Los intentos de phishing y suplantación de identidad no ocurren únicamente por correo electrónico. Actualmente, los atacantes también utilizan canales corporativos como Microsoft Teams, chats, mensajes directos y otras plataformas de colaboración para contactar a empleados y solicitar información sensible.
Estos ataques suelen apoyarse en técnicas de ingeniería social. El objetivo es generar confianza, urgencia o presión para que la persona responda rápidamente sin validar correctamente la identidad del solicitante.
En muchos casos, el atacante puede hacerse pasar por un directivo, un responsable de área, un proveedor, un cliente o una persona conocida dentro de la organización.
El phishing es una técnica utilizada para engañar a una persona y lograr que entregue información confidencial, credenciales, accesos, documentación interna o datos financieros.
Cuando se combina con ingeniería social, el atacante adapta el mensaje para que parezca legítimo. Puede utilizar nombres reales, cargos, áreas internas, información pública de la empresa o datos obtenidos previamente para aumentar la credibilidad del engaño.
Este tipo de ataque puede llegar por distintos canales, por ejemplo:
Microsoft Teams u otras plataformas de mensajería corporativa.
Correo electrónico.
Mensajes enviados desde cuentas externas.
Cuentas falsas con nombres similares a personas reales.
Dominios de correo parecidos al dominio legítimo de la organización.
Conversaciones que aparentan provenir de directivos, clientes o proveedores.
Un caso típico puede consistir en que una persona externa contacte a un empleado haciéndose pasar por un miembro importante de la organización, por ejemplo un dueño, gerente o responsable de área.
El atacante puede dirigir el mensaje a una persona específica, como alguien del área de Finanzas, Administración, Recursos Humanos o Sistemas, solicitando información sensible o acciones confidenciales.
Este tipo de comportamiento puede indicar un ataque dirigido, también conocido como spear phishing, ya que el atacante demuestra cierto conocimiento sobre:
A quién contactar.
Qué identidad suplantar.
Qué información solicitar.
Qué área podría tener acceso a los datos buscados.
Qué tono o nivel de urgencia utilizar para presionar a la víctima.
Mientras más específica sea la solicitud, mayor debe ser el nivel de precaución.
En plataformas como Microsoft Teams, los atacantes pueden intentar iniciar conversaciones desde cuentas externas. En estos casos, la aplicación suele mostrar advertencias indicando que la persona no pertenece a la organización.
Estas advertencias deben ser revisadas cuidadosamente antes de aceptar la conversación, responder mensajes o compartir cualquier tipo de información.
Aunque el nombre visible coincida con el de una persona conocida, esto no confirma su identidad. Un atacante puede configurar una cuenta externa con el nombre de un directivo, empleado, cliente o proveedor real.
Se debe prestar atención a etiquetas como “Externo”, datos de contacto ocultos o avisos que indiquen que la cuenta no está administrada por la organización.
Una vez iniciada la conversación, Teams puede mostrar banners o avisos indicando que el participante está fuera de la organización.
Si durante una conversación con un usuario externo se solicitan credenciales, información financiera, datos de clientes, documentación interna o accesos, la solicitud debe considerarse sospechosa hasta que sea validada por un canal confiable.
Algunas plataformas muestran advertencias antes de enviar mensajes a participantes externos. Este tipo de aviso debe tomarse como una última oportunidad para verificar si realmente corresponde responder o compartir información.
Los atacantes también pueden enviar correos electrónicos aparentando ser una persona o entidad legítima. Esto puede ocurrir mediante spoofing, cuentas falsas o dominios muy similares al dominio real de la organización.
Algunos ejemplos de señales de alerta en correos electrónicos son:
El nombre del remitente parece correcto, pero la dirección de correo no pertenece al dominio oficial.
El dominio tiene pequeñas diferencias, letras cambiadas o caracteres similares.
El mensaje solicita actuar con urgencia o mantener confidencialidad.
Se piden pagos, transferencias, cambios de cuenta bancaria o envío de documentación sensible.
Se incluyen enlaces o archivos adjuntos inesperados.
El correo solicita credenciales, códigos de autenticación o accesos.
La redacción, firma o formato no coincide con el estilo habitual del remitente.
El nombre visible del remitente no debe considerarse una validación suficiente. Siempre debe revisarse la dirección completa de correo.
Se debe sospechar especialmente cuando una solicitud:
Proviene de un usuario marcado como externo.
Llega desde una cuenta o dominio que no pertenece a la organización.
Usa el nombre de una persona conocida, pero desde un canal inusual.
Solicita información sensible, financiera, confidencial o interna.
Pide actuar con urgencia.
Indica que la solicitud debe mantenerse en secreto.
Solicita credenciales, códigos MFA, accesos o documentación interna.
Incluye enlaces o archivos adjuntos inesperados.
Evita validar la identidad por llamada, correo corporativo u otro medio confiable.
Propone usar un número de teléfono, correo alternativo o enlace enviado por el propio solicitante.
Un ataque de phishing o suplantación puede provocar consecuencias graves, entre ellas:
Robo de credenciales.
Acceso no autorizado a sistemas internos.
Exposición de información financiera.
Divulgación de datos de clientes, proveedores o empleados.
Fraude mediante transferencias o pagos indebidos.
Modificación fraudulenta de datos bancarios.
Filtración de documentación interna.
Compromiso de cuentas corporativas.
Daño reputacional y operativo para la organización.
Por este motivo, cualquier solicitud inusual o sensible debe ser validada antes de responder.
Antes de responder una solicitud sensible por Teams, correo electrónico u otro canal digital, se recomienda:
Verificar cuidadosamente la identidad del remitente.
Revisar si el usuario pertenece realmente a la organización y si está utilizando una cuenta corporativa legítima.
Prestar atención a las advertencias de la plataforma.
Etiquetas como “Externo”, banners de advertencia o avisos antes de responder deben tomarse como señales importantes.
Revisar la dirección completa de correo electrónico.
En e-mails, no confiar únicamente en el nombre visible del remitente. Validar que el dominio sea correcto y conocido.
Desconfiar de pedidos urgentes, confidenciales o inusuales.
Aunque el mensaje parezca provenir de una persona conocida, una solicitud fuera de lo habitual debe verificarse.
No compartir información sensible por chat o correo sin validación previa.
No enviar credenciales, códigos MFA, información financiera, datos de clientes, documentación interna, accesos, contratos, reportes o archivos confidenciales.
Validar la solicitud por un canal alternativo y confiable.
Por ejemplo, llamar al número corporativo conocido de la persona o escribir a su correo oficial ya registrado.
No utilizar datos de contacto enviados por el propio solicitante.
Si el mensaje incluye un número de teléfono, correo alternativo o enlace para validar la solicitud, no debe utilizarse como referencia confiable.
Reportar inmediatamente cualquier mensaje sospechoso.
Ante la duda, contactar al área de Sistemas, Seguridad Informática o Mesa de Ayuda antes de responder.
Si recibe un mensaje sospechoso por Teams, correo electrónico u otro canal:
No responda con información sensible.
No abra enlaces ni descargue archivos adjuntos inesperados.
No comparta usuarios, contraseñas, códigos MFA ni accesos.
No ejecute pagos, transferencias ni cambios administrativos sin validación formal.
Tome captura de pantalla del mensaje, remitente y advertencias visibles.
Reporte el caso al área de Sistemas o Seguridad.
Espere confirmación antes de continuar la conversación.
Que un mensaje use el nombre de una persona conocida no significa que sea legítimo.
Los atacantes pueden suplantar identidades por correo electrónico, Teams u otros canales de comunicación. Si una solicitud es urgente, confidencial, inusual o involucra información sensible, debe validarse por un canal alternativo y confiable antes de responder.
Ante la duda, no compartir información y reportar el caso.