de whaling se aseguren de que sus correos electrónicos pasen las comprobaciones de seguridad básicas como DMARC, DKIM y SPF. Por supuesto, esto no siempre es así y vale la pena utilizar estas comprobaciones de seguridad, pero no se debe confiar únicamente en ellas. Los ataques de phishing de altos cargos también pueden no activar las puertas de enlace de correo electrónico seguras tradicionales porque generalmente no incluyen enlaces maliciosos o archivos adjuntos, y los atacantes pueden tener cuidado de evitar enviarlos desde direcciones IP maliciosas conocidas.

Por estas razones, los filtros de seguridad del correo electrónico que analizan la reputación del remitente, el sentimiento del mensaje y el contexto de la conversación, junto con otros atributos, son esenciales para detectar posibles ataques de whaling (como con la prevención de ataques BEC). Las solicitudes o mensajes inusuales se pueden marcar como sospechosos e investigar o bloquear.

Por último, todos los empleados, contratistas y directivos de una organización deben recibir formación periódica sobre cómo detectar posibles campañas de phishing y cómo ponerse en contacto con el supuesto remitente de un correo electrónico o un mensaje a través de otro canal de confianza antes de completar transacciones importantes.

Descubre cómo Cloudflare Email Security detiene los ataques de whaling y BEC antes de que ocurran.

 

Preguntas frecuentes

¿Qué es el whalling y a quién suele apuntar?

El whaling, también conocido como phishing de altos cargos, es un ataque digital especializado que se centra en líderes y ejecutivos de alto nivel. A diferencia de los intentos de phishing generalizados, estos ataques son muy personalizados e implican una investigación exhaustiva para dirigirse a personas con autoridad o acceso considerable.

¿En qué se diferencia un ataque whaling de un ataque al correo electrónico corporativo estándar?

Si bien ambos métodos utilizan la ingeniería social, el whaling se dirige específicamente a figuras prominentes y de alto rango dentro de una organización. Debido a que las recompensas potenciales son mayores, las campañas de whaling suelen ser más persistentes y tienen un diseño más complejo que los ataques BEC típicos, que pueden dirigirse a empleados de cualquier nivel.

¿Cuáles son los motivos principales detrás de los ataques de whaling?

Los estafadores llevan a cabo campañas de whaling para obtener grandes sumas de dinero, acceder a sistemas seguros o robar datos corporativos muy confidenciales.

¿Qué técnicas de ingeniería social utilizan los atacantes para generar confianza?

Los atacantes pueden interactuar con un objetivo durante semanas o meses para establecer una sensación de legitimidad antes de realizar una solicitud maliciosa. A menudo utilizan datos personales, imitan el estilo de escritura de una persona específica o incluso utilizan deepfakes y cuentas comprometidas para parecer auténticos.

¿De qué manera los estafadores utilizan la urgencia para manipular a sus objetivos?

Los mensajes de whaling suelen aumentar los riesgos al vincular sus solicitudes a eventos críticos como investigaciones legales, fusiones de empresas o fugas de datos. Esto presiona al ejecutivo a actuar de inmediato para evitar una consecuencia negativa percibida.