LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Intermedio 11 min de lectura

Spear phishing y compromiso del correo corporativo

Los ataques dirigidos por correo electrónico cuestan miles de millones a las empresas. Descubre cómo los atacantes investigan a sus víctimas, elaboran correos falsos convincentes y cómo se defienden las empresas.

15 de octubre de 2026

Del phishing masivo a los ataques dirigidos

La mayoría de la gente entiende el phishing genérico: correos enviados en masa que dicen ser de Netflix o UPS, con la esperanza de que un pequeño porcentaje de destinatarios pique. El spear phishing es una amenaza completamente distinta: es dirigido, personalizado y mucho más eficaz.

En lugar de lanzar una red amplia, quien practica spear phishing investiga a una víctima u organización concreta y elabora un correo que parece proceder de una fuente de confianza —un compañero, un proveedor o un alto directivo—, haciendo referencia a un contexto real que hace que el correo resulte creíble. Las tasas de éxito del spear phishing son entre 3 y 10 veces mayores que las de las campañas genéricas.

El compromiso del correo corporativo (BEC, Business Email Compromise) es una forma específica y económicamente devastadora de spear phishing dirigida a organizaciones. El Internet Crime Complaint Center (IC3) del FBI clasifica sistemáticamente el BEC como una de las categorías de ciberdelito más costosas, con miles de millones en pérdidas anuales. Los ataques BEC no necesitan malware ni exploits técnicos: explotan la confianza humana y los procesos de negocio.

Cómo investigan los atacantes a sus objetivos

Un atacante sofisticado dedica mucho tiempo al reconocimiento antes de enviar un solo correo. Las fuentes incluyen:

Inteligencia de fuentes abiertas (OSINT)

  • LinkedIn: revela la estructura de la organización, las relaciones jerárquicas, los cargos, las tecnologías en uso (las ofertas de empleo mencionan los stacks tecnológicos) y los nombres de los empleados
  • Sitios web de la empresa: identifican a directivos, jefes de departamento, direcciones de contacto y el formato del correo de la empresa (nombre.apellido@empresa.com)
  • Redes sociales: detalles personales, eventos recientes, conferencias a las que se ha asistido, proyectos mencionados; contexto que hace creíbles los correos
  • Notas de prensa y presentaciones financieras: revelan fusiones, adquisiciones, proveedores clave y acuerdos próximos
  • Registros WHOIS de dominios: información de contacto, datos del registrador
  • Bases de datos de filtraciones de datos: credenciales comprometidas de empleados, que pueden seguir siendo válidas o revelar patrones de contraseñas

Recolección de direcciones de correo

Una vez que se conoce el formato del correo de la empresa, los atacantes pueden generar direcciones para cualquier empleado. Herramientas como Hunter.io agregan las direcciones de correo visibles públicamente en toda la web, lo que hace esto trivialmente fácil.

Escenarios comunes de ataque BEC

Fraude del CEO

El atacante suplanta al CEO (u otro alto directivo) y envía un correo al equipo financiero solicitando una transferencia urgente. El correo genera presión:

"Estoy en una reunión del consejo y no puedo hablar. Necesito que transfieras 47.000 dólares a esta cuenta antes de las 15:00 para una adquisición confidencial. No lo comentes con nadie hasta que se cierre."

La urgencia, la autoridad, la petición de secreto y un contexto de negocio verosímil se combinan para sortear los instintos normales de verificación.

Fraude de facturas de proveedores

El atacante compromete o suplanta a un proveedor legítimo y envía facturas modificadas con datos de la cuenta de pago cambiados. La empresa paga una factura real, pero a la cuenta del atacante.

Este ataque suele venir después de una monitorización real de una cuenta de correo comprometida para entender la relación comercial y el momento de las facturas reales.

Desvío de nóminas

Los atacantes suplantan a empleados y envían un correo a RR. HH. o a nóminas solicitando un cambio en su cuenta de domiciliación. En el siguiente ciclo de nómina, el salario del empleado va a parar al atacante.

Apropiación de cuentas

En lugar de falsificar un correo, el atacante usa credenciales robadas para apropiarse de una cuenta de correo real, lo que le da una suplantación perfecta, acceso al historial de correos para obtener contexto y la capacidad de interceptar y modificar comunicaciones reales.

Por qué tienen éxito estos ataques

  • Sesgo de autoridad: las peticiones de los directivos se procesan de forma diferente; la gente duda en cuestionarlas o verificarlas
  • Urgencia y presión de tiempo: las peticiones urgentes cortocircuitan el pensamiento cuidadoso
  • Familiaridad: los correos hacen referencia a compañeros, proyectos y proveedores reales, superando el primer filtro intuitivo
  • Compartimentos organizativos: puede que finanzas no tenga acceso directo para verificar con el CEO a tiempo
  • Elusión de los controles técnicos: el BEC usa correo legítimo, ingeniería social y ningún malware; la mayoría de las defensas técnicas no lo detectan

Defensas técnicas para las organizaciones

Protocolos de autenticación de correo

  • SPF (Sender Policy Framework): especifica qué servidores de correo están autorizados a enviar correo para un dominio. Previene algunas suplantaciones.
  • DKIM (DomainKeys Identified Mail): añade una firma criptográfica al correo saliente, demostrando que no fue manipulado en tránsito.
  • DMARC (Domain-based Message Authentication, Reporting, and Conformance): indica a los servidores de correo receptores qué hacer con los correos que no superan las comprobaciones de SPF o DKIM: rechazar, poner en cuarentena o monitorizar. Una política DMARC configurada como reject impide la suplantación directa del dominio.

Estos tres protocolos, correctamente configurados, impiden que los atacantes suplanten tu dominio exacto, pero no impiden los dominios similares (por ejemplo, company-inc.com frente a companyinc.com).

Aprobación de transferencias por varias personas

Exige doble autorización para las transferencias que superen un umbral. Ningún empleado por sí solo debería poder iniciar una transferencia significativa basándose únicamente en un correo.

Verificación por un canal alternativo

Establece una política: ante cualquier cambio en la dirección de un pago o cualquier solicitud de transferencia inusual, verifica llamando al solicitante a un número de teléfono conocido y establecido de antemano, nunca a un número proporcionado en el correo sospechoso.

Formación en concienciación de seguridad

Las simulaciones de phishing periódicas y realistas entrenan a los empleados para reconocer y notificar correos sospechosos. La formación debe cubrir específicamente los escenarios de BEC, no solo el phishing genérico.

Qué hacer si sospechas de un ataque BEC

  1. No completes la acción solicitada: haz una pausa aunque haya presión para actuar rápido
  2. Verifica por un canal aparte: llama directamente al solicitante usando un número de tus contactos, no del correo
  3. Informa de inmediato a tu equipo de seguridad o al departamento de TI
  4. Si se realizó una transferencia: contacta con tu banco de inmediato; a veces las transferencias pueden revertirse en cuestión de horas mediante el proceso de prevención de fraude del banco
  5. Conserva todas las pruebas: no borres ni modifiques el correo sospechoso
#spear phishing#BEC#email security#social engineering