Spear phishing
Phishing dirigido a una persona específica, construido con datos reales de su rol, su empresa y sus herramientas. Mucho más efectivo que el envío masivo.
Definición completa
El spear phishing es un ataque de phishing dirigido a una persona u organización específica, construido con información real sobre la víctima: su rol, sus proyectos, sus proveedores, las herramientas que usa. Esa personalización hace que el mensaje parezca legítimo y multiplica la probabilidad de que la víctima caiga.
El atacante obtiene el contexto de fuentes públicas (OSINT), de brechas de datos previas o de correos comprometidos dentro de la misma organización. Un mensaje que menciona un proyecto real, imita a un proveedor real y llega en el momento esperado no se parece en nada al phishing masivo con errores de ortografía.
Por eso el entrenamiento con simulaciones genéricas se queda corto: si el ataque real está personalizado, la simulación que mide y entrena la conducta también debe estarlo, con escenarios que crucen rol, departamento y herramientas reales de la empresa.
Términos relacionados
Phishing
Ataque que suplanta a un remitente confiable, como un banco, un colega o un proveedor, para robar credenciales, datos o dinero, o instalar malware.
Whaling
Spear phishing dirigido a ejecutivos con poder de firma o acceso privilegiado. Busca pagos, información estratégica o el control del correo del directivo.
Business email compromise (BEC)
Fraude que suplanta a un directivo o proveedor desde un correo legítimo o falsificado para desviar pagos o datos. No suele llevar malware.
OSINT
Inteligencia construida con fuentes públicas: sitios web, redes sociales, registros. La misma información sirve para defender y para preparar ataques.
De la definición al dato: mide el riesgo humano de tu empresa
Fensivo detecta credenciales filtradas, simula ataques reales y valida con retest que la conducta cambió.