Phishing
Técnica de ingeniería social donde los atacantes suplantan la identidad de entidades legítimas (bancos, empresas, organismos) para engañar a las víctimas y obtener credenciales, datos financieros o instalar malware.
¿Qué es el Phishing?
El phishing es una técnica de ingeniería social en la que los atacantes envían comunicaciones fraudulentas (principalmente emails) que aparentan provenir de fuentes legítimas para engañar a las víctimas y obtener información sensible como contraseñas, datos bancarios, o instalar malware.
Amenaza Persistente
El phishing sigue siendo el vector de entrada más rentable para el atacante. El «más del 90 % de los ciberataques empiezan por un email» que se repite en tantos sitios es una cifra huérfana: no procede de ningún informe localizable. Lo que sí está medido: el phishing y el robo de credenciales suman el 31 % de las brechas y son de los vectores más lentos de detectar —261 y 292 días de media en la edición de 2024—, según el IBM Cost of a Data Breach. El ciclo global bajó a 241 días en la edición de 2025, el mínimo en nueve años, así que conviene citar ambos con su año. En España, el INCIBE registró 25.133 casos de phishing en 2025 (Balance 2025).
Tipos de Phishing
| Tipo | Descripción | Objetivo |
|---|---|---|
| Phishing masivo | Emails genéricos a miles de destinatarios | Cualquier víctima |
| Spear phishing | Personalizado para individuo específico | Directivos, empleados clave |
| Whaling | Dirigido a altos ejecutivos | CEOs, CFOs |
| Smishing | Phishing por SMS | Usuarios de móvil |
| Vishing | Phishing por llamada telefónica | Personas mayores, empresas |
| Clone phishing | Replica email legítimo previo | Víctimas específicas |
| BEC | Suplantación de email empresarial | Departamentos financieros |
Cuando el ataque ha causado perjuicio económico (transferencia fraudulenta, robo de credenciales, extorsión), la vía pericial habitual es el servicio de análisis de fraudes informáticos, que combina análisis de cabeceras, correlación temporal y cadena de custodia para trazar el incidente de forma admisible en juicio.
Indicadores de Phishing
En el Remitente
Legítimo: soporte@bancosantander.es ← el dominio real NO lleva guion
Phishing: soporte@banc0-santander.es (cero por "o")
soporte@banco-santander.com.ru
banco-santander@servicio-clientes.comEl Nombre No Es el Email
El nombre visible del remitente (“Banco Santander”) puede ser cualquier texto. Lo importante es el email real (la parte después de “From:”).
En el Contenido
| Indicador | Ejemplo |
|---|---|
| Urgencia artificial | ”Su cuenta será bloqueada en 24 horas” |
| Amenazas | ”Acceso no autorizado detectado” |
| Errores gramaticales | Traducciones automáticas deficientes |
| Saludo genérico | ”Estimado cliente” en vez de tu nombre |
| Solicitud de datos | Pedir contraseñas, PINs, o datos completos |
En los Enlaces
Visible: https://www.bancosantander.es/login
Real: https://www.santander-verificar.com/es/login
(Ojo con el ejemplo inverso: `santander.es` NO es el banco, es el
Portal del Ayuntamiento de Santander. Confundirlos es otra forma
del mismo error.)
Técnica: pasar el ratón sobre el enlace, sin hacer clic, para ver el destino.
No es universal, y conviene saber dónde falla: en móvil no hay hover —hay pulsación
larga—, y en Microsoft 365 con Safe Links activado el href está reescrito a un
dominio `*.safelinks.protection.outlook.com`, de modo que el hover muestra el
envoltorio de Microsoft y no el destino real del atacante.Análisis Forense de Phishing
Cabeceras de Email
Las cabeceras contienen información técnica crucial:
Return-Path: <attacker@malicious-server.com>
Received: from mail.malicious-server.com (203.0.113.10)
by mx.google.com with ESMTPS id abc123
From: "Banco Santander" <soporte@banco-santander.es> ← el guion delata: el real es bancosantander.es
Reply-To: attacker@gmail.com
X-Originating-IP: [203.0.113.10] ← cabecera NO estándar: no está en el RFC 5322,
nació en Hotmail y Gmail no la escribe.
Si aparece, procede de otro sistemaInformación Extraíble
| Campo | Información |
|---|---|
| Received | Servidores por donde pasó el email |
| X-Originating-IP | No es «la IP del remitente»: es una cabecera no estándar —no está en el RFC 5322— que el receptor no escribe y que puede insertar cualquiera. Vale como indicio, no como origen acreditado |
| Return-Path | Email real de retorno |
| Reply-To | Dónde van las respuestas |
| SPF/DKIM/DMARC | Validación de autenticidad |
Proceso de Análisis
Preservar evidencia: Guardar email completo con cabeceras (formato .eml).
Analizar cabeceras: Extraer IPs, servidores, y verificar SPF/DKIM.
Examinar URLs: leer el destino sin abrirlo y comprobar el dominio. Con una cautela que hay que tener presente antes de pegar nada: urlscan.io visita la URL —ese es su producto: captura y DOM— y VirusTotal puede descargarla y comparte lo enviado con sus socios. Es decir, el enlace se abre igual, pero desde infraestructura de un tercero y dejando rastro público.
Analizar adjuntos: en un entorno aislado y bajo control del perito. Any.run, Hybrid Analysis y VirusTotal no son sandboxes propios: son servicios en la nube que conservan la muestra y la comparten. VirusTotal lo dice en su documentación —los resultados se comparten con quien envía y entre los socios que examinan—, y el plan gratuito de ANY.RUN publica los análisis. Subir ahí un adjunto de un caso puede divulgar datos del cliente y avisar al atacante de que se le está investigando.
Investigar infraestructura: WHOIS del dominio, geolocalización de IPs.
Documentar: Capturas con timestamp, hashes de evidencia.
Herramientas de Análisis
Análisis de Cabeceras
| Herramienta | Uso |
|---|---|
| MXToolbox — Email Header Analyzer (mxtoolbox.com/EmailHeaders.aspx) | Analizador RFC 822 de cabeceras. Ojo: se pegan IPs internas, destinatario y Message-ID en un servicio ajeno |
| Google Admin Toolbox (toolbox.googleapps.com/apps/messageheader) | Analizador de cabeceras con la misma cautela sobre lo que se pega |
| Analizador local | Para un caso con datos de cliente, lo prudente es analizar las cabeceras en local y no pegarlas en un servicio web |
Análisis de URLs
| Herramienta | Uso |
|---|---|
| VirusTotal | Reputación de URLs |
| URLScan.io | Captura y DOM del destino. Visita la URL, y por defecto en cuenta gratuita el análisis queda público |
| PhishTank | Base de datos de phishing |
Análisis de Adjuntos
| Herramienta | Uso |
|---|---|
| Any.run | Sandbox en la nube. En el plan gratuito los análisis son públicos |
| Hybrid Analysis | CrowdStrike Falcon Sandbox en la nube; la muestra sale de tu control |
| VirusTotal | Multimotor. Su documentación advierte de que lo enviado se comparte con los socios que examinan |
Caso: fraude bancario por phishing
Escenario ilustrativo
Lo que sigue es un escenario construido sobre una tipología real: enseña qué rastro deja el ataque y cómo se peritan las cabeceras. No relata un expediente concreto —no hay entidad, cliente ni procedimiento identificables— y el importe, las horas y el dominio son del escenario, no del mundo.
Escenario
Un cliente recibe un correo de «su banco» avisando de actividad sospechosa. Hace clic, introduce sus credenciales en una página clonada y, poco después, salen dos transferencias de su cuenta.
El eslabón que no puede faltar en el relato. Una página que solo recoge usuario y contraseña no basta para mover dinero: la PSD2 impone autenticación reforzada, de modo que la transferencia exige además el segundo factor. Lo que se usa hoy para saltarlo es un proxy en tiempo real —el atacante retransmite la sesión, la víctima recibe su OTP legítimo y lo teclea en la página falsa, y el proxy lo reenvía al banco antes de que caduque—. Omitir ese paso no es un detalle de guion: es justo donde encalla la reclamación, porque el banco contesta que «el código OTP fue validado correctamente».
Análisis Forense
1. Email preservado
From: "Banco BBVA - Seguridad" <alertas@bbva-seguridad.online>
Subject: [URGENTE] Actividad sospechosa detectada
Date: 15 Jan 2026 09:32:14 +0100
Análisis de cabeceras:
- Dominio bbva-seguridad.online registrado hace 3 días
- IP origen: la geolocalización de un rango se comprueba en el registro (WHOIS de RIPE),
bloque por bloque. Un `/16` no pertenece a un país: `91.234.0.0/16` está repartido
entre operadores de Polonia, Ucrania, Países Bajos, Lituania, Suiza, Suecia y también
Rusia. Atribuir un país por los dos primeros octetos es un error que se rebate solo
- SPF: se evalúa contra el dominio del **MAIL FROM** (el sobre), no contra la marca
suplantada. Aquí eso significa consultar el TXT de `bbva-seguridad.online`, que puede
perfectamente dar PASS porque el atacante publica su propio SPF. El RFC 7208 §2.2
desaconseja expresamente evaluar SPF contra otras identidades
- DKIM: Ausente2. Página de phishing
URL: https://bbva-seguridad.online/es/login
- Copia exacta de la página real de BBVA
- Certificado TLS válido. **No es indicador de sofisticación**: Let's Encrypt los emite
gratis y automáticamente, y desde 2018 el navegador marca como «no seguro» todo lo que
va por HTTP, así que el atacante lo necesita para no delatarse
- Formulario envía datos a servidor atacante
- Dominio registrado con datos falsos3. Timeline
09:32 - Email recibido
09:35 - Víctima hace clic
09:36 - Introduce credenciales en la página clonada
09:38 - Recibe el SMS con el código de un solo uso, legítimo, enviado por su banco
09:39 - Lo teclea en la página falsa; el proxy del atacante lo reenvía al banco
09:41 - Primera transferencia fraudulenta
09:47 - Segunda transferencia
10:15 - Víctima detecta el fraudeInforme Pericial
El informe documenta:
- Fidelidad de la copia del sitio legítimo
- Indicadores técnicos de fraude
- Timeline de eventos
- Análisis de por qué un usuario razonable podría ser engañado
Para Reclamación Bancaria
El informe pericial puede ayudar a demostrar que la víctima actuó de forma razonable y que el phishing era lo suficientemente sofisticado para engañar a una persona prudente, fortaleciendo la reclamación contra el banco.
BEC: Business Email Compromise
Qué Es
El atacante compromete o suplanta un email empresarial legítimo para solicitar transferencias fraudulentas.
Ejemplo Típico
De: CEO (email comprometido o spoofed)
Para: Director Financiero
Asunto: Transferencia urgente - confidencial
Necesito que realices una transferencia urgente de 50.000€
a este proveedor. Es confidencial, no lo comentes con nadie.
Te llamo luego para explicarte.
[El CFO ejecuta la transferencia a cuenta del atacante]Análisis Forense BEC
- Verificar si el email fue comprometido o spoofed
- Analizar logs de acceso al correo
- Investigar posible ingeniería social previa
- Rastrear la cuenta de destino
Marco Legal
Delitos Aplicables
| Delito | Artículo CP | Pena |
|---|---|---|
| Estafa | 248-251 | 6 meses - 3 años |
| Estafa agravada | 250 (>50.000€) | 1-6 años |
| Usurpación estado civil | 401 | 6 meses - 3 años |
| Acceso ilícito | 197 bis | 6 meses - 2 años |
Dónde Denunciar
- Policía Nacional: Brigada Central de Investigación Tecnológica
- Guardia Civil: Departamento Contra el Cibercrimen (antes GDT)
- INCIBE: Reportar para alertar a otros
- Banco suplantado: Para que alerten a clientes
Responsabilidad del Banco
Según jurisprudencia reciente y normativa de servicios de pago:
| Situación | Responsabilidad |
|---|---|
| Phishing sofisticado, víctima prudente | Banco debe reembolsar |
| Negligencia grave de la víctima | Banco puede negarse |
| Falta de medidas de seguridad del banco | Banco responsable |
| Víctima ignoró avisos claros de fraude | Negligencia del cliente |
El informe pericial puede ser determinante para establecer si el phishing era detectable por un usuario medio.
Recomendaciones de Prevención
Para Usuarios
- Verificar siempre el dominio real del remitente
- No hacer clic en enlaces de emails inesperados
- Acceder al banco escribiendo la URL directamente en la barra, comprobando antes cuál es: la del Santander es
bancosantander.es, sin guion, ysantander.eses el Ayuntamiento de Santander - Activar doble factor de autenticación
Para Empresas
- Implementar SPF, DKIM y DMARC
- Formación continua en concienciación
- Simulacros de phishing periódicos
- Protocolos de verificación para transferencias
¿Te ha ocurrido y necesitas probarlo?
El rastro de un fraude digital se borra solo: los registros caducan y las cuentas se cierran. Cuanto antes se preserve, más queda que analizar.
Conclusión
El phishing sigue siendo la amenaza más común y efectiva. El análisis forense de ataques de phishing permite documentar la sofisticación del fraude, identificar a los atacantes cuando es posible, y proporcionar evidencia para procedimientos judiciales y reclamaciones bancarias. Un informe pericial riguroso puede ser la diferencia entre recuperar o no el dinero perdido.
Última actualización: 28 de agosto de 2026 Categoría: Seguridad Código: PHS-001
Preguntas Frecuentes
¿Cómo saber si un email es phishing?
Verificar el dominio real del remitente (no el nombre visible), buscar errores ortográficos, comprobar que los enlaces apuntan al dominio legítimo, y desconfiar de urgencia o amenazas inusuales.
¿Puedo denunciar un intento de phishing?
Sí. Si hubo perjuicio económico, es delito de estafa. Puedes denunciar ante Policía Nacional o Guardia Civil. También reportar a INCIBE y al banco suplantado.
¿El banco me devuelve el dinero si caigo en phishing?
Depende. Si el banco demuestra negligencia grave del cliente, puede no reembolsar. Un informe pericial puede ayudar a demostrar que el phishing era sofisticado y la víctima actuó razonablemente.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
