De emails a deepfakes: anatomía, detección y defensa
El phishing sigue siendo el vector de acceso inicial número uno en ciberataques. Más del 90% de las brechas comienzan con alguna forma de ingeniería social. Esta serie cubre desde los fundamentos hasta las técnicas más avanzadas: deepfake vishing, credential harvesting con bypass de MFA, y la nueva ola de quishing con códigos QR.
Bloque 1: Fundamentos (artículos 1-3) Taxonomía completa, anatomía técnica de emails y técnicas avanzadas de targeting en APTs.
Bloque 2: Vectores emergentes (artículos 4-8) Phishing kits, vishing con IA, quishing, BEC y credential harvesting avanzado.
Bloque 3: Detección y defensa (artículos 9-12) Reglas de detección, simulación purple team, defensa organizacional y amenazas móviles.
Accesible desde nivel principiante (artículo 1) hasta avanzado (credential harvesting, phishing kits). Se asume conocimiento básico de protocolos de email y seguridad web.
Guía completa de phishing y sus variantes: email phishing, spear phishing, whaling, vishing, smishing, quishing (QR), pharming y watering hole.
Análisis técnico de emails de phishing: headers SMTP, Return-Path, Received, SPF, DKIM, DMARC, X-headers.
Cómo los grupos APT ejecutan spear phishing avanzado: OSINT reconnaissance, pretexting, payload delivery (macros, ISO, OneNote, HTML smuggling), campañas.
Análisis de phishing kits modernos: estructura de archivos, técnicas anti-bot, bypass de MFA con reverse proxy, Phishing-as-a-Service (PhaaS), y kits.
Vishing potenciado por IA: deepfake de voz en tiempo real, clonación vocal con 3 segundos de audio, CEO fraud por teléfono, campañas documentadas,.
Quishing (QR code phishing): cómo funcionan los ataques con códigos QR, por qué evaden filtros de email, campañas documentadas contra Microsoft 365,.
Business Email Compromise (BEC): fraude CEO, invoice fraud, payroll diversion. El cibercrimen más costoso del mundo (2.9B USD en 2023).
Credential harvesting avanzado con reverse proxy: Evilginx2, Modlishka, Muraena. Cómo capturan session tokens y bypasean MFA en tiempo real.
Detección técnica de phishing con reglas Sigma (Office child processes, PowerShell download, suspicious email patterns), YARA (HTML smuggling, macro.
Cómo diseñar y ejecutar simulaciones de phishing con GoPhish y King Phisher. Métricas clave (click rate, report rate, credential submit), diseño de.
Estrategia completa de defensa anti-phishing: controles técnicos (DMARC reject, email gateway, sandboxing, URL rewriting), factor humano (awareness,.
Phishing en dispositivos móviles: smishing (SMS phishing), apps maliciosas en Play Store/App Store, overlay attacks de banking trojans, push notification.