sentivaro
Inicio · 0%
Material general: el procedimiento de la empresa siempre tiene prioridad.
Phishing sin adivinar

No busques errores. Toma buenas decisiones.

Después de esta formación, reconocerá un intento de fraude en el correo electrónico, mensaje de texto, mensajería instantánea y conversación telefónica y, si algo sale mal, sabrá qué hacer en los primeros minutos.

Nivel: 17 leccionesUmbral de aprobación: 10/12 (83 %)

Una regla para empezar

El atacante no tiene que crear un mensaje perfecto. Basta un momento de prisa, rutina o curiosidad. Tu trabajo no es convertirte en detective. Debes interrumpir la máquina y comprobar la solicitud a través de un canal seguro.

01 · Mecanismo

Primero, presión. Luego haga clic.

El phishing no es una prueba de ortografía. Un buen mensaje de estafa puede parecer libre de errores, conocer el contexto de la empresa y provenir de una cuenta real comprometida.

Prisa

“Hasta las 14 horas”, “se cerrará la cuenta”, “el presidente está esperando”.

Autoridad

El jefe, banco, recursos humanos, administrador o contratista conocido.

Emoción

Miedo, oportunidad, curiosidad, ayudar a alguien o querer evitar problemas.

Una pregunta que deja espacio a la razón

“¿Este mensaje está tratando de hacerme actuar más rápido de lo que normalmente tomaría esta decisión?”

En el messenger aparece un mensaje del director: "Estoy en una reunión. Compra urgentemente cinco tarjetas regalo y envíame los códigos. Te los devolveré cuando regrese". ¿Qué estás haciendo?

02 · Anatomía de un mensaje

El nombre del remitente es etiqueta, no prueba.

Mensaje
ÉL
soporte de TI
<notificaciones@sentlvaro-support.ejemplo>
El acceso al correo electrónico caduca: confirme su cuenta
Buen día,

Hemos detectado un problema de sincronización. Para mantener el acceso, confirme su cuenta dentro de los 30 minutos.

Mantener el acceso
Enlace: https://konto-firmowe.chequeo-seguro.ejemplo/acceso
1
Ampliar dirección completa

La letra "l" en lugar de "i", la nota "support" o el nombre real delante de un dominio extranjero deben resultar familiares.

2
Verifique el dominio correcto

En la dirección cuenta la parte inmediatamente anterior al final, p. ejemplo.com. El candado significa cifrado, no la integridad del sitio.

3
No confíes sólo en el contexto

El número de factura, el nombre del jefe y el pie de página de la empresa pueden provenir de correspondencia anterior.

4
Entra a tu manera

En lugar de un enlace, abra una aplicación familiar, un marcador o una dirección ingresada manualmente.

El enlace muestra "portal.sentivaro.com.bezpieczny-dostep.example". ¿A qué dominio conduce?

03 · Más que correo electrónico

La misma manipulación. Otra pantalla.

💬

SMS y mensajería instantánea

La forma breve oculta los detalles. Un número desconocido puede utilizar el nombre de un supervisor y una fotografía de Internet.

Teléfono

El número que aparece en la pantalla puede ser falso. Un departamento de TI real no necesita su contraseña ni su código MFA.

código qr

QR es un enlace que no se puede ver hasta que se escanea. El cartel de la oficina también se puede cambiar.

"Vino de la cuenta de mi amigo"

Es posible que la cuenta de tu amigo haya sido asumida. Juzgue una solicitud inusual por la acción a la que conduce, no sólo por la persona en la pantalla.

"El servicio de TI" está llamando. La persona que llama sabe su nombre y le pide que lea el código de la aplicación para "detener el ataque".

04 · Archivos, registro y MFA

Un documento inesperado no es una obligación.

La secuencia de eventos más común.

El mensaje promete un documento → un archivo adjunto o enlace HTML abre una página de inicio de sesión → la página captura la contraseña → el estafador solicita la aprobación de MFA o utiliza una sesión secuestrada.

Archivos y archivos ejecutables

.zip, .7z, .js, .exe, .iso y las extensiones dobles requieren cuidados especiales. No intentes "comprobarlos" tú mismo.

archivo adjunto HTML

Puede parecer un formulario o una pantalla de inicio de sesión. El hecho de que un archivo se abra en un navegador no significa que sea seguro.

Solicitud para habilitar macros

Un documento que solicite "inclusión de contenido" debe detener el proceso y pasar a revisión.

MFA inesperado

Negar la solicitud. No apruebes sólo para estar seguro. Informar una serie de notificaciones como posible vulneración de contraseña.

Atajo seguro: Si el mensaje habla de un documento en un servicio conocido, abra ese servicio desde una pestaña guardada. Si el documento realmente lo está esperando, lo encontrará después de iniciar sesión.

Espera una factura de un proveedor, pero aparece como "Invoice_07.pdf.exe". ¿Qué estás haciendo?

05 · Empresa y dinero

El phishing más caro No necesito un enlace.

En Business Email Compromise, el estafador se hace pasar por un contratista o una persona que toma decisiones. La finalidad es transferir, cambiar de cuenta, divulgar datos o eludir el procedimiento.

Correspondencia · respuesta
Alaska
Anna Kowalska - Entregas de Orión
<anna@orlon-dostawy.ejemplo>
ASUNTO: FV/2026/071 - nuevo proyecto de ley
Según lo acordado, utilice el nuevo número de cuenta que figura en la factura adjunta. La cuenta anterior se cerrará hoy, por lo que el pago debe realizarse antes de las 3:00 p. m.
Cambio de pago = control a través de un segundo canal

Llama al número previamente guardado en el sistema o contrato. No utilice el número proporcionado en el mensaje sospechoso.

El procedimiento también te protege de un verdadero jefe con prisas.

No pases por alto la aceptación, los límites o la regla de los dos ojos. La presión laboral no es una excepción.

Escala verdadera

En un caso revelado por el Departamento de Justicia de Estados Unidos, correos electrónicos, facturas y documentos falsos llevaron a dos grandes empresas tecnológicas a realizar transferencias superiores a los 100 millones de dólares. No se trataba de un "usuario ingenuo", sino de una imitación convincente de un proceso empresarial normal.

Un colaborador habitual en un hilo existente envía una nueva cuenta bancaria. El mensaje parece correcto.

06 · De la vida

El ataque funciona cuando coincide. día ordinario.

Oficina de impuestos electrónica falsa

CERT Polska describió una campaña de 2025 en la que el correo electrónico contenía un archivo HTML. Cuando se abrió, mostró una pantalla de inicio de sesión de correo electrónico falsa. Lección: un tema oficial y una pantalla familiar no confirman la autenticidad.

"Escaneo" y "Documentos para firma"

En otras campañas observadas por CERT Polska, temas simples de oficina condujeron a archivos comprimidos y maliciosos. Lección: un nombre de documento de rutina puede ser más eficaz que una promesa sensacional.

Millones cambiando instrucciones

En 2024, las autoridades estadounidenses describieron una empresa que envió aproximadamente 5,4 millones de dólares tras un mensaje con una dirección confusamente similar a la dirección del contratista. Los informes rápidos permitieron a las autoridades rastrear y asegurar los fondos. Lección: La verificación independiente ahorra dinero y la presentación de informes rápidamente tiene un valor real.

El denominador común

Ninguno de estos ataques requirió tecnología mágica. Todos realizaron una acción familiar: iniciar sesión, abrir un documento o realizar un pago. Por lo tanto, su mejor defensa es una forma segura de hacer algo, no una lista de "palabras sospechosas".

07 · Reacción

Detener. Controlar. Informe.

1No sigas la solicitud
2comprobar de otra manera
3Reportar a la empresa
4Cuéntame que pasó
Acabo de hacer clic

Cierra la página, no ingreses nada y reporta el enlace inmediatamente. El clic en sí no significa fracaso: el silencio dificulta la reacción.

Ingresé mi contraseña o código

Póngase en contacto con IT/SOC inmediatamente a través de un canal conocido. Cambiar su contraseña a través de una ruta segura según las indicaciones de la empresa; no aprobar más AMF.

abrí el archivo

Deja de trabajar y llama a soporte. No elimine rastros ni intente "limpiar" la computadora usted mismo. Desconectar la red de acuerdo con el procedimiento de la empresa.

he ordenado un pago

Llame a su gerente, finanzas, banco y equipo de seguridad inmediatamente de acuerdo con el plan de incidentes. Los minutos pueden marcar la diferencia entre recuperar sus fondos.

La empresa necesita un informe rápido, no uno de culpabilidad. Una buena cultura de seguridad no avergüenza al empleado. Al informar, puedes advertir a otros, bloquear el dominio y limitar las consecuencias.

Ingresó su contraseña en el sitio web desde el enlace y después de un tiempo notó un dominio extranjero. ¿Cuál es la primera decisión correcta?

examen final

12 decisiones. Sin trucos.

Para aprobar: al menos 10/12 respuestas y las cuatro preguntas críticas. Después de comprobarlo, verá explicaciones.

tu resultado

Comprobamos las respuestas.

Confirmación de finalización

Phishing sin adivinar

El participante completó la capacitación y demostró conocimiento de los principios básicos para reconocer, verificar y reportar intentos de phishing.

Esto es una confirmación de la competencia demostrada en el entrenamiento, no una garantía de resistencia a cualquier ataque futuro.