Spear phishing: el engaño hecho a medida para tu empresa
La respuesta corta
El spear phishing es un phishing dirigido a una persona o empresa concreta: el atacante estudia antes a la víctima (su cargo, sus proveedores, sus compañeros) y le escribe un correo creíble y personalizado para que pague, entregue una contraseña o abra un adjunto. A diferencia del phishing masivo, no tiene faltas ni saludos genéricos; se frena con un filtro que pare las suplantaciones y con una norma: lo que implica dinero o contraseñas se confirma por otro canal.

El phishing de siempre es una red echada al mar: el mismo correo a miles de direcciones, a ver quién pica. El spear phishing es un arpón: un correo pensado para una persona concreta de una empresa concreta. Por eso funciona tan bien, y por eso las pymes son un blanco cómodo: hay poca gente, todo el mundo hace de todo y casi todo lo necesario para el engaño es público.
Cómo se prepara un spear phishing
- Elegir a la víctima. Quien paga facturas, quien lleva recursos humanos o quien tiene acceso a todo.
- Estudiarla. La web de la empresa, LinkedIn, las redes, las notas de prensa y las firmas de los correos dicen quién es quién, con qué proveedores se trabaja y cómo se escriben entre ellos.
- Escribir como alguien de confianza. Un compañero, un proveedor, el gestor, el banco o un cliente. A veces con un dominio casi igual; a veces desde una cuenta real que ya robaron antes.
- Pedir algo normal… con un detalle que no lo es. Revisar una factura, firmar un documento compartido, actualizar la cuenta de pago. El detalle es el enlace, el adjunto o el número de cuenta.
Cómo suele llegar a una pyme
- «Te paso la factura corregida», de un proveedor real, con un enlace a un documento que pide la contraseña del correo.
- «He cambiado de banco», del mismo proveedor, justo cuando hay un pago pendiente.
- «Revisa esta nómina / este contrato», de «recursos humanos» o de la gestoría, con un adjunto.
- «Estoy en una reunión, necesito que hagas esto hoy», del gerente: es la variante que conocemos como fraude del CEO.
- El whaling: el mismo engaño, dirigido directamente al gerente o a los socios.
Por qué no se nota
Las señales clásicas del phishing (faltas de ortografía, «estimado cliente», un banco con el que no trabajas) no aparecen. El correo te llama por tu nombre, menciona un proyecto real y llega en horario de trabajo. Lo que lo delata es más sutil:
- la dirección real del remitente, que no coincide del todo;
- el «Responder a», que va a otra dirección;
- un cambio en la forma de pagar o una petición de contraseña;
- la prisa y la petición de no comentarlo.
En cómo saber si un correo es falso tienes las siete señales con detalle.
Lo que lo frena de verdad
Contra un correo hecho a medida no hay una sola defensa. Funcionan juntas:
- Normas sencillas que nadie se salta: ningún pago, cambio de cuenta o contraseña se resuelve solo por correo; se confirma por teléfono, a un número que ya teníais.
- Verificación en dos pasos en todas las cuentas: si alguien entrega su contraseña, no basta para entrar.
- DMARC en vuestro dominio, para que nadie pueda escribir a tus proveedores haciéndose pasar por vosotros. Mira si lo tenéis con el comprobador gratuito.
- Un filtro de entrada que aplique el DMARC de quien os escribe, pare los adjuntos peligrosos y marque lo dudoso antes de que llegue a la bandeja.
- Avisar sin miedo: quien recibe algo raro lo reenvía a quien lleve la informática. Un aviso a tiempo protege al resto de la empresa.
Preguntas frecuentes
¿Qué diferencia hay entre phishing y spear phishing?
El phishing se envía a miles de personas con el mismo texto y espera que alguien pique. El spear phishing va dirigido a una persona concreta, con su nombre, su cargo y detalles reales de su trabajo, así que es mucho más difícil de reconocer.
¿Qué es el whaling?
Es spear phishing dirigido a la dirección: gerentes, socios o directores financieros. Busca a quien puede aprobar pagos grandes o tiene acceso a todo.
¿Basta con formar al personal?
Ayuda mucho, pero no basta: un correo bien preparado engaña a cualquiera un día con prisa. La formación tiene que ir con un filtro que pare las suplantaciones y con normas claras para pagos y contraseñas.