MÓDULO 2: ATAQUES MÁS COMUNES

Cápsula 4: Phishing: Correos falsos que parecen reales.


Introducción

En el ecosistema industrial contemporáneo, la digitalización de los procesos productivos ha desplazado la frontera de la seguridad desde el uso de implementos físicos hacia la protección de los activos de información. El Phishing, definido como una técnica de ingeniería social que manipula la psicología del usuario para obtener acceso ilícito a sistemas críticos, representa hoy una de las amenazas más persistentes para la continuidad operativa de las fábricas. Como sostiene la literatura especializada, «la vulnerabilidad más crítica en cualquier sistema de seguridad no reside en el software, sino en la respuesta del factor humano ante estímulos de urgencia o autoridad» (Torres & Salinas, 2023).

El presente módulo, titulado «Módulo de Seguridad Diaria: El Phishing en la Fábrica», tiene como propósito capacitar al personal en la identificación de vectores de ataque comunes, tales como la suplantación de identidad de proveedores, la presión jerárquica simulada y el uso de enlaces maliciosos. Comprender que la precaución individual constituye el «firewall» más robusto de la organización es esencial para mitigar riesgos que podrían derivar en el secuestro de datos (ransomware) o la paralización total de la planta. A través de este análisis, se busca transformar la cultura organizacional hacia una postura de vigilancia activa y pensamiento crítico frente a la comunicación digital.

El phishing

«Si parece urgente, detente y duda. Tu precaución es nuestro mejor firewall.»

1. ¿Qué es el Phishing? Correos que mienten
El phishing es como un «anzuelo» digital. El atacante envía miles de correos esperando que alguien «pique». No es un error del computador; es un engaño dirigido a tus ojos y a tu buena voluntad.

El objetivo: Robar tus claves de acceso a las máquinas, a tu cuenta de sueldo o a los sistemas de pedidos de la empresa.

Los Disfraces del Atacante

¿Quién te escribe?
En una fábrica, los atacantes suelen usar tres identidades para engañarnos:

1. El «Proveedor» Urgente
El engaño: Recibes un correo de una empresa que realmente nos surte materia prima o repuestos. Dicen: «Estimados, hemos cambiado nuestra cuenta bancaria. Favor depositar el pago de la factura adjunta aquí para evitar retrasos en el despacho».

El peligro: Si pagamos a esa cuenta, el dinero se pierde para siempre y la materia prima nunca llegará, deteniendo la línea de producción.

Señal de alerta: Cambios repentinos en la forma de pago o correos con errores de ortografía.

2. La «Gerencia» Presionante
El engaño: Un correo que parece ser de tu jefe directo o del Gerente de Planta. «Estoy en una reunión importante y no puedo hablar. Necesito que me envíes ya mismo la clave de acceso al panel de control de la zona B».

El peligro: El atacante usa la jerarquía para que no te atrevas a decir que no.

Señal de alerta: El jefe nunca te pediría una clave privada por correo, y menos con tanta prisa.

3. El «Banco» o «Entidad Pública»
El engaño: «Su cuenta ha sido bloqueada por seguridad. Ingrese aquí para reactivarla».

El peligro: Quieren tus datos personales y bancarios.

Señal de alerta: El banco nunca te pedirá tu clave por un link de correo.

Las Trampas Invisibles

Enlaces y Adjuntos
Los Enlaces Falsos (El «Link» Tramposo)
A veces el texto del enlace dice www.mubanco.cl, pero si dejas el cursor del ratón encima (sin hacer clic), verás que la dirección real es algo extraño como www.pago-seguro-hack.com/robo.

Regla de Oro: No hagas clic. Si quieres ir al banco o al sistema de la empresa, escribe la dirección tú mismo en el navegador.

Los Adjuntos Peligrosos (El «Virus» en la Factura)
El correo viene con un archivo llamado Factura_Pendiente.zip o Detalle_Produccion.exe.

El peligro: Al abrirlo, instalas un programa silencioso que graba todo lo que escribes o bloquea las máquinas de la planta (Ransomware).

Regla de Oro: Si no esperabas un archivo de ese proveedor, no lo abras. Llama por teléfono y pregunta: «¿Usted me envió esto?».

El método de los 3 segundos

Antes de hacer clic, tómate 3 segundos y pregúntate:

¿Lo esperaba? Si el correo llegó de la nada, duda.

¿Me mete prisa? La urgencia es la herramienta del estafador.

¿La dirección de correo es correcta? Revisa si dice juan.perez@empresa.com o algo parecido pero falso como juan.perez@em-presa.net.

Recuerda