El spear phishing (o phishing dirigido) es una modalidad de ataque cibernético altamente personalizada que tiene como objetivo robar información sensible o acceder a sistemas privados de individuos o empresas específicas. A diferencia del phishing común, que se envía de forma masiva y genérica, este ataque utiliza tácticas minuciosas para aumentar su eficacia.
El proceso de un ataque de spear phishing se basa fundamentalmente en la recolección previa de información. Los ciberdelincuentes investigan a sus víctimas utilizando datos de:
Con esta información, crean mensajes extremadamente convincentes que suelen suplantar la identidad de fuentes de confianza, como jefes, compañeros de trabajo o entidades financieras con las que la víctima tiene relación real. Estos mensajes pueden llegar por correo electrónico, redes sociales (como LinkedIn) o llamadas telefónicas, incitando a la víctima a descargar malware o compartir credenciales críticas.
El spear phishing representa un nivel de amenaza superior por las siguientes razones:
Para protegerse de esta amenaza sofisticada, se recomienda sospechar de solicitudes inesperadas, verificar las URLs pasando el ratón sobre los enlaces y, fundamentalmente, activar la autenticación de doble factor (2FA) en todas las cuentas críticas.