Comprobador gratuito. Mira en 10 segundos si el correo de tu dominio está protegido. Comprobar ahora

Ventas 965 063 329
Acceder Prueba gratis
Suplantaciones

Whaling: el phishing que va a por el gerente

La respuesta corta

El whaling es un phishing dirigido a la dirección de una empresa: gerentes, socios o responsables financieros. Usa engaños hechos a medida, como un requerimiento legal falso, un contrato que hay que firmar hoy o una transferencia confidencial, porque la dirección puede aprobar pagos y tiene acceso a todo. Se frena con las mismas normas que el resto de la empresa: verificar por otro canal y no saltarse los controles por ser quien manda.

Un director mayor revisa con desconfianza una tableta en su despacho, con contratos impresos sobre la mesa

En inglés, whaling significa «caza de ballenas». En el correo, es el phishing que no va a por cualquiera de la empresa sino a por la pieza grande: el gerente, los socios o quien lleva las finanzas. Es una forma de spear phishing (phishing hecho a medida), con un objetivo más ambicioso: quien puede aprobar un pago grande o tiene acceso a todo.

Por qué la dirección es el objetivo

  • Puede autorizar pagos sin que nadie pregunte.
  • Su cuenta de correo abre todas las puertas: desde ella se puede engañar a empleados, clientes y proveedores.
  • Es fácil de estudiar: su nombre, su cargo y a menudo su agenda están en la web, en LinkedIn o en la prensa local.
  • Decide rápido y con prisa, que es justo lo que busca el engaño.

Los engaños más típicos

Un correo que parece de un juzgado, un notario, un abogado o una administración, con una demanda, una sanción o un plazo que vence. Lleva un enlace o un adjunto «con la documentación». El susto hace que se abra sin mirar.

El contrato que hay que firmar hoy

Un supuesto cliente, socio o asesor envía un contrato o un acuerdo «para firmar antes de la reunión». El enlace lleva a una página que imita un servicio de firma o de documentos compartidos y pide la contraseña del correo.

La operación confidencial

Un supuesto abogado o banco de inversión habla de una compra, una inversión o una operación que no se puede comentar con nadie y que requiere una transferencia o datos sensibles.

El robo de la cuenta para el siguiente paso

A veces el whaling no pide dinero: busca la contraseña del gerente. Con su cuenta, el atacante escribe después a contabilidad pidiendo una transferencia urgente. Ese segundo paso es el fraude del CEO, y es mucho más creíble porque el correo sale de la cuenta real.

Señales que la dirección debe conocer

  • Un asunto legal, fiscal o confidencial que llega por correo de quien no conocías.
  • Plazos muy cortos y amenazas de consecuencias.
  • Un enlace que pide iniciar sesión para ver un documento.
  • Un remitente con un dominio casi igual al del despacho, el banco o el cliente. Mira cómo se hace el spoofing para reconocerlo.
  • Una petición de saltarse el procedimiento habitual, aunque sea «solo por esta vez».

Medidas para la dirección

  1. Las mismas normas que el resto, sin excepciones. Si en la empresa ningún pago se aprueba solo por correo, tampoco los que pide o recibe la dirección. Dar ejemplo es la mejor formación.
  2. Verificar por otro canal cualquier asunto legal, bancario o de una operación: llamar al despacho, al notario o al banco a un número conocido, no al del correo.
  3. Verificación en dos pasos en la cuenta de la dirección antes que en ninguna otra. Si la contraseña se escapa, no basta para entrar.
  4. Menos información pública útil para el engaño: revisa qué dicen la web y los perfiles sobre quién paga, quién firma y con qué bancos o asesores trabajáis.
  5. Un asistente o una persona de confianza que pueda frenar: alguien a quien la dirección autoriza a decir «esto lo confirmamos antes».

La parte técnica

  • DMARC en vuestro dominio en quarantine o reject, para que nadie pueda suplantar a la dirección ante empleados o clientes. Puedes ver cómo lo tenéis con el comprobador gratuito.
  • Un filtro de entrada que aplique el DMARC de quien os escribe, rechace las suplantaciones, pare los adjuntos peligrosos y pase el antivirus antes de que el correo llegue a la bandeja de la dirección. Con EscudoCorreo, además, podéis poner en una lista blanca a vuestros despachos y bancos de confianza, siempre que su SPF o su DMARC confirmen que el correo es suyo.

El whaling funciona porque la dirección tiene prisa y poder. Las normas compartidas, la verificación por otro canal y un filtro por delante del correo le quitan las dos ventajas.

Preguntas frecuentes

¿Qué diferencia hay entre whaling y spear phishing?

Los dos son phishing dirigido a una persona concreta. El whaling es el caso en que esa persona es de la dirección: el objetivo es mayor (pagos grandes, acceso a todo) y el engaño suele imitar asuntos de alto nivel, como un abogado, un juzgado, un banco o una operación confidencial.

¿Y en qué se diferencia del fraude del CEO?

En el fraude del CEO se suplanta al gerente para engañar a un empleado. En el whaling el engañado es el propio gerente o un socio. A menudo van juntos: primero roban la cuenta del gerente con un whaling y después la usan para el fraude del CEO.

¿Por qué la dirección pica si sabe de esto?

Porque recibe muchos correos, decide rápido y está acostumbrada a asuntos urgentes y confidenciales, que es justo lo que imita el whaling. Y porque a veces se salta los controles que exige al resto «para ir más rápido».

Protege el correo de tu empresa hoy

Empieza gratis con 1 buzón. Sin tarjeta, sin mover tus buzones y con un asistente que te guía paso a paso.