Definición
Técnica de ingeniería social y delito conexo en la que un actor envía comunicaciones engañosas (correos, mensajes, sitios web, llamadas) diseñadas para inducir a los destinatarios a revelar información sensible (credenciales, datos financieros), pulsar enlaces maliciosos o realizar acciones que permitan acceso no autorizado o daño.

Principio

Principio
El phishing se basa en la suplantación, la urgencia o la presión social para vencer el escepticismo y los controles de seguridad; la responsabilidad deriva de la intención engañosa y de la compromisión inducida de información confidencial o de la integridad del sistema.

Demostración

Demostración
Un atacante envía un correo que parece proceder del banco del usuario solicitando 'verificar' los datos de acceso mediante un enlace; el sitio enlazado captura las credenciales y el atacante las utiliza para apoderarse de la cuenta.

Aplicación incorrecta

Aplicación incorrecta
Etiquetar como phishing correos comerciales con diseño deficiente sin evidencia de intención maliciosa, o confundir notificaciones benignas erróneas con ataques deliberados de ingeniería social.

Consecuencia

Consecuencia
El phishing exitoso puede provocar la compromisión de credenciales, pérdidas económicas, despliegue de ransomware, brechas masivas de datos y posteriores persecuciones penales por fraude, acceso no autorizado u otros delitos relacionados.

Inversión

Inversión
Las comunicaciones transparentes y autorizadas enviadas por partes legítimas con consentimiento (por ejemplo, notificaciones verificadas de un proveedor conocido) no son phishing; la divulgación voluntaria de credenciales por el usuario anula el elemento de engaño.

Límite

Límite
Comprende comunicaciones fraudulentas destinadas a obtener secretos o acciones maliciosas; no incluye la mera distribución técnica de malware sin ingeniería social, ni todo tipo de spam o publicidad no deseada que carezca de usurpación engañosa.

Tensión semántica

Tensión semántica
Hay tensión entre phishing como vector de ingeniería social y el malware como vector técnico: el phishing es engaño dirigido a personas y a menudo se usa para distribuir malware, mientras que los exploits técnicos pueden operar sin mensajes engañosos.

Síntesis

Síntesis
El phishing es la manipulación engañosa de la confianza humana para obtener información sensible o forzar acciones que permitan acceso no autorizado; es principalmente un delito de ingeniería social cuyos daños se multiplican cuando se combina con explotaciones técnicas.