Correo. Inteligente. Eficaz.
Correo electrónico rápido y multiplataforma diseñado para filtrar el ruido.
💡Whaling: un ataque de phishing dirigido directamente a las personas con más autoridad para aprobar una transferencia bancaria o entregar datos sensibles: tu CEO, tu CFO, cualquier persona cuyo nombre por sí solo pueda hacer que un empleado deje de hacer preguntas. Cuanto más grande es el pez, más investigación se dedica a atraparlo.
El whaling es phishing, reducido a un objetivo muy específico y muy valioso: la dirección de tu organización. Está más investigado, es más convincente y resulta más costoso cuando funciona. El nombre es un juego de palabras deliberado con "phishing": los atacantes ya no lanzan una red, sino que cazan la mayor presa del agua, y están dispuestos a dedicar semanas a preparar un solo correo electrónico para capturarla.
Imagina la bandeja de entrada de un CFO un martes cualquiera: docenas de solicitudes legítimas y urgentes, cada una de las cuales requiere una decisión rápida. Ese es exactamente el entorno para el que está diseñado el whaling.
El phishing habitual juega con las probabilidades: miles de correos electrónicos genéricos, con la esperanza de que un pequeño porcentaje pique. El whaling le da la vuelta por completo a eso. Un solo objetivo, ampliamente investigado, a menudo usando detalles extraídos directamente de LinkedIn, de la página de biografía de una empresa o de un comunicado de prensa antiguo. El correo electrónico puede hacer referencia a un negocio real, a una conferencia real a la que el ejecutivo asistió realmente, a un nombre real de la junta directiva. Pero es phishing que ha hecho sus deberes, y eso es lo que lo hace peligroso.
Y la recompensa, cuando funciona, es enorme. FACC, un proveedor austriaco de piezas aeroespaciales para Airbus y Boeing, perdió cerca de $56 millones en 2016 después de que un empleado transfiriera fondos tras un correo electrónico que parecía provenir exactamente del CEO. Las consecuencias no se detuvieron en el dinero. Tanto el CEO como el CFO fueron despedidos en cuestión de semanas, informó Infosecurity Magazine en su momento. Un solo correo electrónico. Dos carreras terminadas.
FACC no es un caso aislado. El fabricante de hardware de redes Ubiquiti reveló en 2015 que había transferido aproximadamente $46,7 millones a cuentas en el extranjero después de que empleados de finanzas fueran engañados por mensajes que suplantaban a ejecutivos de la empresa y abogados externos. La empresa finalmente recuperó una parte de los fondos, pero solo después de meses de esfuerzo legal. Eso es un recordatorio de que la recuperación nunca está garantizada, y nunca es rápida.
¿Por qué apuntar tan alto en lugar de lanzar una red amplia? Porque los ejecutivos pueden autorizar grandes transferencias sin una segunda firma, y porque los empleados están capacitados (correctamente, en su mayoría) para actuar con rapidez cuando la dirección pide algo. El whaling convierte precisamente ese instinto en un arma. También explota una realidad más silenciosa: el personal junior rara vez se siente cómodo cuestionando una solicitud que parece provenir de arriba, incluso cuando algo en ella les resulta sospechoso.
Estos tres términos se confunden constantemente entre sí, y honestamente, la superposición es real.
El correo de phishing habitual lanza una red amplia: un mensaje genérico, enviado a miles, con la esperanza de que unos pocos caigan.
El spear phishing reduce el objetivo a una persona específica o a un pequeño grupo, pero no necesariamente a alguien de alto rango. Podría ser un nuevo empleado. Podría ser alguien de cuentas por pagar. La investigación es personal, pero el objetivo no necesita tener autoridad real.
El whaling lo reduce aún más, específicamente a ejecutivos y otros objetivos de alto valor, usando una investigación que la mayoría de los atacantes no se molestaría en recopilar para un objetivo de menor valor. Piénsalo como spear phishing con un presupuesto mucho mayor y un objetivo mucho más específico.
El compromiso de correo electrónico empresarial es la categoría más amplia que describe lo que sucede después: la estafa en sí, la transferencia bancaria, la factura falsa. El whaling suele ser el método. El BEC es el resultado. El whaling elige el objetivo. El BEC describe el engaño. Un atacante también puede omitir el whaling por completo y aun así ejecutar una estafa BEC (comprometiendo la cuenta de correo de un proveedor, por ejemplo), por lo que los dos términos no son intercambiables aunque se usen con frecuencia de esa manera.
Verifica por un segundo canal, siempre. Una llamada rápida a un número conocido (no uno indicado en el propio correo sospechoso) es mejor que confiar en una firma al pie de un mensaje. Este único hábito frena en seco la inmensa mayoría de los intentos de whaling, porque rompe la única ventaja del atacante: la velocidad.
Limita lo que los ejecutivos comparten públicamente. Los horarios de viaje, los detalles de los negocios, los organigramas, todo ello se convierte en material de investigación para el próximo intento. Una publicación en LinkedIn que anuncia un viaje al extranjero es, en efecto, luz verde para que los atacantes suplanten a ese ejecutivo mientras está ilocalizable.
Exige doble aprobación en las transferencias bancarias que superen un umbral establecido. Es más lento a propósito, y ese es precisamente el punto. Ningún correo electrónico por sí solo, por muy convincente que sea, debería poder mover cifras de seis dígitos por su cuenta.
Capacita específicamente a la dirección, no solo al personal general. Los ejecutivos son el objetivo aquí, y la mayoría de la capacitación en seguridad está escrita para todos menos para ellos. Las personas con autoridad para firmar necesitan comprender exactamente cómo se construyen estos correos y por qué se sentirán tan personales.
Presta atención cuando la urgencia y el secreto aparecen juntos. "Gestiona esto de forma discreta y rápida" es una de las mayores señales de alerta que existen: las solicitudes financieras legítimas rara vez piden a los empleados que se salten el proceso normal y que a la vez guarden silencio al respecto.
El whaling tiene éxito porque parece un asunto empresarial normal, que llega exactamente en el momento en que alguien está demasiado ocupado, demasiado deferente o demasiado apurado como para verificar dos veces. La defensa no es un filtro más inteligente: es una cultura en la que detenerse a verificar, incluso cuando el mensaje dice "CEO", nunca se trate como un retraso por el que haya que disculparse.