Phishing y smishing
El engaño no ataca al sistema, ataca a la persona que tiene la credencial. Qué factor de autenticación entrega la víctima en cada variante, por qué el código por SMS es el que más cae y por qué una passkey no se puede entregar aunque el usuario quiera.
Qué son el phishing y el smishing
El phishing es el engaño dirigido a que una persona entregue sus credenciales o autorice una operación creyendo que interactúa con una organización legítima. El smishing es la misma técnica sobre SMS o mensajería, y el vishing es la misma técnica sobre una llamada de voz.
El canal es lo único que cambia. El mecanismo es idéntico: un mensaje construye una situación creíble y urgente, la persona actúa, y lo que entrega es un dato que sirve para acceder o para aprobar.
La distinción operativa que importa es esta: el atacante no vulnera un sistema. Usa a un usuario autorizado como intermediario. Por eso los controles perimetrales de la organización atacada no lo ven, y por eso el resultado se parece tanto a una sesión legítima.
Lo que el ataque busca es un factor, no una contraseña
Tratar el phishing como un robo de contraseñas quedó viejo. En un acceso con doble factor, la contraseña sola no sirve, y el atacante lo sabe. Lo que arma es una captura en tiempo real de todos los factores que el sistema pida, en el orden en que los pida.
El intermediario en tiempo real es la técnica que lo hace posible. La página falsa no guarda lo que el usuario escribe: lo reenvía al sitio real en el momento y le devuelve al usuario lo que el sitio real responde. Si el sitio real pide un código, la página falsa lo pide. El usuario ve un flujo que funciona, porque está funcionando: del otro lado hay una autenticación verdadera ocurriendo.
Lo que el atacante obtiene al final no es una contraseña. Es una sesión abierta y válida. Cambiar la contraseña después no la cierra.
Cómo corre el ataque, paso a paso
La secuencia es la misma en correo, SMS y voz. Solo cambia el paso 2.
- Elegir el pretexto y el momento. Un vencimiento, un bloqueo de cuenta, una entrega pendiente, una transferencia no reconocida. El pretexto no necesita ser sofisticado, necesita ser plausible en ese instante.
- Entregar el mensaje. Correo con dominio parecido, SMS dentro de un hilo donde ya hay mensajes legítimos de la marca, o llamada desde un número que muestra el identificador de la entidad.
- Llevar a una superficie controlada por el atacante. Una página que replica el acceso real, o directamente la conversación telefónica.
- Capturar el primer factor. El usuario escribe usuario y contraseña. El atacante los reenvía al sitio real en el mismo momento.
- Capturar el segundo factor. El sitio real dispara el código o la notificación de aprobación. El atacante le pide al usuario que lo dicte o que apruebe, y lo usa dentro de su ventana de validez.
- Quedarse con la sesión. Con la autenticación completada, el atacante opera. La ventana efectiva no es el minuto que dura el código: es lo que dure la sesión.
- Asegurar el acceso. Cambio de datos de contacto y de factores registrados, para que el titular pierda la vía de recuperación. Ahí el incidente pasa a ser un account takeover.
El paso 5 es el que decide. Todo el resto es logística.
Qué factor cae y cuál resiste
Esta es la parte que casi ningún material general sobre phishing responde, y es la que un equipo necesita para decidir.
La propiedad que separa a los factores no es su fortaleza criptográfica. Es si el factor puede ser transferido por la persona a un tercero. Todo lo que una persona puede leer, dictar, copiar o aprobar, puede entregarlo bajo engaño.
- Contraseña — un secreto compartido. Es transferible por definición y cae en el primer intento.
- OTP por SMS — el factor que más cae. Es un código legible que el usuario puede dictar, llega por un canal que la organización no controla y además queda expuesto a que alguien se apropie de la línea, que es el mecanismo del SIM swapping.
- OTP en aplicación (TOTP) — resuelve el problema del canal, no el del engaño. Sigue siendo un código que la persona lee y puede dictar.
- Notificación de aprobación (push) — traslada la decisión al usuario en un momento en que ya fue convencido. El envío repetido de solicitudes hasta que alguien aprueba por cansancio es un patrón conocido de esta familia.
- Passkey y autenticación FIDO2 — resiste, y el motivo es mecánico, no de grado. La credencial es un par de claves cuya parte privada nunca sale del dispositivo, y la firma que produce está atada al dominio que la registró. Una página de phishing vive en otro dominio: no puede pedir una firma válida para el sitio real, aunque el usuario quiera dársela. No hay nada que la víctima pueda dictar.
- Biometría en el dispositivo — por sí sola no define nada. Lo que aporta es desbloquear la clave privada local. La resistencia viene de la atadura al dominio, no del rostro ni de la huella.
La conclusión práctica es incómoda y conviene decirla: agregar un segundo factor no vuelve al acceso resistente al phishing. Solo lo vuelve resistente si ese factor no se puede entregar.
A quién afecta y qué cuesta
El costo directo suele caer sobre la persona. El costo operativo y regulatorio cae sobre la organización.
- Servicios financieros — transferencias autorizadas por el propio titular bajo engaño, que son las más difíciles de revertir y las que peor encajan en los esquemas de responsabilidad.
- Retail y comercio electrónico — toma de cuentas con medios de pago guardados, y consumo de programas de puntos, que suele detectarse tarde porque nadie mira el saldo.
- Apuestas y gaming — cuentas con saldo y con verificación de identidad ya hecha, que es lo que las vuelve valiosas para reventa.
- Gobierno — acceso a trámites y beneficios en nombre de otra persona.
- Corporativo — el acceso de un empleado como puerta de entrada a sistemas internos.
En todos los casos la organización enfrenta el mismo problema de fondo: la operación fraudulenta llegó con una autenticación correcta, y distinguirla de una legítima exige señales que la autenticación por sí sola no da.
Qué controles lo detienen
Ningún control resuelve el phishing solo, y buena parte de los que más rinden están fuera del alcance de un proveedor de identidad. Nombrarlos completos es la única forma de que la lista sirva para decidir.
- Autenticación de origen atado (FIDO2, passkeys) — el control de mayor efecto sobre el mecanismo. Elimina el paso 5 en lugar de intentar detectarlo.
- Autenticación del correo del remitente (SPF, DKIM y DMARC en modo de rechazo) — reduce la suplantación del dominio propio. Es trabajo de la infraestructura de correo, no del proveedor de identidad.
- Filtrado en la pasarela de correo y protección del navegador — listas de reputación, análisis de enlaces y advertencias en el punto de clic. Lo proveen fabricantes de seguridad de correo y los propios navegadores.
- Registro de remitentes de SMS ante los operadores — limita que un tercero envíe mensajes con el identificador de la marca. Depende del operador y del regulador de telecomunicaciones de cada país, no de un proveedor.
- Detección y baja de dominios que imitan la marca — monitoreo de registros y solicitud de baja. Servicio de terceros especializados.
- Confirmación fuera de banda con el detalle de la operación — que lo que el usuario aprueba muestre destino y monto, y no solo diga "aprobar acceso". Convierte una aprobación ciega en una decisión informada.
- Señales de riesgo de sesión y de dispositivo — reputación del dispositivo, geolocalización incoherente, velocidad de la interacción, indicios de intermediación en el flujo. Es lo que queda cuando la autenticación ya fue superada.
- Escalamiento en la operación sensible, no solo en el acceso — volver a pedir presencia en el momento de la transferencia, no únicamente al entrar.
- Capacitación del usuario — tiene efecto acotado y decreciente. Sirve para elevar el piso, no para sostener la defensa. Un pretexto suficientemente bueno funciona sobre gente entrenada.
Un equipo que arma su defensa contra phishing solo con lo que le vende su proveedor de identidad está cubriendo un tramo del problema. La mitad de esta lista se compra en otro lado, y la parte de correo y telecomunicaciones no la resuelve ningún proveedor de autenticación.
Cómo lo aborda VU
VU trabaja sobre el paso 5 y sobre lo que ocurre después.
En autenticación, Autentica soporta siete factores: rostro, TOTP, OTP por SMS, OTP por correo, enlace mágico, contraseña y documento de identidad. Que el catálogo incluya los factores que caen bajo phishing es información, no un descargo: la elección del factor es de la organización, y esta página existe para que esa elección se haga sabiendo cuál se puede dictar y cuál no.
En detección, Protege contra el fraude evalúa señales de riesgo sobre la sesión y la operación, que es el control que queda en pie cuando la autenticación fue superada de forma legítima por un tercero.
Y en recuperación, la re-verificación biométrica de identidad cierra la vía que el atacante usa en el paso 7: si recuperar el acceso exige volver a probar quién es la persona, cambiar los datos de contacto deja de alcanzar.
Preguntas frecuentes
El mecanismo es el mismo y solo cambia el canal: phishing es por correo electrónico, smishing es por SMS o mensajería instantánea, y vishing es por llamada de voz. En los tres casos el objetivo es que la persona entregue una credencial o autorice una operación creyendo que trata con una organización legítima. La distinción tiene valor operativo porque los controles preventivos son distintos: el correo se defiende con autenticación de remitente y filtrado en la pasarela, el SMS depende del registro de remitentes ante los operadores, y la voz prácticamente no tiene control técnico preventivo.
Depende del factor, y esa es toda la respuesta. Un segundo factor que la persona puede leer y dictar, como un código por SMS o un código de aplicación, se captura en tiempo real: el atacante pide el código y lo usa dentro de su ventana de validez. Un factor atado al origen, como una passkey o una credencial FIDO2, no se puede entregar porque la firma que produce solo es válida para el dominio que registró la credencial, y la página del atacante tiene otro dominio. Sumar factores no vuelve resistente a un acceso. Cambiar el tipo de factor sí.
Por tres razones que se acumulan. Es un código legible, así que la persona puede dictarlo bajo engaño. Viaja por un canal que la organización no controla ni puede auditar. Y depende de que la línea telefónica siga en manos del titular, condición que se rompe con el SIM swapping. Sigue siendo mejor que no tener segundo factor, y sigue siendo el factor de menor fricción para poblaciones sin teléfono inteligente, pero no debería ser lo único entre un atacante y una operación sensible.