Seguridad

Phishing

Técnica de ingeniería social donde los atacantes suplantan la identidad de entidades legítimas (bancos, empresas, organismos) para engañar a las víctimas y obtener credenciales, datos financieros o instalar malware.

8 min de lectura

¿Qué es el Phishing?

El phishing es una técnica de ingeniería social en la que los atacantes envían comunicaciones fraudulentas (principalmente emails) que aparentan provenir de fuentes legítimas para engañar a las víctimas y obtener información sensible como contraseñas, datos bancarios, o instalar malware.

Amenaza Persistente

El phishing sigue siendo el vector de entrada más rentable para el atacante. El «más del 90 % de los ciberataques empiezan por un email» que se repite en tantos sitios es una cifra huérfana: no procede de ningún informe localizable. Lo que sí está medido: el phishing y el robo de credenciales suman el 31 % de las brechas y son de los vectores más lentos de detectar —261 y 292 días de media en la edición de 2024—, según el IBM Cost of a Data Breach. El ciclo global bajó a 241 días en la edición de 2025, el mínimo en nueve años, así que conviene citar ambos con su año. En España, el INCIBE registró 25.133 casos de phishing en 2025 (Balance 2025).

Tipos de Phishing

TipoDescripciónObjetivo
Phishing masivoEmails genéricos a miles de destinatariosCualquier víctima
Spear phishingPersonalizado para individuo específicoDirectivos, empleados clave
WhalingDirigido a altos ejecutivosCEOs, CFOs
SmishingPhishing por SMSUsuarios de móvil
VishingPhishing por llamada telefónicaPersonas mayores, empresas
Clone phishingReplica email legítimo previoVíctimas específicas
BECSuplantación de email empresarialDepartamentos financieros

Cuando el ataque ha causado perjuicio económico (transferencia fraudulenta, robo de credenciales, extorsión), la vía pericial habitual es el servicio de análisis de fraudes informáticos, que combina análisis de cabeceras, correlación temporal y cadena de custodia para trazar el incidente de forma admisible en juicio.

Indicadores de Phishing

En el Remitente

Legítimo:    soporte@bancosantander.es   ← el dominio real NO lleva guion
Phishing:    soporte@banc0-santander.es  (cero por "o")
             soporte@banco-santander.com.ru
             banco-santander@servicio-clientes.com
El Nombre No Es el Email

El nombre visible del remitente (“Banco Santander”) puede ser cualquier texto. Lo importante es el email real (la parte después de “From:”).

En el Contenido

IndicadorEjemplo
Urgencia artificial”Su cuenta será bloqueada en 24 horas”
Amenazas”Acceso no autorizado detectado”
Errores gramaticalesTraducciones automáticas deficientes
Saludo genérico”Estimado cliente” en vez de tu nombre
Solicitud de datosPedir contraseñas, PINs, o datos completos

En los Enlaces

Visible:    https://www.bancosantander.es/login
Real:       https://www.santander-verificar.com/es/login

(Ojo con el ejemplo inverso: `santander.es` NO es el banco, es el
 Portal del Ayuntamiento de Santander. Confundirlos es otra forma
 del mismo error.)

Técnica: pasar el ratón sobre el enlace, sin hacer clic, para ver el destino.

No es universal, y conviene saber dónde falla: en móvil no hay hover —hay pulsación
larga—, y en Microsoft 365 con Safe Links activado el href está reescrito a un
dominio `*.safelinks.protection.outlook.com`, de modo que el hover muestra el
envoltorio de Microsoft y no el destino real del atacante.

Análisis Forense de Phishing

Cabeceras de Email

Las cabeceras contienen información técnica crucial:

Return-Path: <attacker@malicious-server.com>
Received: from mail.malicious-server.com (203.0.113.10)
    by mx.google.com with ESMTPS id abc123
From: "Banco Santander" <soporte@banco-santander.es>   ← el guion delata: el real es bancosantander.es
Reply-To: attacker@gmail.com
X-Originating-IP: [203.0.113.10]   ← cabecera NO estándar: no está en el RFC 5322,
                                      nació en Hotmail y Gmail no la escribe.
                                      Si aparece, procede de otro sistema

Información Extraíble

CampoInformación
ReceivedServidores por donde pasó el email
X-Originating-IPNo es «la IP del remitente»: es una cabecera no estándar —no está en el RFC 5322— que el receptor no escribe y que puede insertar cualquiera. Vale como indicio, no como origen acreditado
Return-PathEmail real de retorno
Reply-ToDónde van las respuestas
SPF/DKIM/DMARCValidación de autenticidad

Proceso de Análisis

  1. Preservar evidencia: Guardar email completo con cabeceras (formato .eml).

  2. Analizar cabeceras: Extraer IPs, servidores, y verificar SPF/DKIM.

  3. Examinar URLs: leer el destino sin abrirlo y comprobar el dominio. Con una cautela que hay que tener presente antes de pegar nada: urlscan.io visita la URL —ese es su producto: captura y DOM— y VirusTotal puede descargarla y comparte lo enviado con sus socios. Es decir, el enlace se abre igual, pero desde infraestructura de un tercero y dejando rastro público.

  4. Analizar adjuntos: en un entorno aislado y bajo control del perito. Any.run, Hybrid Analysis y VirusTotal no son sandboxes propios: son servicios en la nube que conservan la muestra y la comparten. VirusTotal lo dice en su documentación —los resultados se comparten con quien envía y entre los socios que examinan—, y el plan gratuito de ANY.RUN publica los análisis. Subir ahí un adjunto de un caso puede divulgar datos del cliente y avisar al atacante de que se le está investigando.

  5. Investigar infraestructura: WHOIS del dominio, geolocalización de IPs.

  6. Documentar: Capturas con timestamp, hashes de evidencia.

Herramientas de Análisis

Análisis de Cabeceras

HerramientaUso
MXToolbox — Email Header Analyzer (mxtoolbox.com/EmailHeaders.aspx)Analizador RFC 822 de cabeceras. Ojo: se pegan IPs internas, destinatario y Message-ID en un servicio ajeno
Google Admin Toolbox (toolbox.googleapps.com/apps/messageheader)Analizador de cabeceras con la misma cautela sobre lo que se pega
Analizador localPara un caso con datos de cliente, lo prudente es analizar las cabeceras en local y no pegarlas en un servicio web

Análisis de URLs

HerramientaUso
VirusTotalReputación de URLs
URLScan.ioCaptura y DOM del destino. Visita la URL, y por defecto en cuenta gratuita el análisis queda público
PhishTankBase de datos de phishing

Análisis de Adjuntos

HerramientaUso
Any.runSandbox en la nube. En el plan gratuito los análisis son públicos
Hybrid AnalysisCrowdStrike Falcon Sandbox en la nube; la muestra sale de tu control
VirusTotalMultimotor. Su documentación advierte de que lo enviado se comparte con los socios que examinan

Caso: fraude bancario por phishing

Escenario ilustrativo

Lo que sigue es un escenario construido sobre una tipología real: enseña qué rastro deja el ataque y cómo se peritan las cabeceras. No relata un expediente concreto —no hay entidad, cliente ni procedimiento identificables— y el importe, las horas y el dominio son del escenario, no del mundo.

Escenario

Un cliente recibe un correo de «su banco» avisando de actividad sospechosa. Hace clic, introduce sus credenciales en una página clonada y, poco después, salen dos transferencias de su cuenta.

El eslabón que no puede faltar en el relato. Una página que solo recoge usuario y contraseña no basta para mover dinero: la PSD2 impone autenticación reforzada, de modo que la transferencia exige además el segundo factor. Lo que se usa hoy para saltarlo es un proxy en tiempo real —el atacante retransmite la sesión, la víctima recibe su OTP legítimo y lo teclea en la página falsa, y el proxy lo reenvía al banco antes de que caduque—. Omitir ese paso no es un detalle de guion: es justo donde encalla la reclamación, porque el banco contesta que «el código OTP fue validado correctamente».

Análisis Forense

1. Email preservado

From: "Banco BBVA - Seguridad" <alertas@bbva-seguridad.online>
Subject: [URGENTE] Actividad sospechosa detectada
Date: 15 Jan 2026 09:32:14 +0100

Análisis de cabeceras:
- Dominio bbva-seguridad.online registrado hace 3 días
- IP origen: la geolocalización de un rango se comprueba en el registro (WHOIS de RIPE),
  bloque por bloque. Un `/16` no pertenece a un país: `91.234.0.0/16` está repartido
  entre operadores de Polonia, Ucrania, Países Bajos, Lituania, Suiza, Suecia y también
  Rusia. Atribuir un país por los dos primeros octetos es un error que se rebate solo
- SPF: se evalúa contra el dominio del **MAIL FROM** (el sobre), no contra la marca
  suplantada. Aquí eso significa consultar el TXT de `bbva-seguridad.online`, que puede
  perfectamente dar PASS porque el atacante publica su propio SPF. El RFC 7208 §2.2
  desaconseja expresamente evaluar SPF contra otras identidades
- DKIM: Ausente

2. Página de phishing

URL: https://bbva-seguridad.online/es/login
- Copia exacta de la página real de BBVA
- Certificado TLS válido. **No es indicador de sofisticación**: Let's Encrypt los emite
  gratis y automáticamente, y desde 2018 el navegador marca como «no seguro» todo lo que
  va por HTTP, así que el atacante lo necesita para no delatarse
- Formulario envía datos a servidor atacante
- Dominio registrado con datos falsos

3. Timeline

09:32 - Email recibido
09:35 - Víctima hace clic
09:36 - Introduce credenciales en la página clonada
09:38 - Recibe el SMS con el código de un solo uso, legítimo, enviado por su banco
09:39 - Lo teclea en la página falsa; el proxy del atacante lo reenvía al banco
09:41 - Primera transferencia fraudulenta
09:47 - Segunda transferencia
10:15 - Víctima detecta el fraude

Informe Pericial

El informe documenta:

  • Fidelidad de la copia del sitio legítimo
  • Indicadores técnicos de fraude
  • Timeline de eventos
  • Análisis de por qué un usuario razonable podría ser engañado
Para Reclamación Bancaria

El informe pericial puede ayudar a demostrar que la víctima actuó de forma razonable y que el phishing era lo suficientemente sofisticado para engañar a una persona prudente, fortaleciendo la reclamación contra el banco.

BEC: Business Email Compromise

Qué Es

El atacante compromete o suplanta un email empresarial legítimo para solicitar transferencias fraudulentas.

Ejemplo Típico

De: CEO (email comprometido o spoofed)
Para: Director Financiero
Asunto: Transferencia urgente - confidencial

Necesito que realices una transferencia urgente de 50.000€
a este proveedor. Es confidencial, no lo comentes con nadie.
Te llamo luego para explicarte.

[El CFO ejecuta la transferencia a cuenta del atacante]

Análisis Forense BEC

  • Verificar si el email fue comprometido o spoofed
  • Analizar logs de acceso al correo
  • Investigar posible ingeniería social previa
  • Rastrear la cuenta de destino

Delitos Aplicables

DelitoArtículo CPPena
Estafa248-2516 meses - 3 años
Estafa agravada250 (>50.000€)1-6 años
Usurpación estado civil4016 meses - 3 años
Acceso ilícito197 bis6 meses - 2 años

Dónde Denunciar

  • Policía Nacional: Brigada Central de Investigación Tecnológica
  • Guardia Civil: Departamento Contra el Cibercrimen (antes GDT)
  • INCIBE: Reportar para alertar a otros
  • Banco suplantado: Para que alerten a clientes

Responsabilidad del Banco

Según jurisprudencia reciente y normativa de servicios de pago:

SituaciónResponsabilidad
Phishing sofisticado, víctima prudenteBanco debe reembolsar
Negligencia grave de la víctimaBanco puede negarse
Falta de medidas de seguridad del bancoBanco responsable
Víctima ignoró avisos claros de fraudeNegligencia del cliente

El informe pericial puede ser determinante para establecer si el phishing era detectable por un usuario medio.

Recomendaciones de Prevención

Para Usuarios

  • Verificar siempre el dominio real del remitente
  • No hacer clic en enlaces de emails inesperados
  • Acceder al banco escribiendo la URL directamente en la barra, comprobando antes cuál es: la del Santander es bancosantander.es, sin guion, y santander.es es el Ayuntamiento de Santander
  • Activar doble factor de autenticación

Para Empresas

  • Implementar SPF, DKIM y DMARC
  • Formación continua en concienciación
  • Simulacros de phishing periódicos
  • Protocolos de verificación para transferencias

¿Te ha ocurrido y necesitas probarlo?

El rastro de un fraude digital se borra solo: los registros caducan y las cuentas se cierran. Cuanto antes se preserve, más queda que analizar.

Conclusión

El phishing sigue siendo la amenaza más común y efectiva. El análisis forense de ataques de phishing permite documentar la sofisticación del fraude, identificar a los atacantes cuando es posible, y proporcionar evidencia para procedimientos judiciales y reclamaciones bancarias. Un informe pericial riguroso puede ser la diferencia entre recuperar o no el dinero perdido.

Última actualización: 28 de agosto de 2026 Categoría: Seguridad Código: PHS-001

Preguntas Frecuentes

¿Cómo saber si un email es phishing?

Verificar el dominio real del remitente (no el nombre visible), buscar errores ortográficos, comprobar que los enlaces apuntan al dominio legítimo, y desconfiar de urgencia o amenazas inusuales.

¿Puedo denunciar un intento de phishing?

Sí. Si hubo perjuicio económico, es delito de estafa. Puedes denunciar ante Policía Nacional o Guardia Civil. También reportar a INCIBE y al banco suplantado.

¿El banco me devuelve el dinero si caigo en phishing?

Depende. Si el banco demuestra negligencia grave del cliente, puede no reembolsar. Un informe pericial puede ayudar a demostrar que el phishing era sofisticado y la víctima actuó razonablemente.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp