Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Phishing y fraude

El orden importa: primero se corta el acceso del atacante, después se avisa, y solo entonces se investiga qué ha pasado. Cambiar la contraseña sin revisar las reglas de reenvío es el error más común, porque deja al atacante leyendo el correo aunque ya no pueda entrar.

4 min de lectura6 secciones

Minuto 0 a 10: cortar el acceso

Si se han escrito credenciales en una web falsa

  1. Cambia la contraseña de la cuenta afectada desde otro equipo, entrando directamente en el servicio, nunca por el enlace del correo.
  2. Cierra todas las sesiones abiertas. Este paso se olvida siempre y es el que expulsa al atacante: si tiene una sesión iniciada, la contraseña nueva no le afecta hasta que caduque. Tanto Microsoft 365 como Google Workspace tienen una opción para cerrar sesiones en todos los dispositivos.
  3. Activa el doble factor si no lo estaba. Es el momento.
  4. Cambia esa misma contraseña en cualquier otro servicio donde se estuviera usando.

Si se ha abierto un archivo o se ha instalado algo

  1. Desconecta el equipo de la red, quitando el cable o apagando la wifi.
  2. No lo apagues. Apagar puede destruir información necesaria para saber qué ha ocurrido, y en algunos casos empeora la recuperación.
  3. No conectes memorias USB ni discos de copia a ese equipo.
  4. Si hay carpetas compartidas y sospechas de un cifrado en curso, desconecta también el acceso a esas unidades desde ese equipo.

Minuto 10 a 20: avisar

Avisa a quien lleve los sistemas en tu empresa o a tu proveedor. Si el correo comprometido es el de administración o dirección, avisa también a quien gestione los pagos, porque es donde va a intentar actuar el atacante.

Y avisa al resto del equipo de que ese correo está circulando, con una descripción de cómo es. Si una persona ha picado, es muy probable que el mismo mensaje esté en más buzones.

Un apunte que no es menor: el aviso tiene que poder darse sin miedo. En las empresas donde se busca culpable, la gente tarda horas en contarlo, y esas horas son exactamente las que necesita el atacante.

Minuto 20 a 30: comprobar qué ha dejado montado

Un atacante que consigue acceso a un buzón hace casi siempre lo mismo, y hay que deshacerlo:

  • Reglas de reenvío automático. Crea una regla que le manda copia de todo lo que llega, para seguir leyendo aunque cambies la contraseña. Revisa las reglas del buzón y borra las que no reconozcas.
  • Reglas que archivan o borran. A veces mueven a la papelera los correos que contengan ciertas palabras, para que no veas las respuestas de un proveedor al que están escribiendo en tu nombre.
  • Aplicaciones y permisos conectados. Puede haber autorizado una aplicación de terceros con acceso permanente al buzón, que sobrevive al cambio de contraseña.
  • Delegaciones y permisos de buzón. Comprobar si alguien tiene acceso delegado que nadie recuerda haber concedido.
  • Datos de recuperación cambiados. Teléfono y correo alternativo de la cuenta: si los ha cambiado, puede recuperar el acceso más adelante.

Las horas siguientes

  1. Revisa el registro de accesos de la cuenta: desde dónde y cuándo se ha entrado. Ayuda a saber cuánto tiempo ha tenido acceso.
  2. Mira la carpeta de enviados y la papelera. Si ha escrito a clientes o proveedores en tu nombre, hay que avisarlos por teléfono.
  3. Pasa un análisis en el equipo afectado con la herramienta de seguridad que uses, y valora si conviene reinstalarlo. Si hubo instalación de software, reinstalar es la opción segura.
  4. Comprueba los pagos recientes y las fichas de proveedores, por si se ha modificado alguna cuenta bancaria.
  5. Documenta todo con fechas y horas, mientras está fresco.

¿Hay que notificar a la Agencia Española de Protección de Datos?

Depende de si ha habido acceso a datos personales y del riesgo que suponga para las personas afectadas. El RGPD (se abre en una pestaña nueva) establece en su artículo 33 la obligación de notificar determinadas brechas a la autoridad de control sin dilación indebida y, cuando sea posible, en un plazo máximo de 72 horas desde que se tiene constancia.

No todas las brechas se notifican, pero todas se documentan internamente. Si hay dudas, conviene resolverlas rápido porque el plazo corre. Esto es información divulgativa y no sustituye al asesoramiento para un caso concreto.

Después: qué cambiar para que no se repita

Un incidente bien aprovechado deja la empresa mejor de lo que estaba. Las tres preguntas útiles son: ¿por qué esa cuenta no tenía doble factor?, ¿por qué el aviso tardó lo que tardó en llegar a quien podía actuar?, y ¿qué habría pasado si en vez del correo hubiera sido el equipo de administración?

Nosotros documentamos cada incidente que atendemos y lo convertimos en una medida concreta, que es parte de los planes de acompañamiento. Si acabas de pasar por uno y quieres que revisemos que no quedó nada abierto, escríbenos: en estos casos conviene mirarlo pronto.