Para las organizaciones, el «pharming» puede minar la confianza de los clientes, exponer a los usuarios al robo de credenciales y aumentar la presión a la hora de responder ante incidentes. Resulta especialmente peligroso cuando se combina con correos electrónicos de «phishing», la suplantación de dominios o dominios similares que hacen que las campañas fraudulentas parezcan legítimas.
Esta guía explica cómo funciona el «pharming», en qué se diferencia del «phishing», cuáles son las señales de alerta a las que hay que prestar atención y qué medidas pueden adoptar las organizaciones para reducir el riesgo.
En septiembre de 2021, más de 50 empresas financieras fueron víctimas de un sofisticado ataque de pharming dirigido a clientes en línea de EE. UU., Europa y la región de Asia-Pacífico. Se infectaron cerca de 1.000 dispositivos al día durante tres días antes de que se detectara y se neutralizara el malware de pharming.
Puntos clave
- El «pharming» redirige a los usuarios a sitios web fraudulentos mediante la manipulación del DNS, el uso de malware o la alteración de la configuración de red.
- A diferencia del phishing, el pharming puede redirigir a los usuarios incluso cuando teclean la dirección correcta del sitio web.
- El riesgo para las empresas aumenta cuando el «pharming» se combina con correos electrónicos falsos, dominios similares o la suplantación de marcas.
- La seguridad del DNS, la protección de los dispositivos finales, los controles de navegación segura y la formación de los usuarios son fundamentales para reducir el riesgo de pharming.
- SPF, DKIM y DMARC ayudan a proteger la capa de correo electrónico al reducir la suplantación de dominios, que puede llevar a los usuarios a sitios web fraudulentos.
¿Qué es un ataque de «pharming»?
Un ataque de «pharming» manipula la forma en que un navegador resuelve un nombre de dominio. En lugar de dirigir a los usuarios a la dirección IP legítima de un sitio web, el atacante los redirige a un sitio fraudulento controlado por él mismo.
Esto puede producirse mediante el envenenamiento de la caché DNS, la manipulación de la configuración del router, una configuración maliciosa del navegador o un programa malicioso que modifique los archivos de host locales. El objetivo suele ser robar credenciales, información de pago, datos personales o detalles de la sesión.
Dado que una réplica fraudulenta de una página web puede parecer prácticamente indistinguible de la auténtica, los usuarios pueden facilitar, sin saberlo, información confidencial, como datos financieros, números de la Seguridad Social, historiales médicos, números de teléfono y direcciones de correo electrónico. Una vez que los atacantes obtienen estos datos, pueden cometer fraudes financieros, robos de identidad y otros delitos cibernéticos.
El «pharming» es una combinación de dos palabras: «phishing» y «farming». Los atacantes buscan a una víctima mediante el phishing y recopilan sus datos interceptando la información enviada a un sitio web falsificado.
¿Cómo funciona un ataque de pharming?
Los equipos de seguridad que comprenden la secuencia del ataque pueden detectar los puntos vulnerables con mayor antelación y aplicar los controles adecuados en cada fase. A continuación se explica cómo se desarrolla un ataque típico de «pharming»:
- Paso 1 – Selección del objetivo: El atacante identifica un sitio web objetivo, normalmente un portal bancario, una plataforma de comercio electrónico o una página de inicio de sesión de una empresa, y crea una réplica fraudulenta.
- Paso 2 – Manipulación del DNS o del archivo de hosts: El atacante corrompe la caché del DNS de un servidor o instala un programa malicioso que sobrescribe el archivo de hosts del dispositivo del usuario, redirigiendo el dominio legítimo a una dirección IP maliciosa.
- Paso 3 – El usuario accede al sitio web: El usuario introduce una URL legítima en su navegador, creyendo que está visitando el sitio web auténtico.
- Paso 4 – El navegador se conecta a una dirección IP maliciosa: dado que se ha alterado la asignación de DNS, el navegador es redirigido de forma silenciosa al servidor fraudulento del atacante en lugar de al legítimo.
- Paso 5 – El usuario accede a un sitio web falsificado: El sitio web falso tiene un aspecto idéntico al auténtico. La URL que aparece en el navegador puede parecer correcta, por lo que el usuario no tiene ningún indicio evidente de que se trate de un sitio falso.
- Paso 6 – Robo de credenciales y datos: El usuario envía sus credenciales de inicio de sesión, datos de pago u otra información confidencial directamente al servidor del atacante. A continuación, el atacante puede utilizar estos datos para cometer fraude financiero, robo de identidad u otros ataques.
Ataque de «pharming» frente a «phishing»: ¿cuál es la diferencia?
El «pharming» y el «phishing» están relacionados, pero no son lo mismo. El «phishing» suele basarse en correos electrónicos, mensajes o enlaces engañosos que inducen a los usuarios a visitar un sitio web malicioso. El «pharming» manipula la configuración del DNS o del dispositivo local para que los usuarios sean redirigidos a un sitio web fraudulento, a veces incluso cuando introducen la URL correcta.
En los ataques reales, estas dos técnicas pueden aparecer juntas. Un correo electrónico suplantado puede dirigir a los usuarios a una página de inicio de sesión falsa, mientras que la manipulación del DNS o los dominios similares dificultan la detección de la campaña. Por eso, las organizaciones necesitan tanto medidas de sensibilización de los usuarios como defensas técnicas, como la autenticación del correo electrónico, la supervisión del DNS y la protección de los terminales.
Pharming, phishing y spoofing: tabla comparativa
| Factor | Pharming | Phishing | Spoofing |
|---|---|---|---|
| Definición | Manipulación del DNS o del archivo de hosts para redirigir a los usuarios a un sitio web fraudulento | Mensajes o enlaces engañosos que inducen a los usuarios a visitar un sitio web malicioso | Suplantación de identidad de una persona, un dominio, una dirección de correo electrónico, una dirección IP o un sitio web |
| Método de ataque | Contaminación de la caché del DNS, malware en el archivo de hosts, secuestro de routers | Correo electrónico, SMS o ingeniería social con enlaces maliciosos | Direcciones de remitente falsificadas, dominios similares y enmascaramiento de IP |
| Se requiere la interacción del usuario. | Mínimo; la redirección es automática | Sí: el usuario debe hacer clic en un enlace malicioso | Varía según el tipo |
| Comportamiento de las URL | La URL puede parecer correcta | La URL suele diferir de la del sitio web legítimo | La dirección o el dominio del remitente parecen legítimos |
| Dificultad de detección | Alta; sin señal visible evidente | Medio; la inspección de la URL puede ser de ayuda | Medio; los encabezados de los correos electrónicos pueden revelar incoherencias |
| Métodos de prevención | DNSSEC, resolutores DNS seguros, protección de terminales, refuerzo de la seguridad de los routers | Autenticación del correo electrónico (SPF, DKIM, DMARC), formación de los usuarios | Aplicación de DMARC, supervisión de dominios, detección de dominios similares |
Tipos de ataques de «pharming» y ejemplos reales
Los ataques de «pharming» consisten en alterar la forma en que un navegador resuelve una dirección web, redirigiendo a los usuarios a una dirección IP errónea para que accedan a una página web falsificada. Existen varios tipos distintos, cada uno de los cuales se dirige a una capa diferente de la pila de red, y los incidentes reales demuestran la rapidez con la que cada uno de ellos puede extenderse.
El «pharming» local o basado en el archivo «hosts» se produce cuando un programa malicioso sobrescribe el archivo «hosts» de un único dispositivo, redirigiendo direcciones web específicas a una dirección IP maliciosa. Su detección resulta difícil, ya que solo se ve afectado ese dispositivo, por lo que la protección de los terminales y la supervisión del archivo «hosts» constituyen las principales medidas de defensa.
La campaña de malware DNSChanger es uno de los ejemplos más importantes de este tipo de ataque a gran escala:
- Método: La campaña de malware DNSChanger modificaba la configuración del DNS directamente en los dispositivos infectados, desviando el tráfico a través de servidores DNS fraudulentos controlados por los atacantes.
- Objetivo: Más de 4 millones de dispositivos en todo el mundo, tanto en redes de consumidores como en redes empresariales.
- Repercusiones: Las víctimas eran redirigidas de forma silenciosa a sitios web fraudulentos, lo que permitía el fraude publicitario y el robo de credenciales, hasta que el FBI incautó los servidores fraudulentos en 2011.
- Lección: La configuración de los routers y del DNS debe revisarse periódicamente, y las organizaciones deben vigilar que no se produzcan cambios no autorizados en el DNS en todos sus entornos.
El envenenamiento de la caché DNS se produce cuando los atacantes corrompen la caché de un resolutor DNS con registros falsos, desviando así a todos los usuarios que realizan consultas a dicho resolutor. Esto resulta muy difícil de detectar, ya que la intrusión se produce antes del dispositivo de la víctima. El protocolo DNSSEC y los resolutores DNS seguros (DoH/DoT) constituyen las defensas más eficaces.
El secuestro del DNS de un router se produce cuando los atacantes se aprovechan de routers con credenciales de administrador predeterminadas o débiles para modificar la configuración del DNS, redirigiendo así todos los dispositivos de la red a la vez. Se trata de una táctica habitual contra los routers domésticos con una seguridad deficiente:
- Método: Los atacantes se aprovecharon de routers con credenciales de administrador predeterminadas o débiles para modificar la configuración del DNS de redes enteras.
- Destinatarios: Usuarios particulares y pequeñas empresas que utilizan routers de consumo.
- Repercusión: Todos los dispositivos de la red afectada fueron redirigidos a sitios web fraudulentos sin ningún aviso visible.
- Lección: Las credenciales predeterminadas del router deben cambiarse inmediatamente tras su instalación. El firmware debe mantenerse actualizado y la configuración de DNS debe restringirse a resolutores de confianza.
La vulneración de un servidor DNS se produce cuando los atacantes se dirigen directamente a un servidor DNS y desvían a los usuarios sin necesidad de instalar malware en los dispositivos individuales. Un solo servidor vulnerado puede redirigir a miles de usuarios a la vez, lo que convierte a esta técnica en la más utilizada para el robo de credenciales a gran escala contra instituciones financieras y plataformas empresariales. El protocolo DNSSEC, la supervisión del DNS y un control de acceso estricto son las defensas clave.
El «pharming» basado en malware se propaga a través de enlaces o archivos adjuntos en correos electrónicos; el malware sobrescribe los archivos de host, de modo que los dispositivos infectados cargan un sitio malicioso cada vez que se introduce una dirección concreta. Es difícil de solucionar, ya que el análisis antimalware por sí solo suele ser insuficiente; normalmente se requiere una limpieza profunda del terminal. El ataque de 2021 contra el sector financiero demuestra hasta qué punto puede extenderse esta técnica:
- Método: En septiembre de 2021, una campaña de pharming basada en malware se dirigió a los dispositivos de los usuarios finales en Estados Unidos, Europa y la región de Asia-Pacífico.
- Público objetivo: Clientes de la banca online de más de 50 entidades financieras.
- Repercusión: Se infectaron casi 1.000 dispositivos al día durante tres días antes de que se identificara y se desactivara el malware.
- Lección: Incluso las entidades financieras que cuentan con amplios recursos pueden verse afectadas a gran escala. La detección en los puntos finales y la supervisión del DNS son controles de alerta temprana fundamentales.
¿Cuáles son los riesgos de un ataque de «pharming»?
El «pharming» tiene graves consecuencias tanto para las personas como para las organizaciones, y su gravedad varía en función de lo que se vea afectado.
| Riesgo | Impacto individual | Impacto empresarial |
|---|---|---|
| Robo de credenciales | Apropiación de cuentas | Violación de la seguridad de las cuentas de empleados y clientes |
| Fraude financiero | Transacciones no autorizadas | Pérdida de ingresos, responsabilidad por fraude |
| Robo de identidad | Uso indebido de datos personales | Fuga de datos de clientes, incumplimientos normativos |
| Infección por malware | Compromiso del dispositivo | Infección en toda la red, interrupción del funcionamiento |
| Daños a la reputación | Pérdida de confianza en los servicios en línea | Daño a la imagen de marca, pérdida de clientes, escrutinio regulatorio |
Señales de un ataque de pharming
Los equipos de seguridad y los usuarios deben estar atentos a los siguientes indicadores. Los indicios se han agrupado por categorías para agilizar la evaluación inicial:
Indicadores del navegador y de la red
- Advertencias inesperadas sobre certificados SSL o discrepancias en sitios web que antes se cargaban sin errores.
- Cambios en la configuración de la página de inicio del navegador que no han sido realizados por el usuario.
- Aparecen con frecuencia ventanas emergentes que redirigen a sitios desconocidos.
- La configuración del DNS del dispositivo o del router ha cambiado sin autorización.
- La dirección IP resuelta para un dominio de confianza no coincide con el valor esperado.
Indicadores contables y financieros
- Actividades financieras que los usuarios no perciben, como, por ejemplo, las transacciones con tarjeta de crédito o las transferencias bancarias.
- Respuestas a correos electrónicos que no han sido enviados por el usuario ni por la organización.
- Actividades inusuales o desconocidas en las redes sociales o en las cuentas corporativas.
Señales de dispositivos
- Antivirus, antimalware u otro software de seguridad desactivado.
- Se ha instalado un nuevo programa en los dispositivos sin que el usuario lo supiera.
- Los sistemas se bloquean o se cuelgan con frecuencia; el malware de «pharming» puede consumir una cantidad considerable de recursos.
- Dispositivos que muestran mensajes o programas inusuales al arrancar.
Cómo prevenir los ataques de «pharming»
Para reducir el riesgo de «pharming» es necesario aplicar una seguridad por capas. Ninguna medida de control por sí sola puede detener todos los ataques basados en redireccionamientos, pero las siguientes medidas reducen la vulnerabilidad en el DNS, los terminales, los usuarios y el correo electrónico.
Para particulares
- Cambia las credenciales predeterminadas del router y aplica las actualizaciones de firmware sin demora.
- Utiliza un servidor DNS de confianza. Los servidores públicos, como los que ofrecen DNS sobre HTTPS (DoH) o DNS sobre TLS (DoT), añaden una capa adicional de verificación.
- Comprueba los datos del certificado SSL cuando una página de inicio de sesión te resulte desconocida. El protocolo HTTPS cifra el tráfico entre el navegador y el servidor, pero no garantiza que el sitio web en sí sea legítimo. Comprueba con atención el emisor del certificado y el dominio.
- Activar la autenticación multifactorial (MFA) en todas las cuentas importantes. Aunque un sitio web fraudulento consiga tus credenciales, la MFA reduce el riesgo de acceso no autorizado.
- Mantén actualizado el software antimalware y de protección de terminales. Realiza análisis periódicos para detectar modificaciones en el archivo «hosts».
- Evita hacer clic en enlaces de correos electrónicos o mensajes no solicitados. Sigue únicamente los enlaces de fuentes conocidas y de confianza. De lo contrario, los usuarios podrían ser redirigidos a sitios web clonados diseñados para robar credenciales o información de pago. Los atacantes a veces ocultan los destinos maliciosos utilizando URL cortas con la marca del sitio, así que comprueba el dominio subyacente antes de hacer clic, incluso si el enlace parece legítimo.
- Desconfía de ofertas como grandes descuentos, sorteos o premios que recibas sin haberlos solicitado. Se trata de señuelos habituales que se utilizan para atraer a los usuarios hacia sitios web fraudulentos.
- Siempre que sea posible, utiliza la autenticación basada en aplicaciones o códigos QR en lugar de contraseñas de un solo uso enviadas por SMS, que pueden ser interceptadas o redirigidas como parte de un ataque más amplio.
Para organizaciones
Infraestructura DNS segura
Utiliza un proveedor de DNS de confianza, restringe el acceso a las consolas de gestión de DNS, supervisa los cambios en los registros DNS e implementa DNSSEC cuando sea pertinente. El DNSSEC añade firmas criptográficas a los registros DNS, lo que ayuda a prevenir los ataques de envenenamiento de caché.
Proteger los dispositivos finales y los navegadores
Mantén actualizados los sistemas operativos, los navegadores, las soluciones de protección de terminales y las herramientas antimalware. El pharming basado en malware suele consistir en modificar la configuración local o los archivos de host de los dispositivos de los empleados.
Reforzar la seguridad del router y de la red
Modifica las credenciales predeterminadas de los routers en toda la infraestructura de red, aplica las actualizaciones de firmware y restringe el acceso administrativo a usuarios y redes de confianza. Revisa periódicamente la configuración de DNS en los routers.
Utiliza la autenticación del correo electrónico para reducir el riesgo de suplantación de identidad
SPF, DKIM y DMARC ayudan a los servidores de correo receptores a verificar si un mensaje que afirma proceder de tu dominio está autorizado. Cuando se configuran y supervisan correctamente, estos protocolos reducen el riesgo de suplantación de dominio y ayudan a evitar que los atacantes utilicen tu marca en campañas de correo electrónico que dirijan a los usuarios a sitios web fraudulentos.
La autenticación del correo electrónico funciona en combinación con la seguridad del DNS, la protección de los terminales y los controles de navegación segura, no en sustitución de ellos. Su función es más limitada: bloquear los mensajes falsificados que los atacantes utilizan para lanzar campañas de pharming o phishing.
Supervisar dominios similares e infraestructuras sospechosas
Los atacantes suelen registrar dominios que se parecen mucho a marcas de confianza. Utiliza un herramienta de detección de dominios similares para detectar antes los intentos de suplantación de identidad y evitar que se utilicen en campañas de pharming o phishing.
Formar a los usuarios y a los empleados para que informen de redireccionamientos sospechosos
Los empleados y los clientes deben saber cómo informar sobre páginas de inicio de sesión inusuales, redireccionamientos inesperados, advertencias sobre certificados SSL y correos electrónicos sospechosos. Establece procedimientos claros para la notificación de incidencias, de modo que los equipos de seguridad puedan responder con rapidez.
Comprueba el estado de seguridad de tu dominio
Utiliza el Analizador de dominios y el verificador de DNSSEC de PowerDMARC para auditar el estado de autenticación de tu dominio e identificar las vulnerabilidades antes de que los atacantes las aprovechen.
Cómo contribuye PowerDMARC a la protección de los dominios
PowerDMARC ayuda a las organizaciones a reforzar la capa de autenticación del correo electrónico dentro de la seguridad del dominio. La plataforma ofrece un panel de control centralizado para DMARC, SPF, DKIM, BIMI, MTA-STS y TLS-RPT, lo que proporciona a los equipos de seguridad una visibilidad clara de las fuentes de envío autorizadas y no autorizadas.
- Supervisión y generación de informes de DMARC: identifica intentos de suplantación de identidad, fallos de autenticación y remitentes no autorizados en todos tus dominios.
- Gestión automatizada del SPF: evita los problemas relacionados con los límites de consultas del SPF a medida que se añaden nuevas plataformas SaaS y de marketing a tu infraestructura de envío.
- Servicios de autenticación alojados: gestiona DMARC, SPF, DKIM, BIMI, MTA-STS y TLS-RPT desde una única plataforma sin necesidad de realizar cambios complejos en el DNS.
- Apoyo al cumplimiento normativo: Mantener la conformidad con los requisitos de Google, Microsoft, PCI DSS, el RGPD y las normas gubernamentales en materia de autenticación del correo electrónico.
- Asistencia global con gran capacidad de respuesta: obtén ayuda de expertos durante la incorporación, la resolución de problemas y la planificación de la aplicación de políticas, con cobertura 24 horas al día, 7 días a la semana, para socios empresariales y MSP.
¿Quieres comprobar si tu dominio está protegido contra la suplantación de identidad en el correo electrónico? Analiza tu dominio para detectar posibles problemas relacionados con DMARC, SPF y DKIM utilizando el analizador de dominios gratuito de PowerDMARC.
Preguntas frecuentes
¿En qué se diferencia el «pharming» del «phishing» y del «spoofing»?
El phishing se basa en correos electrónicos, mensajes o enlaces engañosos que inducen a los usuarios a visitar un sitio malicioso con una URL diferente. La suplantación de identidad consiste en hacerse pasar por otra persona, un dominio, una dirección de correo electrónico o un sitio web. El pharming se diferencia de ambos: manipula la configuración del DNS o del dispositivo local para redirigir a los usuarios a un sitio web fraudulento, a veces incluso cuando teclean la URL correcta, sin necesidad de que hagan clic en ningún enlace. En la práctica, los atacantes suelen combinar las tres técnicas: suplantan el correo electrónico de una marca de confianza para lanzar una campaña y, a continuación, utilizan el pharming para garantizar la redirección incluso en el caso de los usuarios que navegan directamente.
¿Cuáles son algunos de los ataques de «pharming» más conocidos?
Entre los ejemplos más destacados se incluyen el ataque de 2021 contra más de 50 entidades financieras, que infectó cerca de 1.000 dispositivos al día; la campaña de malware «DNSChanger», que afectó a más de 4 millones de dispositivos en todo el mundo; y las campañas generalizadas de secuestro de DNS en routers, que redirigían redes domésticas o de oficina enteras. Consulte la sección «Tipos de ataques de pharming y ejemplos reales», más arriba, para ver resúmenes detallados de los casos.
¿Puede producirse un ataque de «pharming» aunque la URL parezca correcta?
Sí. Esto es lo que hace que el pharming sea especialmente peligroso. En el pharming a nivel de DNS, el atacante manipula la correspondencia entre el dominio y la dirección IP, de modo que el navegador es redirigido a un servidor fraudulento, mientras que la URL que aparece en la barra de direcciones sigue pareciendo correcta. Los usuarios no pueden confiar únicamente en la comprobación de la URL para detectar el pharming.
¿Cómo pueden las empresas prevenir los ataques de «pharming»?
Las organizaciones deben implementar DNSSEC, utilizar resolutores DNS seguros, reforzar la seguridad de los routers y los dispositivos de red, implantar medidas de protección de los terminales, supervisar los cambios en los registros DNS, aplicar la autenticación multifactorial, implementar la autenticación del correo electrónico (SPF, DKIM, DMARC), vigilar la aparición de dominios similares y formar a los empleados para que informen de redireccionamientos sospechosos. Es esencial adoptar un enfoque por capas, ya que ningún control por sí solo cubre todos los vectores de pharming.
¿Puede el DMARC prevenir el pharming?
DMARC no impide directamente el envenenamiento de DNS ni la manipulación del archivo de hosts. Sin embargo, ayuda a evitar que los atacantes suplanten tu dominio en campañas de correo electrónico que puedan dirigir a los usuarios a sitios web fraudulentos. En combinación con la seguridad de DNS y los controles de los terminales, DMARC constituye una parte importante de una estrategia de defensa por capas.
¿Qué debo hacer si sospecho que estoy sufriendo un ataque de «pharming»?
Si sospechas que se ha producido un ataque de «pharming»: (1) Comprueba si se han producido cambios no autorizados en la configuración de DNS de tu dispositivo y en la configuración de DNS del router. (2) Borra la caché de DNS y reinicia el navegador. (3) Realiza un análisis completo en busca de malware en el dispositivo. (4) Cambia las contraseñas de todas las cuentas a las que hayas accedido durante el periodo en cuestión. (5) Ponte en contacto inmediatamente con tu banco o con los proveedores de servicios afectados. (6) Si se trata de una organización, informa al equipo de respuesta a incidentes y revisa los registros de supervisión del DNS.
- Cuarentena de Microsoft: cómo localizar y liberar los correos electrónicos en cuarentena en Outlook - 22 de agosto de 2026
- ¿Qué ocurre cuando los chatbots con IA filtran datos internos de la empresa? - 21 de agosto de 2026
- PowerDMARC se integra de forma nativa con Autotask - 18 de agosto de 2026




