En qué se diferencia del phishing masivo
El phishing masivo envía el mismo mensaje a miles de personas y confía en el volumen. El spear phishing se prepara: los atacantes recogen información de LinkedIn, la web de la empresa, notas de prensa y filtraciones anteriores, y redactan un mensaje que encaja con el día a día del destinatario, como una factura de un proveedor real o un documento compartido por un compañero.
Objetivos habituales
A los equipos de finanzas se les ataca para cambiar datos bancarios o aprobar pagos, lo que a menudo lleva a un fraude BEC. A los administradores de IT, por sus accesos privilegiados. A recursos humanos llegan CV falsos con malware. A los directivos, por su autoridad, ya que una petición que parece venir de ellos rara vez se cuestiona.
Por qué cada vez es más difícil detectarlo
Las herramientas de IA permiten redactar mensajes fluidos en cualquier idioma y personalizarlos a gran escala, así que las faltas de ortografía ya no son una señal fiable. Algunas campañas combinan el correo con una llamada o un mensaje de voz que imita a una persona conocida.
Cómo reducir el riesgo
Procedimientos de verificación de pagos y cambios de acceso por un canal distinto, MFA resistente al phishing, DMARC para impedir la suplantación del propio dominio y formación en concienciación con escenarios realistas para cada puesto. Nuestro artículo sobre la concienciación en ISO 27001 explica qué espera la norma.




