Una factura pendiente, un currículum adjunto o una solicitud urgente de un responsable pueden convertirse en el inicio de un incidente de seguridad. El mensaje llega por un canal habitual, utiliza un lenguaje reconocible y pide una acción que encaja con el trabajo del destinatario. Esa apariencia de normalidad es precisamente lo que aprovechan los atacantes.
El correo electrónico permite combinar el engaño con técnicas destinadas a robar credenciales, distribuir programas maliciosos o desviar pagos. En algunos fraudes, ni siquiera resulta necesario instalar software: basta con que una instrucción falsa se acepte como legítima.
Su importancia no requiere atribuirle un porcentaje universal de los ciberataques. Las cifras dependen del tipo de incidente, de la muestra analizada y de cómo se define la vía de entrada. Equiparar campañas de phishing, infecciones y fraudes económicos puede conducir a conclusiones engañosas.
La cuestión práctica es que la bandeja de entrada conecta las comunicaciones externas con decisiones internas. Su protección exige tanto controles técnicos como procedimientos que permitan verificar una solicitud antes de ejecutarla.
Por qué el correo sigue siendo un objetivo
El correo forma parte de la actividad cotidiana de departamentos administrativos, equipos comerciales y responsables de dirección. Por él circulan documentos, contratos, facturas y solicitudes de acceso. Esa presencia facilita que un mensaje fraudulento se mezcle con comunicaciones legítimas.
Además, muchos correos requieren una respuesta. El atacante aprovecha esa dinámica para presentar una acción peligrosa como una tarea rutinaria: consultar un documento, actualizar una contraseña o tramitar un pago.
La apariencia también influye. Una firma corporativa, un logotipo o un nombre conocido pueden reproducirse sin que el mensaje proceda de la organización que aparenta enviarlo. En otros casos, los delincuentes utilizan una cuenta comprometida y se incorporan a una conversación auténtica, lo que puede dar mayor credibilidad a sus instrucciones.
Las prisas, la carga de trabajo y la lectura desde dispositivos móviles pueden dificultar la revisión. Por eso, reducir el problema a un error individual deja fuera una parte esencial: los procesos deben contemplar que cualquier persona puede recibir un mensaje convincente en un momento de distracción.
Tres modalidades que requieren defensas complementarias
Los ataques por correo no funcionan todos de la misma manera. Aunque sus técnicas pueden solaparse, distinguirlas ayuda a comprender qué controles resultan útiles.
El phishing masivo distribuye mensajes a numerosos destinatarios, imitando comunicaciones de servicios conocidos. Puede anunciar una entrega pendiente, un problema con una cuenta o la disponibilidad de un documento. El phishing utiliza la suplantación de una identidad de confianza para obtener información, como credenciales de acceso. Una página falsa puede reproducir el aspecto de un servicio legítimo y recoger los datos introducidos por la víctima.
El spear phishing, o phishing dirigido, adapta el engaño a una persona u organización concreta. El atacante puede reunir información pública sobre cargos, proyectos y relaciones comerciales para construir una solicitud verosímil. La personalización reduce la utilidad de algunas señales tradicionales de alerta: un mensaje fraudulento puede estar bien escrito y contener datos correctos.
El fraude mediante correo corporativo, conocido como BEC —por las siglas de Business Email Compromise—, utiliza la suplantación o el control de una cuenta para inducir operaciones fraudulentas. Una de sus variantes es el denominado fraude del CEO, en el que el delincuente se hace pasar por un directivo. Otras simulan instrucciones de proveedores o colaboradores.
Estos mensajes pueden carecer de enlaces maliciosos y archivos infectados. Una petición de transferencia o de modificación de datos bancarios puede bastar. Por ello, el análisis técnico del mensaje necesita complementarse con la verificación de la operación solicitada.
Una factura aparentemente normal
Un ejemplo permite entender el mecanismo sin recurrir a grandes pérdidas ni a empresas concretas. Un departamento de administración podría recibir un mensaje que anunciara un cambio de cuenta bancaria de un proveedor habitual. El correo incluiría una firma reconocible, una referencia a una factura pendiente y una explicación plausible.
Si el cambio se aceptara sin una comprobación independiente, el siguiente pago podría dirigirse a una cuenta controlada por el atacante. La empresa habría autorizado una transferencia real a partir de una instrucción falsa.
El engaño también puede adoptar la forma de un documento compartido que exige iniciar sesión de nuevo. Si el destinatario introduce sus credenciales en una página fraudulenta, el atacante puede intentar acceder a su correo y utilizarlo para preparar nuevas suplantaciones.
Estos escenarios muestran que el riesgo no depende únicamente del tamaño de la organización. También intervienen los permisos de las cuentas, los procedimientos de aprobación y la capacidad de detectar anomalías. Un mensaje convincente puede causar más daño cuando una sola persona concentra todas las decisiones y no existe una segunda comprobación.
Las medidas que reducen la exposición
La protección del correo requiere varias capas. Cada una actúa sobre una parte del problema y conserva limitaciones que la organización debe conocer.
La autenticación del correo dificulta determinadas suplantaciones. Los mecanismos SPF, DKIM y DMARC permiten comprobar aspectos del origen y la autenticidad de los mensajes, y establecer políticas ante fallos de validación. Una configuración adecuada ayuda a proteger el dominio corporativo, pero no impide todos los engaños. Un atacante todavía puede utilizar un dominio parecido o una cuenta legítima comprometida.
La autenticación multifactor refuerza el acceso a las cuentas. Al exigir una comprobación adicional, reduce el riesgo de que una contraseña robada permita entrar por sí sola. Su eficacia depende del método y de su configuración: algunas técnicas de phishing también intentan capturar códigos o secuestrar sesiones. La protección necesita acompañarse de una revisión de accesos y permisos.
La verificación independiente protege las operaciones económicas. Los cambios de cuenta bancaria y los pagos inusuales requieren una comprobación por un canal previamente conocido. Una llamada a un contacto ya registrado puede ayudar a confirmar la solicitud; los datos incluidos en el propio mensaje sospechoso no ofrecen esa independencia. La separación entre quien modifica los datos y quien autoriza el pago añade otro control.
La formación continua facilita la detección y el aviso. Los ejercicios prácticos pueden preparar a los equipos para reconocer solicitudes inesperadas, presiones de urgencia y cambios de procedimiento. Su utilidad aumenta cuando existe una vía sencilla para comunicar dudas. Una cultura que evita culpabilizar favorece que los posibles errores se notifiquen pronto.
El filtrado y la supervisión permiten detectar parte de las amenazas. El análisis de enlaces, adjuntos y comportamientos anómalos ayuda a identificar mensajes peligrosos y accesos sospechosos. También resulta relevante revisar reglas de reenvío inesperadas y cambios en la configuración de las cuentas. Ningún filtro sustituye por completo a los controles de proceso.
Estas medidas pueden revisarse mediante auditorías y evaluaciones periódicas. En este ámbito, Minery Report incluye entre sus servicios de ciberseguridad auditoría, análisis forense, refuerzo de sistemas y formación. El propósito de una evaluación es identificar carencias y establecer prioridades acordes con la actividad de cada organización.
Conclusión
La prevención necesita un procedimiento de respuesta. Ante una sospecha, la organización debe poder detener una operación pendiente, avisar al equipo responsable y conservar las evidencias necesarias para investigar. Cuando existe una transferencia fraudulenta, la comunicación inmediata con la entidad financiera puede facilitar las gestiones de recuperación, aunque no garantiza su resultado.
La inversión en seguridad debe responder a los riesgos concretos de la empresa, no a un porcentaje genérico de ataques. La revisión del correo, de los accesos y de los procesos de pago ofrece un punto de partida para detectar problemas corregibles.
El objetivo es que la seguridad no dependa exclusivamente de que cada empleado identifique cada engaño. Una organización reduce su exposición cuando un mensaje convincente necesita superar varias comprobaciones antes de convertirse en un acceso indebido, una filtración o un pago fraudulento.
