Phishing por correo en empresas: cómo reducir riesgos
Los ataques por correo imitan gestiones habituales y pueden aprovechar accesos legítimos. Para las pymes, verificar las solicitudes y preparar la respuesta es tan necesario como formar a la plantilla.
Un correo sin faltas de ortografía, con una petición razonable y el aspecto de una comunicación habitual puede ocultar un intento de fraude. El análisis publicado por WeLiveSecurity el 30 de septiembre de 2026 recuerda que las señales clásicas del phishing siguen siendo útiles, pero su ausencia no demuestra que un mensaje sea auténtico.
Para una pyme, la consecuencia práctica es revisar cómo se autorizan pagos, se comparten documentos y se conceden accesos. La formación del personal ayuda a detectar engaños; los procedimientos de verificación y los controles técnicos deben cubrir también los que pasan inadvertidos.
Los códigos QR trasladan el engaño al móvil
Algunos mensajes sustituyen el enlace por un código QR y piden escanearlo para consultar un documento o completar una supuesta verificación de seguridad. Microsoft ha documentado campañas que utilizan estas excusas para llevar al destinatario a páginas fraudulentas.
El cambio de pantalla importa: al abrir la dirección en el teléfono, puede resultar más difícil examinar el destino y reconocer indicios sospechosos. Además, un móvil personal puede tener protecciones diferentes a las del equipo de trabajo. La empresa debe incluir estos casos en su formación y revisar la protección de los dispositivos desde los que se accede a sus cuentas.
Una página legítima puede formar parte del ataque
El fraude tampoco exige siempre una pantalla falsa de inicio de sesión. En su investigación sobre EvilTokens, publicada el 22 de septiembre de 2026, Microsoft describe ataques que abusan de un proceso legítimo de autenticación mediante códigos de dispositivo. El usuario introduce en el portal oficial un código que le ha facilitado el atacante y termina autorizando el acceso de este a su cuenta.
Estos casos muestran por qué conviene comprobar qué acceso se está aprobando y quién lo ha solicitado. La autenticación multifactor sigue siendo esencial, aunque no neutraliza por sí sola todas las formas de ingeniería social. Incluso con métodos resistentes al phishing, como las llaves FIDO2, es necesario limitar los procesos de autenticación que la empresa no utiliza y comprobar qué acceso se autoriza.
Verificar una petición antes de ejecutarla
Las solicitudes sensibles necesitan una comprobación fuera del propio mensaje. Ante un cambio de cuenta bancaria o una petición inesperada de información, conviene contactar con el interlocutor por un número o canal previamente conocido. Responder al mismo correo no aporta una confirmación independiente si el buzón está comprometido.
También debe quedar claro cómo comunicar una sospecha al responsable de TI o al proveedor de soporte. El aviso tiene que permitir identificar el mensaje y explicar si se ha abierto un enlace, introducido una contraseña o autorizado un acceso. Un procedimiento sencillo evita que la única reacción sea borrar el correo.
La respuesta debe revisar la cuenta completa
Si existe indicio de compromiso, cambiar la contraseña puede ser solo una parte de la intervención. La guía de Microsoft para cuentas afectadas contempla bloquear temporalmente el acceso, revocar sesiones y revisar los métodos de autenticación. También hay que comprobar los permisos de aplicaciones y las reglas de reenvío, y retirar los que resulten maliciosos o no autorizados.
Estas tareas corresponden al equipo técnico y deben acompañarse de una investigación de los accesos y mensajes enviados. Cerrar las sesiones no siempre corta todos los accesos de inmediato. El equipo técnico debe comprobar que la cuenta ha quedado contenida antes de restablecer su uso normal.
Para las pymes, la prioridad es disponer de un responsable, un canal de aviso y un procedimiento de respuesta que se puedan utilizar durante la jornada de trabajo. Los programas de formación y concienciación de CISET pueden ayudar a preparar al equipo para reconocer estas situaciones y comunicar las sospechas.
¿Qué pasaría con tu empresa si mañana no pudieras acceder a su información?
Un correo fraudulento puede dar lugar a accesos no autorizados, pérdidas económicas o interrupciones del trabajo. Por eso, la formación del equipo debe acompañarse de controles técnicos y un procedimiento claro de respuesta. Contar con soluciones de seguridad informática adaptadas a las necesidades de cada empresa ayuda a reducir estos riesgos y a reforzar la continuidad del negocio.