¿Qué es el vishing y cómo puedes evitarlo en tu empresa?
Ciberseguridad y Cumplimiento Simplificado para Startups y PYMEs en México y LATAM 🔐
Los ciberdelincuentes aprovechan la tecnología para cometer delitos y se tratan de ganar la confianza de las personas para que accedan a dar información confidencial, dinero u otros.
Estar alertas e informados sobre las distintas modalidades de estafa que hay en la actualidad nos ayuda a evitar ser víctimas de fraude. Uno de esos métodos que debes conocer es el vishing. ¿Sabes en qué consiste? A continuación, te explicamos cómo funciona y qué hacer para no caer en la trampa.
¿Qué es el vishing?
El vishing es un tipo de ataque de phishing que se lleva a cabo mediante llamada telefónica o mensajes de voz. El ciberdelincuente utiliza un software para modificar su voz, crear números telefónicos falsos y además utiliza tácticas de ingeniería social para persuadir a los usuarios a que divulguen información personal o confidencial.
La palabra vishing proviene de la unión de voice (voz) y phishing (ciberataque de suplantación de identidad); es decir, involucra todos aquellos ataques de phishing que contienen una voz, tanto humana como robótica.
Los cibercriminales suelen usar un servicio como Voz sobre protocolo de Internet (VoIP), un sistema que permite la transmisión de llamadas de voz mediante la red a cualquier tipo de dispositivo que tenga internet, sin necesidad de contar con un cableado y número fijo.
¿Cómo funcionan los ataques de vishing?
Existen distintas maneras de llevar a cabo este tipo de estafa telefónica, pero todos los métodos tienen algo en común: el visher (como se denomina al cibercriminal que lleva a cabo este tipo de ataques) usa herramientas de ingeniería social para obtener datos confidenciales, como número de cuenta bancaria, claves de tarjetas de crédito u otra información empresarial confidencial.
Existen principalmente tres formas en que los vishers consiguen información sensible:
Llamada directa
El estafador se hace pasar por un empleado de una entidad bancaria y se gana su confianza al mencionarle datos que le generen confianza como su compañía telefónica o cierta información que haya compartido en sus redes sociales.
Doble llamada
Un ciberdelincuente usa un mensaje grabado con un robot para informar a la víctima de un supuesto problema, como un acceso no autorizado, y le indica un número de teléfono para que llame y solucione el problema. Cuando el usuario llama a ese número, le piden información sensible como un número de cuenta, tarjeta de crédito o un DNI. Al entregar los datos, se consuma la estafa.
Combinaciones de técnicas
La víctima puede ser contactada por los cibercriminales vía mensaje de texto (smishing) para tratar de que revele su información bancaria y contraseña. Después es contactada vía telefónica por alguien que, mediante suplantación de identidad, la hace creer que forma parte de una operadora o un banco.
Ejemplos de ataques de vishing
Algunas de las tácticas o modus operandi más comunes que utilizan los ciberdelincuentes como vishing son:
Soporte técnico
El visher le hace creer a la víctima que es de una compañía especializada en seguridad informática que lo ayudará a proteger su equipo mediante herramientas de acceso remoto y le enseña archivos supuestamente corruptos.
El atacante aprovecha la preocupación de la víctima para venderle un supuesto antivirus u otra solución al problema ficticio, a cambio de una gran suma de dinero.
Reembolso por un servicio
El ciberdelincuente se comunica vía telefónica con la víctima para informarle sobre una supuesta devolución de un dinero o también le hacen creer que recibió una transferencia equivocada o dinero de más y debe regresarlo.
Suplantación de identidad de un ente público o una empresa
A través de una llamada telefónica, el ciberdelincuente se hace pasar por un funcionario, policía o trabajador de un banco o una firma legal y le hace creer a la víctima que está en un supuesto problema debido a un movimiento fraudulento. Esta entrega su información financiera e, incluso, le puede dar acceso a la computadora y a datos confidenciales.
Conocido en problemas
Este método se vale de la necesidad de urgencia y de los vínculos que tenga la víctima con algunas personas para estafar. El ciberdelincuente simula ser un conocido y lo manipula hasta lograr que le dé dinero para resolver un supuesto problema.
Consejos para evitar ser víctima de vishing
La manera más efectiva de evitar que este tipo de fraude tenga éxito es aprender a identificarlo. En el caso de las empresas, esto se traduce en mantener una política de seguridad clara, la cual debe incluir la educación y evaluación periódica de los empleados en materia de ciberseguridad.
A continuación, algunas de las prácticas más aconsejables para evitar este tipo de ataques.
Utiliza un identificador de llamadas
Los estafadores tienen la posibilidad de crear números falsos. Una buena opción para evitar llamadas fraudulentas es usar aplicaciones como Truecaller, un software de identificación de llamadas y bloqueo del spam proveniente de teléfonos móviles.
No contestar si se trata de números desconocidos
Si no conoces el número de teléfono del que están llamando, puedes dejar que la llamada caiga en el buzón de voz. Si en alguna oportunidad contestaste e identificaste que se trataba de una estafa, ya sabes que no debes atender la próxima vez que se repita.
No cumplas con solicitudes sospechosas
Nunca debes revelar información confidencial como datos personales o datos bancarios cuando te contactan vía llamada de voz o mensaje de texto.
Identifica tácticas de persuasión
Los estafadores se valen de la persuasión y la presión para intentar que la víctima caiga y revele algún tipo de información. Te pueden ofrecer el envío de dinero de manera inmediata, la entrega de tarjetas de regalo o transferencias bancarias, si usas las tarjetas de crédito.
Ante la sospecha, lo mejor es colgar
Si crees que puedes ser contactado por un ciberdelincuente, lo mejor es que cuelgues lo más pronto posible.
Conocer los métodos usados por los cibercriminales que aplican el vishing te ayudará a estar alerta ante posibles estafas que pongan en riesgo tu patrimonio o el de tu empresa. Si quieres reforzar las medidas de seguridad, pero no sabes cómo, consulta a profesionales del área.
Uno de los complementos de Apolo: CISO as a Service de Delta Protect, permite que un equipo de expertos en ciberseguridad asesoren a su empresa y los ayuden a educar y evaluar a sus empleados de forma eficiente y periódica.
En Delta Protect nos dedicamos a simplificar la ciberseguridad y el cumplimiento de tu empresa. ¡Agenda una demo de Apolo con nuestros expertos y descubre cómo podemos ayudarte a evitar el vishing y otros ciberataques en tu empresa!