Los ataques de phishing aprovechan la psicología
El phishing juega con la psicología: curiosidad, miedo, prisa, confianza, disposición a ayudar y el subestimado «piloto automático», cuando leemos sin prestar atención. Explicado con ejemplos reales.
El phishing utiliza palancas psicológicas: curiosidad, miedo y prisa, amenazas, confianza fingida (incluido el «truco del jefe») y disposición a ayudar. Un factor a menudo subestimado es el «piloto automático», la lectura distraída del lunes por la mañana, del viernes o de última hora de la noche. El patrón se muestra con ejemplos reales (PayPal, bancos, Amazon).
El phishing no funciona a través de fallos técnicos, sino de la psicología. Los atacantes nos llevan a actuar sin pensar apelando de forma deliberada a nuestras emociones.
Las palancas que utilizan
- Curiosidad: supuesto acceso a algo explosivo, a ventajas (trucos para videojuegos, «sistemas financieros rentables»), a noticias impactantes o simplemente a imágenes bonitas. Una vez despertada la curiosidad, aumenta la disposición a hacer clic.
- Miedo y susto: el estrés lleva a actuar sin pensar y bloquea el pensamiento lógico y crítico.
- Amenaza y castigo: supuestas pérdidas, facturas impagadas, consecuencias.
- Prisa: a menudo combinada con un supuesto superior como remitente (los llamados ataques de fraude del CEO o «truco del jefe»).
- Confianza: el remitente parece conocido, se usan contenidos de mensajes reales interceptados, el trato es personal («como hablamos, hazme esto, por favor»).
- Disposición a ayudar: falsas campañas de donaciones, el «timo del nieto» por correo electrónico, supuestas emergencias.
- Información privilegiada: como «prueba» se adjuntan contraseñas o números de tarjeta reales procedentes de otras filtraciones de datos, para que la víctima crea que el asunto es real.
El factor subestimado: el «piloto automático»
Un estado que a menudo se pasa por alto es el cansancio o el desinterés. Los atacantes envían sus correos a propósito en momentos en que leemos sin prestar atención. El lunes por la mañana, el viernes por la tarde, al final de la jornada, a altas horas de la noche.
Hay una gran diferencia entre esperar un correo en el marco de una formación y examinarlo con detalle, o hacer clic por pura costumbre en un botón conocido en «piloto automático». Es justo esa costumbre la que buscan los atacantes.
En la práctica
Los ejemplos habituales (de PayPal, bancos o Amazon, por ejemplo) siguen siempre el mismo principio: se finge una necesidad de actuar («complete sus datos», «su cuenta será bloqueada»), se genera presión con consecuencias negativas y plazos, se dirige a usted personalmente y se remite a una página falsa.
Si un correo le provoca una emoción fuerte, como miedo, prisa, curiosidad o ilusión, esa es precisamente la señal de alarma. Deténgase entonces conscientemente antes de hacer clic.
¿Con qué trabaja principalmente el phishing?
Puede haber varias respuestas correctas.
El phishing funciona a través de la psicología, no de fallos técnicos: curiosidad, miedo, prisa, confianza, disposición a ayudar. Quien reconoce la palanca hace clic con menos frecuencia.