Qué es el phishing
El phishing es un ataque de ingeniería social, no técnico. No necesita explotar vulnerabilidades en el software de la empresa: le basta con engañar a una persona. Por eso es tan eficaz y tan difícil de eliminar completamente mediante soluciones técnicas.
El mecanismo básico siempre es el mismo: el atacante crea un mensaje que parece proceder de una fuente de confianza (un banco, un proveedor, un compañero de trabajo, la Agencia Tributaria) y solicita al destinatario que haga clic en un enlace, descargue un archivo o facilite información confidencial. El resultado puede ser el robo de credenciales, la instalación de malware o el inicio de una transferencia bancaria fraudulenta.
Tipos de phishing más frecuentes en empresas
Phishing masivo
Mensajes enviados simultáneamente a miles de destinatarios suplantando marcas conocidas: entidades bancarias, plataformas de pago, servicios de mensajería o administraciones públicas. Aunque el porcentaje de éxito por destinatario es bajo, el volumen lo hace rentable para los atacantes. Es el tipo más fácil de detectar con formación básica.
Spear phishing
Ataque dirigido a una persona concreta dentro de la organización, usando información personal o profesional obtenida previamente (LinkedIn, redes sociales, filtraciones previas). El mensaje es personalizado y mucho más difícil de distinguir de una comunicación legítima. Habitualmente se dirige a directivos, personal financiero o responsables de sistemas.
Vishing
Phishing por llamada telefónica. El atacante se hace pasar por el soporte técnico de un proveedor, una entidad bancaria o un compañero de trabajo para obtener credenciales o que la víctima instale software de acceso remoto. INCIBE identificó el vishing como uno de los principales motivos de consulta a la línea 017 en 2025.
Smishing
Phishing por SMS. El mensaje suele incluir un enlace a una página falsa que imita a una entidad financiera, un servicio de paquetería o una plataforma de pagos. Especialmente eficaz porque los usuarios tienen mayor confianza en los SMS que en los correos electrónicos.
Business Email Compromise (BEC) — Fraude del CEO
El atacante suplanta la dirección de correo de un directivo de la empresa para ordenar al departamento financiero una transferencia urgente a una cuenta controlada por los atacantes. Es la variante con mayor impacto económico directo: las pérdidas por BEC en empresas europeas alcanzan decenas de millones de euros anuales.
Señales de alerta para detectar un ataque de phishing
· El remitente usa un dominio similar pero no idéntico al real (ejemplo: @banco-es.com en lugar de @banco.es)
· El mensaje transmite urgencia extrema: «actúa ahora o se bloqueará tu cuenta»
· El enlace visible no coincide con la URL real al pasar el cursor por encima
· Se solicitan credenciales, datos bancarios o una transferencia por email
· El saludo es genérico: «Estimado cliente» en lugar de tu nombre real
· El formato visual no coincide exactamente con las comunicaciones habituales de esa empresa
Consecuencias de un ataque de phishing para una empresa
El phishing no suele ser el objetivo final del ataque: es la puerta de entrada. Una vez que el atacante obtiene credenciales válidas o instala software malicioso, puede moverse lateralmente por la red, escalar privilegios y ejecutar el ataque principal: ransomware, exfiltración de datos, fraude financiero o sabotaje de sistemas.
Las consecuencias concretas para una empresa varían según el tipo de phishing y el acceso obtenido:
- Robo de credenciales: acceso a sistemas internos, correos corporativos, plataformas de banca online o herramientas de gestión.
- Instalación de ransomware: el archivo adjunto o el enlace descarga malware que cifra los sistemas de la empresa.
- Transferencias fraudulentas: especialmente en ataques BEC donde se suplanta a un directivo para ordenar un pago.
- Brecha de datos: acceso a información de clientes, empleados o datos sujetos al RGPD, con las obligaciones legales de notificación que ello implica.
Cómo protege el ciberseguro ante un ataque de phishing
La prevención del phishing pasa obligatoriamente por la formación del equipo: ninguna solución técnica puede detectar el 100% de los ataques de ingeniería social. CyberClear 360º incluye acceso a CyberClear Academy para hasta 100 empleados, con formación específica en ciberseguridad y detección de phishing.
Cuando un ataque de phishing tiene éxito, Trebia Seguros activa el protocolo de respuesta 24/7 de CyberClear 360º: técnicos especializados para contener el daño, abogados para gestionar las obligaciones legales y expertos en comunicación de crisis para proteger la reputación de la empresa.
Preguntas frecuentes sobre phishing
¿El phishing solo llega por correo electrónico?
No. El phishing puede llegar por correo electrónico, SMS (smishing), llamada telefónica (vishing), mensajes de WhatsApp o Telegram, redes sociales y aplicaciones de mensajería corporativa como Slack o Teams. La formación del equipo debe cubrir todos los canales, no solo el email.
¿Qué debo hacer si un empleado ha caído en un ataque de phishing?
Los pasos inmediatos son: aislar el dispositivo afectado de la red, cambiar las credenciales comprometidas desde un dispositivo limpio, notificar al responsable de seguridad y, si existe sospecha de brecha de datos, contactar con Trebia Seguros para activar el protocolo de respuesta de CyberClear 360º. El tiempo de reacción en las primeras horas es determinante para limitar el daño.
¿Los filtros anti-spam son suficientes para evitar el phishing?
Los filtros anti-spam y los sistemas de seguridad del correo reducen significativamente el volumen de mensajes maliciosos que llegan a los buzones, pero no los eliminan completamente. Los ataques de spear phishing, al estar personalizados, pueden superar estos filtros. La formación del equipo es imprescindible como segunda línea de defensa.
¿El ciberseguro cubre las pérdidas por una transferencia fraudulenta por BEC?
CyberClear 360º incluye cobertura frente a fraude y extorsión digital, que engloba determinados casos de transferencias no autorizadas derivadas de ataques de ingeniería social. Las condiciones específicas y los límites de cobertura se detallan en la póliza. Trebia Seguros asesora sin compromiso sobre las coberturas aplicables a cada situación.
El 28% de los incidentes en España comienzan con un phishing. Descubre si tu empresa está preparada para detectarlo y cubierta si falla.
CALCULA EL RIESGO DE TU EMPRESA HABLA CON UN ESPECIALISTA