← Todos los artículos

Phishing: cómo funciona la estafa y por qué sigue causando tantas víctimas

GottaPhish Team · April 18, 2025

¿Alguna vez ha recibido un correo idéntico al de su banco o al de un servicio como Google, instándole a «asegurar su cuenta»? Hay muchas probabilidades de que sea un intento de phishing.

El phishing es hoy una de las técnicas de ciberataque más extendidas, y también de las más eficaces. ¿Por qué? Porque no apunta a un fallo técnico, sino a uno humano: la confianza.

En este artículo explicamos en términos concretos cómo funcionan estos ataques, qué métodos usan los ciberdelincuentes y cómo protegerse de forma eficaz. Y de propina, explicamos cómo GottaPhish aborda este problema de frente.

¿Qué es exactamente el phishing?

El phishing es una forma de estafa en línea que consiste en hacerse pasar por un tercero de confianza (un banco, un organismo público, una empresa, una plataforma web, etc.) para sonsacar información personal o profesional sensible.

Esos datos pueden usarse luego para:

Los métodos más usados por los ciberdelincuentes

1. La página de acceso falsa

El método más clásico: un enlace le lleva a una copia de un sitio oficial (como Dropbox, Google u Outlook). Introduce sus credenciales sin sospechar nada… pero se envían directamente al atacante.

Este método funciona aún mejor cuando es personalizado o dirigido: es lo que llamamos phishing dirigido o spear phishing.

2. Interceptación en tiempo real (ataque man-in-the-middle)

Es una versión mucho más avanzada. Aquí, el atacante coloca un proxy malicioso entre usted y el sitio legítimo, lo que le permite interceptar todo lo que teclea, incluidos los códigos temporales enviados para la autenticación de dos factores (2FA).

Esto le da acceso a sus cuentas, aunque estén bien protegidas.

3. Phishing por SMS (smishing)

El mismo principio que un correo trampa… pero por SMS. El mensaje suele imitar un aviso de entrega, una alerta bancaria o un mensaje de atención al cliente. La gente tiende a confiar más en su teléfono, lo que hace este método muy eficaz.

Las herramientas usadas para llevar a cabo estos ataques

Hoy existen herramientas de código abierto (y por tanto accesibles a cualquiera) que permiten automatizar estos ataques y hacerlos más convincentes que nunca.

Entre las más conocidas:

Un ejemplo concreto: comprometer una cuenta de Dropbox

En una demostración técnica, la empresa Vaadata mostró cómo se podía comprometer una cuenta de Dropbox de tres formas distintas:

  1. Con una página de acceso falsa creada con Gophish

  2. Con una interceptación MitM vía Evilginx, capturando incluso el código 2FA

  3. Con un SMS trampa, combinado con una página clonada y un ataque MitM

Cada vez, el acceso a la cuenta fue total… sin que la víctima se diera cuenta.

¿Cómo protegerse?

Afortunadamente, hay varias formas de defenderse:

Para particulares:

Para empresas:

Entonces, ¿dónde encaja GottaPhish?

En GottaPhish abordamos el problema en su origen: la concienciación.

Desarrollamos herramientas educativas e interactivas para ayudar a las empresas a detectar las señales de alarma de un intento de phishing, poner a prueba la vigilancia de sus empleados y afinar sus ciberreflejos frente a estos ataques cada vez más convincentes.

Nuestro enfoque es simple: el usuario es la primera línea de defensa. Y cuanto más se entrena, menos probable es que caiga.

Ya sea para probar su propia seguridad o para entrenar a sus equipos a responder a ataques realistas, GottaPhish le acompaña con soluciones a medida adaptadas a sus retos específicos.

Conclusión

El phishing no es una amenaza lejana: es un riesgo diario, tanto para particulares como para empresas. Entender cómo funciona ya es un primer paso para protegerse.

Y si quiere ir más lejos, formar a sus equipos y probar su postura frente a estos ataques, GottaPhish está aquí para ayudarle a pasar a la acción.