Sophos News

Los 10 ataques de phishing más usados en 2020

Sophos Phish Threat es un simulador de ataque de phishing, permite al departamento de TI enviar phishing falsos de apariencia realista a los trabajadores para que si se equivocan y hacen clic,  no estén los ciberdelincuentes al otro lado.

Los ciberdelincuentes nos ponen a prueba todo el tiempo, así que también podrías ponerte a prueba y dar un paso adelante. (Que no cunda el pánico, este no es post comercial, solo detallaremos algunas estadísticas curiosas que han surgido de los usuarios del producto en lo que va de año).

Con Sophos Phish Threat, puedes crear tus propias plantillas para tus propios phishing falsos, pero el producto incluye una extensa colección de plantillas personalizables propias que actualizamos regularmente.

La idea es realizar un seguimiento de la apariencia de las estafas del mundo real de todo tipo, desde “Alarmas peligrosas” hasta mensajes discretos que digan poco más que, por favor, consulte el archivo adjunto.

La historia nos enseña que los trucos de correo electrónico pueden funcionar sorprendentemente bien sin texto en el cuerpo del mensaje. Uno de los ataques mediante el  email más frecuentes de todos los tiempos fue HAPPY99, también conocido como Ska, que se publicó hace poco más de 20 años a principios de 1999. El correo electrónico constaba únicamente de un archivo adjunto; no había asunto ni mensaje, por lo que el único texto visible en el correo electrónico era el nombre del archivo adjunto, HAPPY99.EXE. Si se abría, aparecía un espectáculo de fuegos artificiales de Año Nuevo, aunque la animación encubría el virus que infectaba el ordenador y luego se propagaba utilizando la agenda de contactos. Irónicamente, la falta de un texto explicativo significaba que el correo electrónico resulta mucho menos sospechoso que si la línea de asunto hubiera contenido palabras en un idioma que el destinatario no hubiera esperado. HAPPY99 como nombre de archivo por sí solo tenía un atractivo oportuno y global que casi con certeza engañó a millones de personas más para que hicieran clic en él que si hubiera incluido cualquier tipo de discurso de marketing.

Buscando lo mejor peor

El equipo de Phish Threat se preguntó: “¿Qué plantillas de phishing dan los mejores resultados, o quizás con mayor precisión, los peores?”

¿Es más probable que los usuarios de correo electrónico empresarial se enamoren de los palos o las zanahorias? ¿Por amenazas u ofertas gratuitas? ¿Para obtener instrucciones explícitas o sugerencias útiles? ¿Para “debes” o “te puede gustar”?

Las respuestas cubrieron una amplia gama de temas de phishing, pero tenían un hilo común: ninguno de ellos era una amenaza.

La mayoría de ellos trataban temas que eran mundanos y poco dramáticos, mientras que al mismo tiempo aparentemente eran interesantes e importantes.

Nada en esta lista era realmente urgente o aterrador, y todos parecían lo suficientemente probables y sencillos como para que valiera la pena salir del camino rápidamente.

Los diez primeros (o los últimos)

 

¿Qué hacer?

Por cierto, si estás en el equipo de seguridad y no tienes una manera rápida y fácil para que tu personal informe posibles problemas de ciberseguridad, como llamadas telefónicas sospechosas o emails poco fiables, ¿por qué no configurar una solución fácil de recordar, como una dirección de correo electrónico interna y acostumbrarse a monitorearla?

No se necesita mucho estímulo para convertir a toda tu fuerza laboral en los ojos y oídos del equipo de seguridad.

Después de todo, cuando se trata de ciberseguridad, si uno falla todos se ven afectados.