La evolución de los ataques Phishing en 2025

  • C贸mo evolucionaron los ataques de phishing en 2025


    Temas principales en un ataque de PhaaS

    Los temas de phishing m谩s comunes inclu铆an mensajes falsos de pago, financieros, legales, de firma digital y relacionados con RH todos dise帽ados para enga帽ar a los usuarios y hacer clic en un enlace, escanear un c贸digo QR o abrir un archivo adjunto y compartir informaci贸n personal con los atacantes. Son enfoques probados y comprobados que llevan a帽os existiendo, que falsifican marcas de confianza como Microsoft, DocuSign, SharePoint y m谩s. Siguen teniendo 茅xito a pesar de la creciente conciencia de los usuarios y las medidas de seguridad cada vez m谩s avanzadas.


    Estafas de pagos y facturas

    Los atacantes utilizaron IA generativa para producir correos electr贸nicos y solicitudes de pago de "factura atrasada" muy convincentes que coincid铆an estrechamente con el tono, estilo e imagen del servicio leg铆timo al que se estaban suplantando.

    Se incorporaron c贸digos QR en las facturas para desplazar a las v铆ctimas de entornos de escritorio seguros a dispositivos m贸viles menos protegidos, aumentando las probabilidades de un ataque exitoso.


    Estafas de buzon de voz (vishing)

    Los correos electr贸nicos inclu铆an enlaces a portales de "buz贸n de voz seguro" que recopilaban credenciales.

    Los atacantes tambi茅n utilizaron IA generativa para generar m煤ltiples variantes de correos y scripts de phishing, ayudando a que los correos pasaran por alto la detecci贸n y aumentaran la credibilidad.

    Se suplantaron direcciones de correo electr贸nico de confianza para que los ataques parecieran leg铆timos, e incluso copiaron el dise帽o y patrones familiares usados por servicios conocidos que gestionan notificaciones de buz贸n de voz.


    Estafas de documentos finacieros y legales

    Los atacantes usaron trucos de ingenier铆a social junto con IA generativa para eliminar cualquier error evidente que pudiera alertar a las v铆ctimas. Al hacer que los mensajes resultaran m谩s personales y adaptar constantemente sus patrones, dificultaron mucho que las v铆ctimas distinguieran los correos maliciosos de los reales.

    Los atacantes utilizaron t茅cnicas de spear phishing para investigar cuidadosamente cada organizaci贸n, obteniendo informaci贸n sobre sus principales ejecutivos e imit谩ndolos de cerca. En algunos casos, secuestraron o utilizaron cuentas comprometidas para enga帽ar a los empleados y que aprobaran transferencias fraudulentas.


    Estafas de revisi贸n de firmas y documentos

    Los atacantes se hicieron pasar por un n煤mero creciente de plataformas de confianza con una marca de alta calidad y demandas "urgentes" para revisar y firmar.

    Incrustar c贸digos QR maliciosos en solicitudes de firma de aspecto aut茅ntico traslad贸 el ataque a dispositivos m贸viles fuera del per铆metro de seguridad corporativo.


    Estafas relacionadas con RH (Beneficios, n贸minas, manual del empleado)

    Los ataques estaban alineados con los plazos fiscales y los ciclos de n贸mina para explotar la urgencia.

    Los c贸digos QR estaban incrustados en las "actualizaciones de pol铆ticas" para saltarse los filtros de correo electr贸nico.


    T茅cnicas populares utilizadas de phishing en 2025

    Las t茅cnicas utilizadas por los kits de phishing durante 2025 fueron variadas e ingeniosas. Entre ellos se encontraban:

    • Ofuscaciones para ocultar URLs de la detecci贸n e inspecci贸n, observadas en el 48% de los ataques. Los atacantes tambi茅n a帽adieron redirecciones abiertas y pasos de verificaci贸n humana, haciendo que las URLs de phishing parezcan aut茅nticas y m谩s dif铆ciles de bloquear.
    • Ataques que eluden la autenticaci贸n multifactor (MFA), por ejemplo, robando cookies de sesi贸n (tambi茅n observado en el 48% de los ataques).
    • Ataques que aprovecharon el CAPTCHA para mayor autenticidad y para ocultar destinos sospechosos (43%).
    • C贸digos QR maliciosos (vistos en el 19%). Los atacantes empezaron a dividir los c贸digos QR en m煤ltiples im谩genes o a anidar c贸digos maliciosos dentro o alrededor de los leg铆timos para evadir la detecci贸n por parte de las herramientas de seguridad del correo electr贸nico.
    • Ataques 'polim贸rficos' que variaban la cabecera, el cuerpo y el destino del correo para confundir o retrasar la detecci贸n (20%).
    • Adjuntos maliciosos (18%).
    • El abuso de plataformas online leg铆timas y de confianza, como las utilizadas para la colaboraci贸n o el dise帽o (10%).
    • Ataques que aprovechan IA generativa, por ejemplo, el uso de plataformas no-code, CAPTCHAs generados por IA, comentarios y c贸digo (10%).
    • El uso de 'URI de blob', un tipo de direcci贸n web utilizada para almacenar datos localmente en memoria, dificulta la detecci贸n de ataques con medidas tradicionales (2%).
    • El uso de t茅cnicas de ingenier铆a social 'ClickFix', donde un usuario es enga帽ado para ejecutar manualmente un comando malicioso (1%).


Deja tu comentario

*