Resumen del artículo:
- El smishing es un ataque cibernético peligroso que utiliza SMS e ingeniería social para engañar a las víctimas induciéndolas a revelar información personal o a instalar malware a través de mensajes de texto fraudulentos.
- Para garantizar la prevención del smishing, nunca hagas clic en enlaces sospechosos ni respondas a mensajes desconocidos; en su lugar, contacta con las organizaciones directamente a través de canales oficiales para verificar las alertas urgentes.
- La defensa efectiva contra el ataque smishing para las organizaciones incluye la implementación de claves físicas compatibles con FIDO2 para la autenticación en dos fases y la adopción de un modelo de seguridad Zero Trust, un componente central de SASE para limitar la posible vulneración de cuentas.
¿Qué es el smishing?
El smishing, o phishing por SMS, es el uso de mensajes de texto para engañar a las personas y hacer que revelen información confidencial o personal. Los estafadores de smishing emplean métodos manipulativos de ingeniería social para recolectar datos de sus víctimas.
Los teléfonos móviles y los teléfonos inteligentes suelen aceptar mensajes SMS de cualquier fuente. Esto permite a los estafadores enviar mensajes de texto engañosos a casi cualquier persona en el mundo. Los estafadores de smishing se hacen pasar por alguien que la víctima conoce o en quien confía para engañarla. También pueden usar detalles personales, amenazas u otras técnicas para convencer a la víctima de la legitimidad de un mensaje.
El objetivo del smishing es lograr que la víctima entregue parte de su información personal. Las víctimas pueden hacer esto al ingresar su nombre de usuario y contraseña en una página web falsa, y enviar su información de identificación al estafador o a través de una llamada telefónica con el estafador. El atacante puede utilizar la información que recopila para tomar el control de las cuentas y la identidad de la víctima, o puede venderla al mejor postor en los mercados clandestinos.
Smishing vs. phishing
El smishing es uno de los varios tipos de phishing. Phishing es el término que se utiliza para describir cualquier intento de manipulación y engaño a las personas para que revelen información personal o confidencial. El phishing es más común a través del correo electrónico, pero también se ha extendido a otros canales: mensajes de texto (smishing), llamadas telefónicas (vishing), códigos QR (quishing) y mensajes en redes sociales.
La disponibilidad generalizada de servicios de IA generativa (GenAI), como los modelos de lenguaje de gran tamaño (LLM), ha proporcionado a los estafadores herramientas adicionales para que sus mensajes de phishing suenen realistas. La adopción masiva de las redes sociales y la agregación de datos facilitan a los atacantes las posibilidad de personalizar sus ataques para sus objetivos. Como tal, el phishing sigue siendo una forma popular y rentable para que los estafadores roben datos confidenciales, aunque hoy en día muchas personas son más cautelosas al entregar sus datos a un extraño.
Cómo funciona el smishing: los pasos en una campaña de smishing
El smishing apunta a los teléfonos móviles, especialmente a los teléfonos inteligentes, que permiten a los usuarios abrir hipervínculos con facilidad. Los ataques de smishing principalmente siguen los siguientes pasos:
- Elección del objetivo: los atacantes pueden crear listas de números de teléfono activos de varias maneras, desde comprar listas en el mercado clandestino hasta utilizar bots para recopilar información de contacto. Algunas campañas de smishing lanzan una red general y envían mensajes de texto a la mayor cantidad de números de teléfono activos como sea posible. Otros ataques son altamente dirigidos y personalizados, y los atacantes realizan un poco más de investigación sobre los destinatarios de sus mensajes.
- Configuración de la infraestructura: algunos mensajes de texto de smishing requieren que la víctima toque un enlace, y en esos casos, el estafador configura sitios web o aplicaciones falsos que recopilan los datos de las víctimas. El envío de mensajes requiere el uso de números de teléfono falsos, pasarelas de SMS o teléfonos móviles comprometidos para que los atacantes puedan disfrazar el origen de los mensajes y cambiar rápidamente de número de teléfono si el suyo es bloqueado.
- Redacción del mensaje: un mensaje de smishing puede ser corto o largo, formal o personal; cada campaña es diferente. Los mensajes de smishing que aparentan ser de una marca confiable probablemente tengan un tono formal, mientras que los mensajes de smishing que supuestamente provienen de alguien conocido por la víctima pueden tener un tono más informal. Muchos de los mensajes de smishing más eficaces son directos y van al punto, como "¡Alerta! Tu horario de trabajo ha sido actualizado, toca el enlace para ver los cambios" (un ejemplo real de un ataque de smishing de 2022). Dependiendo de las tácticas empleadas, algunos mensajes de smishing están altamente personalizados para la víctima. Otros están destinados a atraer a la mayor cantidad de personas posible. Los servicios de LLM pueden ayudar a los atacantes a elaborar mensajes convincentes.
- Interacción con el objetivo: la interacción con la víctima prevista suele ser tan simple como enviar un mensaje de texto y esperar que la víctima haga clic en un enlace o responda con la información deseada. En otras ocasiones, puede haber una conversación prolongada por mensaje de texto o por teléfono con la víctima.
- Recopilación de datos: el estafador puede intentar que las víctimas ingresen sus datos en una página de inicio de sesión falsa o un formulario, o a través de una aplicación maliciosa. También pueden recopilar datos mediante conversaciones con la víctima.
- Instalación de malware: esto solo ocurre en algunos ataques de smishing. Una descarga de malware puede activarse después de que el usuario cargue la página web del atacante o al inducir al usuario a descargar una aplicación maliciosa directamente. La instalación de malware puede permitir a los atacantes recopilar más datos de la víctima, propagar el malware a otras fuentes o simplemente utilizar el teléfono inteligente infectado en una red de robots (botnet).
- Uso o venta de los datos personales recopilados: los atacantes pueden hacer cualquiera de las dos cosas, o ambas, con los datos que recopilan.
Tipos de smishing
Los mensajes de smishing pueden adoptar muchas formas:
- Verificación de cuenta: en esta estafa de smishing, la víctima recibe un mensaje de texto que finge ser de un servicio de correo electrónico, una aplicación de redes sociales o un servicio de streaming que utiliza. Las instrucciones incitan a la víctima a "verificar su cuenta" haciendo clic en un enlace e ingresando su nombre de usuario y contraseña en una página de inicio de sesión falsa controlada por el estafador.
- Fraude bancario: los estafadores se hacen pasar por el banco de la víctima, afirman que sus cuentas han sido objeto de actividades sospechosas e incluyen un enlace para "verificar" su identidad, de forma similar a otras estafas de verificación de cuentas.
- Soporte técnico: el mensaje de smishing afirma que hay un problema con el dispositivo o con algún otro servicio que la víctima utiliza. Los empleados de una organización objetivo podrían recibir mensajes de texto informando que se les ha bloqueado el acceso a sus cuentas. Los atacantes se hacen pasar por el equipo informático de la organización.
- Estafas de recompensas: el mensaje de smishing informa al destinatario que ha ganado una recompensa, una lotería o un sorteo, y que puede reclamar su premio siguiendo el enlace proporcionado, donde se le dan instrucciones para ingresar información personal.
- Cancelación del servicio: el texto intenta asustar al destinatario al afirmar que su suscripción a un servicio está a punto de cancelarse.
- Notificación de entrega: estos mensajes de smishing pretenden ser de un servicio de entrega. Pueden decir que un paquete está en camino y proporcionar un "enlace de seguimiento" que lleva a una página web falsa que recopila datos, o pueden decir que un paquete importante no pudo ser entregado.
- Devolución de impuestos: los mensajes de texto de smishing pueden indicar que el destinatario debe dinero a una agencia gubernamental de recaudación de impuestos; o, por el contrario, que necesita reclamar su devolución de impuestos.
- Mensaje de un ejecutivo:los estafadores de smishing pueden hacerse pasar por el CEO u otro ejecutivo del lugar de trabajo del destinatario. Estos ataques podrían ser algo personalizados (se dirigen al destinatario por su nombre, incluyen su lugar de trabajo real y utilizan otra información personal básica que se puede encontrar en línea).
- Mensajes falsos exagerados: muchos mensajes de smishing son obviamente falsos para la mayoría de las personas que los reciben (por ejemplo, "Soy un príncipe extranjero y mis cuentas están congeladas, si me envían $200, se los devolveré enviándoles $100,000 cuando pueda"). Aunque un pequeño porcentaje de personas podría caer en la trampa de estos mensajes, los estafadores también pueden utilizarlos para clasificar sus listas de información de contacto entre los crédulos y los menos crédulos.
- Mensajes sin firmar: algunos mensajes de smishing no contienen casi ningún detalle y están redactados como si fueran de alguien que el destinatario conoce (p. ej., "¿Estás en la ciudad?" o "¿Aún trabajas en el mismo lugar?"). La idea es que el destinatario podría pensar que conoce al remitente, pero ha perdido su número, y responda. Dichos mensajes pueden intentar atraer a la víctima a una conversación más extensa que concluya con una solicitud de datos. O, los atacantes podrían estar intentando evaluar su lista de contactos para confirmar si el número de teléfono de la víctima está activo y si el destinatario suele responder a mensajes de números desconocidos. Luego, siguen más tarde con esquemas más convincentes desde diferentes números. No es prudente responder, ni siquiera en broma, a tales mensajes.
Tácticas de smishing
El smishing emplea muchas de las mismas tácticas que otros tipos de phishing. El proceso de recopilar información de contacto y enviar mensajes es un poco diferente en comparación con el phishing por correo electrónico, pero en general, la mayoría de las campañas de smishing incluyen:
- Ingeniería social: los atacantes manipulan a sus víctimas apelando a emociones como el miedo o la codicia. Las tácticas de manipulación incluyen crear una sensación de urgencia, suplantar a personas o marcas de confianza y hacerse pasar por alguien con autoridad.
- Páginas web y aplicaciones falsas: los atacantes de smishing configuran páginas de inicio de sesión y aplicaciones falsas, pero convincentes, que recopilan información personal de sus víctimas.
- Personalización: las personas son más propensas a responder a los mensajes de texto que los abordan por su nombre. Los atacantes de smishing pueden usar información personal obtenida de fuentes públicas, comprada en el mercado clandestino o recopilada en campañas anteriores de smishing y phishing para que sus mensajes sean más convincentes.
- Fuente oculta: los atacantes de smishing pueden enviar sus mensajes desde una variedad de números de teléfono que controlan. Pueden usar pasarelas SMS para enviar mensajes directamente desde computadoras en lugar de depender de teléfonos. El envío de mensajes y el encubrimiento de su verdadera fuente pueden ser automatizados en su mayoría.
- Seguimiento en múltiples canales: El smishing puede ser parte de una campaña más amplia a través de otros canales de mensajería, como el correo electrónico o las redes sociales.
¿Qué debes hacer si recibes un posible mensaje de texto de "smishing"?
No hagas clic en ningún enlace: esto se aplica a cualquier enlace en mensajes de texto de un número desconocido o de una fuente inesperada. Tales enlaces pueden llevar a páginas o aplicaciones que recolectan datos o alojan malware. En su lugar, visita el sitio web oficial de la fuente por separado y carga la página de esa manera; por ejemplo, si un mensaje de texto incluye un aviso sobre la cancelación del servicio, visita el sitio web del proveedor de servicios por separado y utiliza esa página de inicio de sesión, en lugar de hacer clic en el enlace del texto.
No respondas: los atacantes suelen verificar solo si un número está activo o si la información personal sobre el destinatario es correcta. Responder, incluso si no se revela información personal, aún se revela demasiado. Es probable que los atacantes destinen más recursos a las personas que leen y responden a sus mensajes, de la misma manera que un vendedor probablemente hará un seguimiento repetido con alguien que muestra un interés pasajero en un producto.
Reporta el número de teléfono: los operadores de telefonía móvil suelen bloquear los números si suficientes personas los reportan, aunque los estafadores de smishing pueden simplemente cambiar u ocultar sus números.
Reporta al equipo informático o de seguridad: los equipos de seguridad necesitan tanta visibilidad como sea posible sobre los ataques dirigidos a los empleados. Los ataques de smishing pueden ser parte de una campaña de amenazas más grande que busca acceder a la red de una empresa.
Verifica la fuente por separado: contacta directamente con la marca o el proveedor de servicios, utilizando la información de contacto oficial de una fuente conocida, para verificar la información en el texto. Infórmales, si el mensaje resulta ser smishing, que alguien está realizando una campaña de smishing contra sus clientes.
Elimina el mensaje y bloquea el número: esto no deja ninguna posibilidad de caer en la estafa o tocar accidentalmente el enlace.
No respondas ni hagas clic en ningún enlace: ¡Vale la pena repetirlo!
Desactivar las confirmaciones de lectura: algunos servicios de mensajería SMS envían un aviso a la otra parte cuando se ha abierto y leído un mensaje de texto. En los ataques de smishing, un acuse de recibo le permite al atacante saber que la víctima prevista al menos está leyendo los mensajes, incluso si no está cayendo en las estafas o haciendo clic en algún enlace. Desactivar las confirmaciones de lectura por defecto dificulta que los atacantes obtengan esta información.
Smishing como parte de campañas de ataque más amplias
En lugar de simplemente dirigirse a individuos, las amenazas persistentes avanzadas (APT) pueden emplear una campaña de múltiples etapas para vulnerar a una organización de mayor tamaño. Pueden usar smishing para tomar el control de la cuenta de un empleado o de un contratista conocido, y luego pasar a otras cuentas o sistemas. Una vez que tienen este acceso, pueden vulnerar datos confidenciales, espiar las actividades de una organización, infectar a la organización con ransomware o dañar sus operaciones comerciales. Por lo tanto, el smishing es un vector de ataque crucial contra el que las grandes organizaciones deben defenderse.
¿Cómo pueden las organizaciones defenderse de las campañas de smishing?
- Claves físicas para la autenticación de dos factores (2FA): una de las defensas más sólidas contra los ataques de smishing es utilizar la autenticación de dos factores, de modo que un conjunto de credenciales de inicio de sesión por sí solo no sea suficiente para obtener acceso a una cuenta. Específicamente, el uso de claves físicas compatibles con FIDO2, tokens basados en hardware que se conectan a puertos USB o utilizan Bluetooth, reduce a prácticamente cero la probabilidad de que un ataque de smishing tenga éxito. (Los tokens pueden ser interceptados.)
- Formación del usuario: se debe enseñar a los empleados y contratistas a reconocer los mensajes de phishing y smishing. Reportar estos mensajes debe ser instantáneo y fácil.
- Seguridad Zero Trust: este es un tipo de modelo de seguridad que asume que las amenazas pueden estar presentes dentro de las redes seguras y que incluso los usuarios y dispositivos conocidos podrían estar comprometidos. Una arquitectura Zero Trust ayuda a restringir el daño si un ataque de smishing tiene éxito, utiliza la microsegmentación para prevenir el movimiento lateral y la escalada de privilegios. La autenticación de dos factores también es un componente fundamental de la seguridad Zero Trust. Descubre cómo Cloudflare mitigó una sofisticada campaña de smishing con la autenticación de dos factores y la seguridad zero trust.
Preguntas frecuentes
¿Qué significa smishing?
El smishing es una forma de ciberataque que utiliza mensajes de texto para engañar a las personas y hacer que entreguen información personal o confidencial. El nombre es una combinación de "SMS" y "phishing". Los atacantes a menudo fingen ser una persona u organización de confianza para manipular a las víctimas y hacer que revelen su información.
¿Cuáles son algunos tipos comunes de estafas de smishing?
Las estafas de smishing pueden adoptar muchas formas, incluidos mensajes que afirman ser de un banco sobre actividad sospechosa, un servicio de entrega con un enlace de seguimiento o un servicio de correo electrónico que requiere la verificación de la cuenta. Otros tipos incluyen mensajes que prometen recompensas, amenazan con cancelar el servicio o se hacen pasar por un ejecutivo del lugar de trabajo de la víctima. Algunos estafadores incluso envían saludos genéricos o preguntas como «Hola, ¿cómo estás?» para ver si un número de teléfono está activo y si el destinatario responderá.
¿Cuál es la diferencia entre smishing y phishing?
El smishing es un tipo específico de ataque de phishing que ocurre a través de mensajes de texto (SMS). El phishing es un término más general para cualquier intento de manipulación o engaño a las personas para que revelen información personal o confidencial. El phishing es más común a través del correo electrónico, pero también puede ocurrir mediante llamadas telefónicas, códigos QR, mensajes en redes sociales y mensajes de texto.
¿Cómo puedo protegerme de un ataque de smishing?
Si recibes un mensaje de texto que sospechas que es un ataque de smishing, no hagas clic en ningún enlace. Tampoco deberías responder al mensaje, ya que esto confirma al atacante que tu número está activo. Debes eliminar el mensaje, bloquear el número y desactivar las confirmaciones de lectura para evitar que los atacantes sepan que has abierto el mensaje. También podrías querer informar del ataque al equipo de seguridad de tu empresa para darles visibilidad sobre los ataques dirigidos a los empleados.
¿Cómo puede una organización defenderse de las campañas de smishing?
Las organizaciones pueden protegerse contra el smishing mediante la capacitación de los empleados y contratistas para que identifiquen y reporten estos mensajes. El uso de llaves físicas para la autenticación de dos factores (2FA) también es una defensa fuerte, ya que hace que sea casi imposible que un atacante acceda a una cuenta solo con credenciales de inicio de sesión robadas. Adoptar un modelo de seguridad zero trust también puede ser beneficioso, ya que parte de la premisa de que las amenazas pueden estar ya dentro de la red y limita el daño que un ataque exitoso puede causar.