Un ataque de «whaling» es un intento de phishing muy selectivo dirigido a ejecutivos, responsables financieros y otras personas con capacidad de decisión que pueden mover fondos o conceder acceso a sistemas críticos. A menudo se denomina «fraude al director general», es una forma de spear phishing que se centra en objetivos de gran valor en lugar de lanzar una red amplia.
El objetivo es engañar a estas personas para que faciliten información corporativa o credenciales, hagan clic en un enlace malicioso, abran un archivo dañino o inicien una transferencia bancaria fraudulenta.
A continuación te explicamos cómo funciona y cómo protegerte contra ello.
Puntos clave
- Los ataques de caza de ballenas utilizan investigaciones sofisticadas para dirigirse a altos ejecutivos con el fin de obtener datos confidenciales de la empresa o acceso al sistema.
- El "whaling" difiere del "phishing" habitual en su objetivo específico, su mayor sofisticación y sus consecuencias potencialmente más devastadoras (financieras, de reputación).
- Una defensa eficaz requiere un enfoque multicapa que combine la autenticación del correo electrónico (DMARC en p=reject), las mejores prácticas de seguridad (2FA, actualizaciones) y la formación de concienciación de los empleados.
- Los atacantes suelen investigar los objetivos utilizando las redes sociales e información pública para elaborar correos electrónicos convincentes y personalizados.
- La implementación de DMARC, SPF y DKIM impide la suplantación directa de dominios, aunque los dominios similares, los buzones de correo comprometidos y los trucos con el nombre de visualización siguen requiriendo, además, la supervisión de dominios, la autenticación multifactorial (MFA) y la verificación de pagos.
¿Qué es el «whaling» en el ámbito de la ciberseguridad?
El término "ballenero" se utiliza para designar a los ejecutivos de las empresas o peces gordos como el CEO y el CFO. Dado que estas personas ocupan puestos de alto rango en la empresa, tienen acceso a información sensible como nadie. Por eso, hacerse pasar por ellos o engañarlos puede resultar perjudicial para el negocio y la reputación de una empresa, lo que puede acarrear pérdidas financieras, filtraciones de datos, pérdida de productividad e incluso consecuencias legales.
Este mismo ataque recibe varios nombres: «phishing ejecutivo», «phishing de grandes clientes» y «fraude del director general». Sea cual sea la denominación, el mecanismo es siempre el mismo. El atacante se hace pasar por una figura a la que el destinatario ya respeta y le da un carácter de urgencia a la solicitud para que se lleve a cabo antes de que nadie la compruebe.
La caza de ballenas frente al phishing, el spear phishing y el BEC
Para entender cómo se lleva a cabo la caza de ballenas, intentemos primero comprender la diferencia entre los ataques de «caza de ballenas», el phishing y el spear phishing.
El phishing habitual consiste en engañar a las personas para que revelen información confidencial, como credenciales de acceso o datos financieros. El atacante suele hacerse pasar por una entidad de confianza, como un banco o un organismo público, y envía un correo electrónico o un mensaje solicitando información o un enlace a una página web falsa. Los ataques de phishing habituales suelen dirigirse a grandes grupos de personas con la esperanza de que un pequeño porcentaje caiga en la trampa.
El «spear phishing» limita el objetivo a personas o departamentos concretos. El «whaling» lo restringe aún más, centrando el ataque en las figuras de mayor rango de la empresa. El «Business Email Compromise» se sitúa junto a estas tres categorías como un tipo definido por el método utilizado, más que por el objetivo. La tabla compara estas cuatro categorías con los atributos que determinan qué controles se deben aplicar.
| Factor | Phishing | Suplantación de identidad | La caza de la ballena | BEC |
|---|---|---|---|---|
| Objetivo | Cualquiera (masivo) | Personas o grupos concretos | Solo para altos directivos | Directivos, proveedores, equipos financieros |
| Escala | Amplio, gran volumen | Dirigido a | Muy específico, de uno a unos pocos | Dirigido a |
| Personalización | Ninguno | Moderado | Elevado, basado en la investigación de OSINT | Alto, con conocimiento del contexto empresarial |
| Objetivo común | Datos de identificación, datos personales | Credenciales, distribución de malware | Fraude electrónico, robo de datos, acceso al sistema | Fraude en los pagos, fraude en las facturas, datos |
| Impacto típico | De baja a media por incidente | Medio | Acceso de muy alto nivel, de alto cargo | Muy elevado; se han perdido miles de millones a nivel mundial |
Hay dos diferencias que no se reflejan en la tabla. Las tácticas de «whaling» son más sofisticadas que las del phishing genérico, ya que a menudo consisten en crear páginas web falsas que imitan a las legítimas o en generar una sensación de urgencia en torno a una oferta o un plazo reales. El canal de ataque también se amplía, ya que el «whaling» se lleva a cabo tanto a través de llamadas telefónicas dirigidas, SMS y mensajes en plataformas de colaboración como por correo electrónico.
La relación con el BEC es lo que más confusión genera. El «whaling» se define en función de quién es el objetivo o a quién se suplantan, por lo que la «ballena» es bien la persona a la que se engaña, bien la identidad que se utiliza para engañar a otra persona. El BEC se define por el método. Todo «whaling» se considera BEC, aunque no ocurre lo contrario. En el «whaling», un atacante envía un correo electrónico de phishing a un alto ejecutivo, haciéndose pasar por su jefe, director general o director financiero, o a veces dirigiéndose a un empleado de menor rango suplantando la identidad de un ejecutivo. Este correo electrónico incitará a realizar una transferencia bancaria de fondos de la empresa o solicitará credenciales corporativas que ayuden al atacante a acceder al sistema de la organización.
¿Cómo funcionan los ataques de «whaling»?
El «whaling» sigue un ciclo de vida planificado. Cada fase se estudia y se adapta a medida, y eso es lo que lo diferencia del phishing oportunista que se envía a miles de direcciones a la vez.
- Establecimiento del objetivo. El atacante se fija un objetivo, normalmente una transferencia bancaria, un conjunto de credenciales o el acceso a archivos confidenciales, y a continuación elige una organización objetivo en función del sector, el tamaño o las debilidades que percibe.
- Selección e investigación del objetivo. Mediante inteligencia de fuentes abiertas, el atacante analiza perfiles de LinkedIn, páginas de empresas, comunicados de prensa y publicaciones en redes sociales para identificar las líneas jerárquicas, los flujos de trabajo de aprobación y el estilo de redacción.
- Suplantar la identidad de un remitente de confianza. El atacante crea una identidad de remitente que el destinatario aceptará, ya sea falsificando el dominio, registrando un dominio similar, como comp4ny.com, falsificando un nombre de visualización o actuando desde un buzón de correo que ya controla.
- Redacción y envío del mensaje. El correo electrónico utiliza un lenguaje formal, incluye el nombre del destinatario y se basa en un contexto empresarial real, todo ello combinado con la necesidad de actuar con rapidez y discreción.
- Aprovechamiento de la respuesta. Una vez que la víctima accede a sus peticiones, el atacante actúa con rapidez, transfiriendo fondos a través de cuentas intermediarias, sustrayendo datos o utilizando las credenciales obtenidas para adentrarse aún más en la red.
Cada etapa se basa en la ingeniería social más que en un exploit técnico. Precisamente por eso, los filtros diseñados para detectar cargas maliciosas dejan pasar estos mensajes, ya que normalmente no hay ninguna carga que detectar.
Ejemplos de ataques de ballenas
En el ejemplo anterior, John, el responsable del equipo financiero, recibió un correo electrónico de Harry, el director general de la organización, en el que le pedía que realizara una transferencia bancaria urgente. En este caso, si John no verifica la solicitud a través de otro canal ni detecta los indicios de phishing, acabaría transfiriendo los fondos a los que tiene acceso y, por lo tanto, sería víctima de un ataque de «whaling».
La fórmula es la misma en todos los departamentos. Solo cambian la identidad adoptada y la acción solicitada.
Robo de credenciales. Un atacante que se hace pasar por el equipo de TI envía un correo electrónico al director financiero alegando que su cuenta de Microsoft 365 necesita una nueva verificación. El director financiero introduce sus credenciales en una página de inicio de sesión falsa, cediendo así el acceso a los sistemas financieros.
Aprobación de una factura falsa. Un atacante registra un dominio de proveedor muy similar y envía al director general una factura que parece auténtica para su aprobación. El director general la aprueba y el pago se transfiere al atacante.
Desvío de la nómina. Un atacante que se hace pasar por el director de RR. HH. envía un correo electrónico al equipo de nóminas solicitando un cambio en los datos de la domiciliación bancaria de un ejecutivo. En el siguiente ciclo de pago, el atacante recibe el pago.
Solicitud de documentos jurídicos. Un atacante que se hace pasar por un abogado externo solicita al consejero jurídico acceso urgente a documentos confidenciales sobre la fusión, amparándose en una obligación de confidencialidad inventada, lo que deja al descubierto la estrategia de la operación.
A quiénes se dirigen los atacantes y qué es lo que buscan
El riesgo está relacionado con la autoridad, el acceso financiero y el privilegio sobre los datos, más que con la antigüedad por sí sola. La tercera columna indica dónde deben situarse los pasos de verificación, ya que la solicitud en sí misma resulta predecible una vez que se conoce el cargo.
| Papel | ¿Por qué los atacantes los eligen como objetivo? | Lo que suele pedir el atacante |
|---|---|---|
| Directores generales y altos directivos | Ejerce la máxima autoridad, de modo que se recurra a su identidad para instruir a los demás | La aprobación de un pago o una respuesta que justifique una solicitud posterior |
| Directores financieros y responsables de finanzas | Controlar las autorizaciones de pago y el acceso al sistema financiero | Una transferencia bancaria urgente a una nueva cuenta |
| Equipos de finanzas y cuentas por pagar | Ejecutar operaciones y tramitar los cambios en los datos bancarios de los proveedores | El pago de una factura fraudulenta o un cambio en los datos bancarios del proveedor |
| Directores de recursos humanos y responsables de nóminas | Acceder a los datos salariales de los empleados y poder redirigir la nómina | Modificación de los datos de la domiciliación bancaria de un empleado |
| Asesor jurídico y asesor general | Mantener la confidencialidad de la documentación relativa a fusiones, litigios y cuestiones normativas | Divulgación de documentos relacionados con un acuerdo bajo un pretexto de confidencialidad inventado |
| Administradores de TI y responsables de sistemas | Puede conceder acceso privilegiado o restablecer las credenciales | Un restablecimiento de contraseña, una excepción de autenticación multifactorial o permisos elevados |
| Miembros del consejo de administración | Transmitir señales de autoridad con una formación en seguridad menos rutinaria | Material estratégico confidencial, o una firma que desbloquea un pago |
| Asistentes ejecutivos | Gestionar las comunicaciones de los altos directivos, a menudo con autoridad delegada | Agenda y detalles del viaje, o medidas tomadas en nombre del directivo |
Consejo práctico
Elabora tu propia versión de la tercera columna antes de redactar la política. Cada fila en la que la respuesta implique un movimiento de dinero o un cambio en los accesos es una fila que requiere un segundo responsable de la aprobación al que no se pueda contactar a través de la misma bandeja de entrada.
Cuánto cuesta una captura exitosa de ballenas
Los daños rara vez se limitan a la pérdida inicial. El Informe sobre delitos en Internet del FBI clasifica sistemáticamente el suplantación de identidad en el correo electrónico empresarial entre las ciberamenazas más costosas a nivel mundial, con pérdidas que ascienden a miles de millones cada año debido a la suplantación de identidad de ejecutivos y al fraude electrónico. Los sectores regulados son los que corren mayor riesgo, ya que un solo incidente en el ámbito financiero, sanitario, educativo o del sector público puede acarrear sanciones y actas de auditoría, además de la pérdida directa.
- Fraude financiero: pérdidas directas derivadas de transferencias fraudulentas, pagos de facturas o desvíos de nóminas, que en ocasiones ascienden a millones
- Exposición de datos: robo de secretos comerciales, registros de clientes, informes financieros o planes estratégicos, lo que genera riesgos competitivos y legales
- Sanciones normativas: las infracciones derivadas de la caza de ballenas pueden dar lugar a incumplimientos del RGPD, la HIPAA o la norma PCI DSS, lo que conlleva multas y notificaciones obligatorias
- Daño a la reputación: la divulgación pública socava la confianza de los clientes, la confianza de los inversores y la reputación de la marca
- Interrupción de la actividad empresarial: la respuesta ante incidentes, el análisis forense, los bloqueos de sistemas y la distracción de los directivos interrumpen las operaciones normales durante semanas
- Movimiento lateral: las credenciales sustraídas permiten a los atacantes permanecer en los sistemas, ampliar sus privilegios y acceder a socios o clientes
- Riesgo jurídico: las organizaciones pueden enfrentarse a reclamaciones por parte de los afectados, los accionistas o las autoridades reguladoras una vez que se conozca la filtración.
Señales de alerta de un correo electrónico de «whaling»
Los correos electrónicos de «whaling» están diseñados para parecer normales, aunque la mayoría contiene indicios que un lector experimentado puede detectar antes de actuar. No todos los intentos se basan en la suplantación directa de dominio, por lo que los controles técnicos deben ir acompañados de una verificación humana.
- Solicitudes urgentes o con plazos ajustados relativas a transferencias bancarias, aprobaciones de facturas, credenciales o archivos confidenciales
- Mensajes en los que se pide al destinatario que se salte los procesos habituales de aprobación o verificación
- Pequeñas discrepancias en los dominios, dominios similares, como c0mpany.com, o direcciones de respuesta que difieren del nombre que aparece en pantalla
- Nombres de visualización que se hacen pasar por ejecutivos, mientras que la dirección de envío subyacente es externa o no tiene relación alguna
- Archivos adjuntos inesperados, enlaces a portales desconocidos o mensajes que te piden que inicies sesión en un sistema externo
- Expresiones que presionan al destinatario para que actúe en privado o para que el intercambio quede entre ellos dos
- Solicitudes que se reciban fuera del horario laboral, desde direcciones personales o a través de canales inusuales
- Cambios repentinos en los datos bancarios, los destinos de pago o los registros de proveedores sin una confirmación previa por teléfono
- Un tono o una forma de expresarse inusuales que no se corresponden con la forma en que suele escribir el supuesto remitente
Error habitual
Considerar la formación en reconocimiento como la solución definitiva. La concienciación reduce las probabilidades, pero no las elimina por completo, y todas las señales mencionadas anteriormente dependen de que alguien se detenga el tiempo suficiente para fijarse en ellas. Combina la formación con un paso de verificación que nadie pueda saltarse, de modo que la defensa se mantenga incluso cuando el correo electrónico sea impecable.
Cómo prevenir los ataques de «whaling»
Para que estos ataques resulten aún más eficaces como táctica de ingeniería social, los atacantes suelen preparar sus acciones minuciosamente y con gran detalle. Ellos recopilan información de dominio público de plataformas de redes sociales como Facebook, Twitter y LinkedIn, así como de las páginas web de las empresas, para hacerse una idea de la vida cotidiana, las actividades, las responsabilidades y las relaciones profesionales de un directivo. Esto les permite parecer legítimos, lo que les ayuda a engañar fácilmente a sus víctimas.
Lo mejor es adoptar un enfoque con múltiples niveles. Los controles que se indican a continuación están agrupados por responsable, en lugar de por tecnología, de modo que cada grupo pueda asignarse al equipo que realmente se encarga de su gestión.
Controles técnicos
- SPF: El Sender Policy Framework (SPF) te ayuda a autorizar tus fuentes de envío legítimas. Si utilizas varios dominios o terceros para enviar correos electrónicos, un registro SPF te ayudará a especificarlos, de modo que se puedan identificar los dominios maliciosos que se hagan pasar por los tuyos.
- DKIM: DomainKeys Identified Mail o DKIM es un protocolo de autenticación de correo electrónico que utiliza firmas criptográficas para confirmar que sus mensajes no han sido alterados durante su recorrido.
- DMARC: DMARC (Autenticación, notificación y conformidad de mensajes basados en dominio) ayuda a armonizar los identificadores SPF o DKIM y especifica a los servidores receptores de correo electrónico cómo quieres que se gestionen los mensajes falsos de «whaling» enviados desde tu dominio (por ejemplo, rechazándolos). Una política DMARC configurada en p=reject puede combatir eficazmente la suplantación directa de dominio utilizada en el «whaling». Dado que el «whaling» también se lleva a cabo mediante dominios similares, buzones de correo comprometidos y trucos con el nombre de visualización, considera DMARC como un mínimo imprescindible y no como un límite máximo.
Es importante seguir los pasos en el orden correcto. La implementación de DMARC comienza con p=none para tener visibilidad, pasa a p=quarantine una vez que se han identificado los remitentes legítimos y, finalmente, llega a p=reject. Saltarse el paso intermedio es lo que lleva a las organizaciones a bloquear sus propias facturas.
El SPF también se vuelve inestable a medida que crece la pila. Cada nueva herramienta de marketing o plataforma SaaS añade consultas, y el límite de 10 consultas se alcanza antes de lo que la mayoría de los equipos esperan. El SPF alojado mantiene los registros dentro del límite sin necesidad de realizar modificaciones manuales en el DNS cada vez que cambia un proveedor.
Informes de DMARC: Una vez que hayas aplicado el modo de política, activa los informes agregados y forenses de DMARC para supervisar las fuentes de su correo electrónico, comprender la capacidad de entrega y detectar rápidamente cualquier intento de ataque a su dominio. El XML sin procesar resulta difícil de leer cuando hay grandes volúmenes, así que consultar los informes DMARC a través de un panel de control es lo que convierte los datos en información útil sobre la que tu equipo puede actuar.
- Software de filtrado y seguridad del correo electrónico: Utiliza soluciones soluciones de filtrado de correo electrónico para bloquear los mensajes sospechosos o marcarlos para su revisión. Emplea medidas de seguridad para los dispositivos finales, como protección antivirus y cortafuegos.
- Actualizaciones periódicas de software: Mantén todo el software, los sistemas operativos y los navegadores actualizados con los últimos parches de seguridad para evitar que se aprovechen las vulnerabilidades.
- Seguridad de la red: Aplicar medidas sólidas de seguridad de red, que puedan incluir la segmentación de la red y controles de acceso estrictos.
¿Necesitas información sobre los intentos de suplantación de identidad contra tu dominio?
PowerDMARC convierte los datos de DMARC, SPF y DKIM en informes fáciles de leer para que tu equipo pueda identificar a los remitentes no autorizados y avanzar hacia la aplicación de las normas de forma segura. Reserva una demostración para ver los datos de tu propio dominio.
Controles de procesos
Los controles técnicos bloquean los correos que no superan la autenticación. Los controles de proceso bloquean las solicitudes que, a pesar de todo, logran pasar, y por eso son los que más peso tienen en los equipos que trabajan con finanzas.
- Verificación de pagos: exigir una doble autorización para las transacciones que superen un umbral establecido y exigir una confirmación telefónica a través de un número conocido para cualquier modificación de los datos bancarios
- Verificación fuera de canal: cualquier correo electrónico en el que se solicite un pago urgente, un restablecimiento de credenciales o datos confidenciales pasa por un segundo canal antes de que nadie actúe
- Seguridad de las contraseñas: Aplica políticas que exijan contraseñas seguras y únicas para todas las cuentas.
- Autenticación fuerte: Implementar la autenticación de dos factores (2FA) o la autenticación multifactorial (MFA) siempre que sea posible, especialmente para el correo electrónico y el acceso a sistemas confidenciales.
- Plan de respuesta ante incidentes: Disponer de un plan claro para responder a incidentes de seguridad, como los ataques de phishing o whaling, con el fin de minimizar los daños y permitir una rápida recuperación.
Formación y capacitación de los empleados
Forma a los empleados, especialmente a los altos directivos y a los equipos financieros, para que sean conscientes de los riesgos del «whaling» y sean capaces de reconocer los correos electrónicos sospechosos, verificar las solicitudes (sobre todo las de carácter financiero) a través de un canal de comunicación independiente y evitar hacer clic en enlaces desconocidos o abrir archivos adjuntos inesperados. La formación periódica en concienciación cibernética tiene una gran importancia en este sentido.
- Ejercicios de simulación de caza de ballenas: realiza simulaciones específicas dirigidas al personal directivo y financiero, en lugar de al conjunto de la plantilla, ya que el estilo del mensaje varía
- Higiene en las redes sociales: aconseja a los altos directivos que limiten la información personal y profesional que publican en LinkedIn, en las páginas de la empresa y en las redes sociales, ya que los atacantes las analizan en busca de información.
Para los MSP y los MSSP, la prevención también depende de la supervisión simultánea de numerosos dominios de clientes. Una plataforma centralizada ayuda a los proveedores de servicios a detectar intentos de suplantación de identidad, orientar a los clientes hacia la aplicación de las políticas y reducir la resolución manual de problemas en los registros DNS, SPF, DKIM y DMARC. Los programa para MSP y MSSP está diseñado precisamente para ese flujo de trabajo.
Cómo denunciar un ataque de «whaling»
Si recibes un correo electrónico que te parezca sospechoso de ser un intento de suplantación de identidad, o si crees que tu organización ya ha sido víctima de un ataque, sigue estos pasos en el orden indicado. La rapidez es fundamental durante la primera hora, sobre todo si se han realizado transferencias de dinero.
- Deja de interactuar. No respondas, no hagas clic ni realices ninguna acción en relación con la solicitud.
- Conserva el mensaje. Consérvalo en su formato original y utiliza la herramienta de notificación de tu equipo de seguridad en lugar de reenviarlo como un correo electrónico normal.
- Notifícalo internamente. Envíalo al equipo de seguridad con los encabezados completos para que se pueda rastrear y bloquear la fuente.
- Comprueba la solicitud. Llama al supuesto remitente a un número que ya tengas, nunca a uno que figure en el correo electrónico sospechoso.
- Restablece las credenciales expuestas. Si se ha introducido algún dato en una página vinculada, cámbialo inmediatamente y activa la autenticación multifactorial (MFA) si aún no está activada.
- Comprueba los sistemas financieros. Busque transacciones no autorizadas, instrucciones de pago modificadas o actividades inusuales.
- Denuncia el fraude. Ponte en contacto con tu banco inmediatamente para intentar anular la transacción y, a continuación, recurre a un asesor jurídico y a las fuerzas del orden, como el IC3 del FBI en Estados Unidos o Action Fraud en el Reino Unido.
- Notifique a las partes afectadas. Siga su plan de respuesta ante incidentes y cumpla con los requisitos normativos de notificación que sean de aplicación.
Cómo ayuda PowerDMARC a reducir el riesgo de «whaling»
El «whaling» se basa en la suplantación de identidad de ejecutivos, la falsificación de dominios, los dominios similares y las fuentes de envío no autorizadas. Tres de esos cuatro métodos dejan rastros en tus datos de autenticación, y ahí es donde una plataforma de gestión cobra importancia. Muchas organizaciones publican registros DMARC y, aun así, no pueden determinar qué fuentes están fallando, y esa laguna en la generación de informes es la que conviene subsanar en primer lugar.
- Supervisión y generación de informesde DMARC: consulta los remitentes autorizados y no autorizados, los errores de autenticación y los intentos de suplantación de identidad desde un único panel de control, en lugar de tener que analizar el código XML sin procesar
- Gestión de SPF: la simplificación automatizada evita los errores de 10 consultas a medida que se acumulan las plataformas de marketing y las herramientas SaaS
Los protocolos alojados reducen aún más la carga de trabajo del DNS. El DKIM alojado se encarga de la rotación de claves, el MTA-STS alojado garantiza el transporte cifrado, y los informes TLS-RPT pone de manifiesto los fallos de entrega que, de otro modo, su equipo nunca vería.
- Agrupación de dominios y acceso basado en roles: permite a los equipos empresariales y a los proveedores de servicios gestionados (MSP) gestionar numerosos dominios sin perder el control sobre los permisos ni el estado de las políticas
- Asistencia las 24 horas del día: asesoramiento especializado durante la incorporación, la aplicación de las normas y la resolución de problemas de autenticación
Echa un vistazo a recorrido por la plataforma para ver qué fuentes envían correo con tu dominio en la actualidad.
Preguntas frecuentes
¿Qué significa el término «whaling» en el ámbito de la ciberseguridad?
El «whaling» es un ataque de phishing dirigido a altos ejecutivos, responsables financieros u otros responsables de la toma de decisiones de gran importancia. El nombre hace referencia a que el atacante se centra en los objetivos más importantes. También se conoce como «phishing ejecutivo», «phishing de ballenas» o «fraude al director general».
¿Es la caza de ballenas lo mismo que el fraude de un director ejecutivo?
Estos términos se solapan en gran medida y a menudo se utilizan indistintamente. El «fraude del director general» suele referirse a suplantar la identidad de un director general para dar instrucciones a un subordinado. El «whaling» abarca eso y, además, los ataques en los que la víctima es el propio ejecutivo, en lugar de la persona cuya identidad se ha suplantado.
¿Es necesario piratear primero una cuenta de correo electrónico para llevar a cabo un ataque de «whaling»?
No. La mayoría de las operaciones de «whaling» se llevan a cabo mediante dominios falsificados, dominios similares o trucos con el nombre que aparece en pantalla, que no requieren acceso a tus sistemas. El hecho de que la cuenta haya sido comprometida hace que el ataque sea más difícil de detectar, aunque no es un requisito imprescindible.
¿Pueden producirse ataques de «whaling» fuera del correo electrónico?
Sí. Los atacantes utilizan SMS, llamadas de voz, mensajes de LinkedIn y plataformas de colaboración, a menudo para reforzar una solicitud enviada por correo electrónico. Una llamada de seguimiento que parece confirmar el contenido del correo electrónico es una táctica habitual para intensificar la presión.
¿Quién debería encargarse internamente de la defensa contra la caza de ballenas: el departamento de TI o el de finanzas?
Ambos, en niveles distintos. El departamento de TI se encarga de la autenticación, la supervisión y la elaboración de informes. El departamento de Finanzas se encarga de los umbrales de pago y los pasos de verificación. Los ataques suelen tener éxito sobre todo cuando ninguno de los dos equipos considera que el traspaso de responsabilidades entre ellos es de su competencia.
¿Puede DMARC detener por sí solo los ataques de «whaling»?
Una política con el valor «p=reject» bloquea a los atacantes que envían mensajes desde tu dominio exacto. No puede impedir los dominios similares, los buzones de correo comprometidos ni la suplantación del nombre de usuario. Combínala con la autenticación multifactorial (MFA), la supervisión de dominios y los flujos de trabajo de verificación de pagos.
¿Cuánto tiempo dedican los atacantes a investigar a una víctima de «whaling»?
Puede durar desde unos días hasta varias semanas, dependiendo del pago previsto. Ese plazo de investigación sirve también como plazo de detección, ya que los registros de dominios similares suelen aparecer antes de que se reciba el primer mensaje.
- Guía de configuración de DKIM, DMARC y SPF de Happyfox - 13 de agosto de 2026
- ¿Qué es la cuarentena DMARC? Explicación de la política «p=quarantine» - 12 de agosto de 2026
- Guía de configuración de SPF, DKIM y DMARC para Twikey - 11 de agosto de 2026