Cuando el fraude conoce tu nombre

Portal Web Institucional / Alejandro B.
Accede a la nota en formato de audio

Un correo sospechoso con faltas de ortografía notificando que ganaste un premio ya casi no engaña a nadie. Sin embargo, cuando el mensaje llega a nombre de tu jefe directo, citando un proyecto real y pidiendo revisar una factura adjunta con urgencia, la historia cambia. Ese nivel de precisión define al spear phishing, la modalidad de fraude digital que trae de cabeza a los departamentos de seguridad en las empresas.

A diferencia de las campañas masivas que envían miles de mensajes genéricos esperando a que algún despistado muerda el anzuelo, el spear phishing es un ataque “personalizado”. Como señala la firma especializada en ciberseguridad Proofpoint, la clave del éxito en este tipo de engaño no está en romper sistemas complejos mediante código, sino en la investigación previa y la manipulación psicológica del usuario.

La ingeniería detrás del engaño

El proceso suele desarrollarse en tres etapas bien marcadas:

  1. Rastreo: El atacante analiza perfiles públicos en redes profesionales como LinkedIn, revisa el sitio web de la organización y busca noticias sobre la empresa. Así obtiene nombres
Cuando el fraude conoce tu nombre

, cargos, correos internos y entiende la jerarquía de la compañía.

  1. Construcción del contexto: Redacta un correo suplantando a una figura de autoridad o a un proveedor habitual. Usan dominios de correo casi idénticos a los reales y un lenguaje idéntico al que usaría el remitente auténtico.

  2. El sentido de urgencia: El mensaje exige una acción rápida; autorizar un pago pendiente, descargar un archivo "urgente" o actualizar contraseñas en un enlace que clona la página de acceso de la empresa.

Señales para detectar la maniobra

Aunque los mensajes parecen legítimos a simple vista, existen indicios que delatan el fraude:

Direcciones falsas con cambios mínimos: El nombre visible puede decir "Finanzas", pero al revisar la dirección real aparece algo como finanzas@empresa-pagos.com en lugar del dominio oficial.

Solicitudes fuera del procedimiento habitual: Correos que piden saltarse filtros institucionales o realizar transferencias exprés con el argumento de una emergencia.

Cambios imprevistos de cuentas bancarias: Mensajes que aseguran ser de un proveedor conocido solicitando depositar a una nueva cuenta de forma inmediata.

Cómo frenar la amenaza

La prevención exige combinar herramientas tecnológicas con hábitos de verificación en el trabajo diario:

Confirmación por un segundo canal: Antes de transferir fondos o compartir accesos por correo, se debe llamar directamente a la persona o confirmar el pedido en persona.

Autenticación de dos factores (2FA): Garantiza que, incluso si un usuario entrega su contraseña por error, el atacante no pueda ingresar sin el segundo código de verificación.

Capacitación continua: Realizar simulaciones periódicas dentro de las instituciones para que el personal reconozca correos maliciosos antes de hacer clic.

La evolución del spear phishing nos demuestra que el crimen digital ha dejado de ser un juego de azar informático para convertirse en una disciplina. Proteger nuestras cuentas en este nuevo panorama exige trascender la barrera técnica; requiere cultivar una cultura digital donde la curiosidad cautelosa y el cuestionamiento no sean vistos como paranoia, sino como la primera línea de defensa de nuestra información.

Fuentes consultadas

Proofpoint, Inc. (s.f.). ¿Qué es spear phishing? - Ejemplos y funcionamiento. Centro de referencias sobre amenazas de ciberseguridad. Recuperado de: https://www.proofpoint.com/es/threat-reference/spear-phishing

Consulta el histórico »