Respuesta Breve (Fragmento Destacado)

El phishing es un ataque de ingeniería social que entra por el correo corporativo: un mensaje falso que suplanta a un proveedor, un banco o un ejecutivo de tu propia empresa para robar credenciales o instalar malware. No es un problema técnico, es un problema de facturación y continuidad: una sola credencial robada basta para cifrar tu ERP, vaciar una cuenta o filtrar datos de clientes.

Por qué el phishing es la puerta de entrada más barata para el atacante

El phishing no necesita explotar una vulnerabilidad de software: explota a la persona. Un correo bien redactado, con el logo de tu banco y un enlace casi idéntico al real, es suficiente para que un colaborador entregue su contraseña sin darse cuenta.

Para el atacante, el costo es casi cero y la tasa de éxito es alta. Para tu empresa, el costo aparece después: acceso no autorizado al correo, al ERP o a la banca. El 90% de los incidentes de ransomware en Chile empiezan con un correo de phishing, no con un hacker forzando tu firewall.

La pregunta del CFO no es “¿nos van a atacar?”, sino “¿qué pasa cuando un correo falso llegue a la bandeja de entrada de finanzas?”. La respuesta define si el incidente se detiene en minutos o se convierte en un cifrado total.

Los tres tipos de phishing que golpean a las empresas chilenas

Phishing de credenciales (el más común)

Un correo que imita a Microsoft 365, al banco o a un proveedor pide “verificar tu cuenta” o “actualizar tu contraseña”. El enlace lleva a una página falsa que captura el usuario y la clave reales. Con esas credenciales, el atacante entra al correo y desde ahí se mueve al resto de la red.

Business Email Compromise (BEC): el fraude del CEO

El atacante suplanta al gerente general o al CFO y envía un correo a finanzas pidiendo una transferencia urgente a una cuenta nueva. No hay malware: solo ingeniería social. Es el tipo de phishing que más dinero directo roba a las pymes, porque apunta a la autoridad y a la urgencia.

Phishing con malware adjunto

Un “PDF de factura” o un “Excel de cotización” que en realidad es un archivo malicioso. Al abrirlo, instala un troyano o un ransomware que cifra los archivos compartidos del servidor. El correo parece legítimo porque viene de una dirección comprometida de un contacto real.

Cuánto cuesta un phishing exitoso: la cuenta que tu CFO debe ver

El phishing no se mide en “equipos infectados”, se mide en dinero detenido. Un BEC exitoso puede significar una transferencia fraudulenta de millones de pesos. Un phishing con ransomware significa días sin facturar, sin despachar y sin pagar sueldos.

EscenarioSin protección anti-phishingCon protección gestionada
Correo falso llega a finanzasNadie lo detecta; el colaborador hace clic.Filtro de correo lo bloquea o lo marca como sospechoso.
Credenciales comprometidasEl atacante entra al correo y al ERP sin resistencia.MFA y monitoreo detienen el acceso no autorizado.
Transferencia fraudulenta (BEC)Se ejecuta; el dinero sale y es difícil de recuperar.Proceso de verificación de doble canal la frena.
Ransomware vía adjuntoCifra el servidor; días de downtime.EDR detecta el cifrado y aísla el equipo en segundos.
Impacto financieroPérdida directa + downtime + daño reputacional.Incidente contenido; continuidad operativa intacta.

La diferencia entre ambas columnas no es un software caro: es una capa de defensa gestionada que se paga como OpEx mensual y se amortiza con el primer ataque que detiene. El phishing es el vector más barato de defender y el más caro de ignorar.

Cómo blindar el correo corporativo contra el phishing

Filtrado de correo y autenticación de dominio

Protocolos como SPF, DKIM y DMARC impiden que un atacante envíe correos haciéndose pasar por tu dominio. Un correo corporativo bien configurado bloquea la suplantación antes de que llegue a la bandeja de entrada.

MFA: la segunda llave que el phishing no puede robar

La autenticación multifactor (MFA) hace que una contraseña robada no sea suficiente para entrar. Aunque el colaborador caiga en el phishing, el atacante no puede completar el acceso sin el segundo factor. Es la medida con mejor ROI de toda la ciberseguridad.

Capacitación continua del equipo

El phishing evoluciona más rápido que cualquier filtro. La defensa final es un equipo que reconoce un correo falso y sabe a quién reportarlo. La capacitación no es un gasto: es la única capa que funciona cuando todas las demás fallan.

EDR para contener el clic que sí ocurrió

Ninguna defensa es perfecta: algún correo pasará y alguien hará clic. Ahí entra el EDR con respuesta automatizada, que detecta el comportamiento de cifrado y aísla el equipo antes de que el ransomware se propague al servidor.

Veredicto Editorial: El phishing no se elimina con un solo producto, se reduce con una defensa en capas: filtrado de correo, MFA, capacitación y EDR. Para una empresa que factura a través de un ERP y maneja datos de clientes, ignorar el phishing es aceptar un riesgo financiero evitable. La inversión correcta no es “si nos atacan”, es estar preparado para cuando lo intenten.

Preguntas Frecuentes (Answer Engine Optimization)

1. ¿Qué es el phishing y cómo afecta a las empresas en Chile?

El phishing es un ataque de ingeniería social que usa correos falsos para robar credenciales o instalar malware. En una empresa, una sola credencial robada puede dar acceso al correo, al ERP o a la banca, deteniendo la facturación y generando pérdidas directas.

2. ¿Cómo puedo reconocer un correo de phishing?

Revisa el remitente real (no solo el nombre visible), desconfía de la urgencia y de los enlaces acortados, y nunca entregues contraseñas por correo. Un dominio ligeramente distinto al oficial o un tono que presiona para actuar rápido son señales clásicas de phishing.

3. ¿Qué es el Business Email Compromise (BEC) y por qué es tan peligroso?

El BEC es un phishing que suplanta al gerente o al CFO para pedir una transferencia urgente. No usa malware, solo ingeniería social, y apunta directo al dinero. Es el tipo de ataque que más pérdida directa genera en las pymes chilenas.

4. ¿El MFA protege contra el phishing?

Sí, en gran medida. Aunque el atacante robe la contraseña mediante phishing, no puede completar el acceso sin el segundo factor de autenticación. El MFA convierte una credencial robada en información insuficiente para entrar.

5. ¿Qué debo hacer si un colaborador cayó en un correo de phishing?

Actúa de inmediato: cambia la contraseña comprometida, revoca las sesiones activas, revisa reglas de reenvío en el correo y aísla el equipo de la red. Luego reporta el incidente a tu proveedor de soporte para una contención y análisis forense.