Phishing y Social Engineering: Guía Completa de Ataque y Defensa

De emails a deepfakes: anatomía, detección y defensa

12 artículos
~225 min lectura total

Sobre esta serie

El phishing sigue siendo el vector de acceso inicial número uno en ciberataques. Más del 90% de las brechas comienzan con alguna forma de ingeniería social. Esta serie cubre desde los fundamentos hasta las técnicas más avanzadas: deepfake vishing, credential harvesting con bypass de MFA, y la nueva ola de quishing con códigos QR.

Para quién es

Estructura

Bloque 1: Fundamentos (artículos 1-3) Taxonomía completa, anatomía técnica de emails y técnicas avanzadas de targeting en APTs.

Bloque 2: Vectores emergentes (artículos 4-8) Phishing kits, vishing con IA, quishing, BEC y credential harvesting avanzado.

Bloque 3: Detección y defensa (artículos 9-12) Reglas de detección, simulación purple team, defensa organizacional y amenazas móviles.

Nivel

Accesible desde nivel principiante (artículo 1) hasta avanzado (credential harvesting, phishing kits). Se asume conocimiento básico de protocolos de email y seguridad web.

01
Principiante16 min

Que es phishing: taxonomia completa de ataques

Guía completa de phishing y sus variantes: email phishing, spear phishing, whaling, vishing, smishing, quishing (QR), pharming y watering hole.

02
Intermedio20 min

Anatomia de un email de phishing: headers y autenticacion

Análisis técnico de emails de phishing: headers SMTP, Return-Path, Received, SPF, DKIM, DMARC, X-headers.

03
Intermedio20 min

Spear phishing en APTs: tecnicas avanzadas

Cómo los grupos APT ejecutan spear phishing avanzado: OSINT reconnaissance, pretexting, payload delivery (macros, ISO, OneNote, HTML smuggling), campañas.

04
Avanzado20 min

Phishing kits: analisis de infraestructura y evasion

Análisis de phishing kits modernos: estructura de archivos, técnicas anti-bot, bypass de MFA con reverse proxy, Phishing-as-a-Service (PhaaS), y kits.

05
Intermedio17 min

Vishing y Deepfake de Voz: Ataques Telefónicos

Vishing potenciado por IA: deepfake de voz en tiempo real, clonación vocal con 3 segundos de audio, CEO fraud por teléfono, campañas documentadas,.

06
Intermedio17 min

Quishing: Ataques de Phishing via QR Code y Campañas

Quishing (QR code phishing): cómo funcionan los ataques con códigos QR, por qué evaden filtros de email, campañas documentadas contra Microsoft 365,.

07
Intermedio20 min

BEC: Fraude CEO, Cadena de Pagos y Respuesta SOC

Business Email Compromise (BEC): fraude CEO, invoice fraud, payroll diversion. El cibercrimen más costoso del mundo (2.9B USD en 2023).

08
Avanzado22 min

Credential harvesting: Evilginx, Modlishka y bypass MFA

Credential harvesting avanzado con reverse proxy: Evilginx2, Modlishka, Muraena. Cómo capturan session tokens y bypasean MFA en tiempo real.

09
Intermedio20 min

Detección de Phishing: Reglas Sigma, YARA y Análisis

Detección técnica de phishing con reglas Sigma (Office child processes, PowerShell download, suspicious email patterns), YARA (HTML smuggling, macro.

10
Intermedio18 min

Simulación de Phishing: GoPhish, King Phisher y Métricas

Cómo diseñar y ejecutar simulaciones de phishing con GoPhish y King Phisher. Métricas clave (click rate, report rate, credential submit), diseño de.

11
Intermedio20 min

Defensa anti-phishing: DMARC y security awareness

Estrategia completa de defensa anti-phishing: controles técnicos (DMARC reject, email gateway, sandboxing, URL rewriting), factor humano (awareness,.

12
Intermedio15 min

Phishing Móvil: Smishing, Apps Maliciosas y Overlay Attacks

Phishing en dispositivos móviles: smishing (SMS phishing), apps maliciosas en Play Store/App Store, overlay attacks de banking trojans, push notification.