Whaling: el phishing que va a por el gerente
La respuesta corta
El whaling es un phishing dirigido a la dirección de una empresa: gerentes, socios o responsables financieros. Usa engaños hechos a medida, como un requerimiento legal falso, un contrato que hay que firmar hoy o una transferencia confidencial, porque la dirección puede aprobar pagos y tiene acceso a todo. Se frena con las mismas normas que el resto de la empresa: verificar por otro canal y no saltarse los controles por ser quien manda.

En inglés, whaling significa «caza de ballenas». En el correo, es el phishing que no va a por cualquiera de la empresa sino a por la pieza grande: el gerente, los socios o quien lleva las finanzas. Es una forma de spear phishing (phishing hecho a medida), con un objetivo más ambicioso: quien puede aprobar un pago grande o tiene acceso a todo.
Por qué la dirección es el objetivo
- Puede autorizar pagos sin que nadie pregunte.
- Su cuenta de correo abre todas las puertas: desde ella se puede engañar a empleados, clientes y proveedores.
- Es fácil de estudiar: su nombre, su cargo y a menudo su agenda están en la web, en LinkedIn o en la prensa local.
- Decide rápido y con prisa, que es justo lo que busca el engaño.
Los engaños más típicos
El requerimiento legal o administrativo
Un correo que parece de un juzgado, un notario, un abogado o una administración, con una demanda, una sanción o un plazo que vence. Lleva un enlace o un adjunto «con la documentación». El susto hace que se abra sin mirar.
El contrato que hay que firmar hoy
Un supuesto cliente, socio o asesor envía un contrato o un acuerdo «para firmar antes de la reunión». El enlace lleva a una página que imita un servicio de firma o de documentos compartidos y pide la contraseña del correo.
La operación confidencial
Un supuesto abogado o banco de inversión habla de una compra, una inversión o una operación que no se puede comentar con nadie y que requiere una transferencia o datos sensibles.
El robo de la cuenta para el siguiente paso
A veces el whaling no pide dinero: busca la contraseña del gerente. Con su cuenta, el atacante escribe después a contabilidad pidiendo una transferencia urgente. Ese segundo paso es el fraude del CEO, y es mucho más creíble porque el correo sale de la cuenta real.
Señales que la dirección debe conocer
- Un asunto legal, fiscal o confidencial que llega por correo de quien no conocías.
- Plazos muy cortos y amenazas de consecuencias.
- Un enlace que pide iniciar sesión para ver un documento.
- Un remitente con un dominio casi igual al del despacho, el banco o el cliente. Mira cómo se hace el spoofing para reconocerlo.
- Una petición de saltarse el procedimiento habitual, aunque sea «solo por esta vez».
Medidas para la dirección
- Las mismas normas que el resto, sin excepciones. Si en la empresa ningún pago se aprueba solo por correo, tampoco los que pide o recibe la dirección. Dar ejemplo es la mejor formación.
- Verificar por otro canal cualquier asunto legal, bancario o de una operación: llamar al despacho, al notario o al banco a un número conocido, no al del correo.
- Verificación en dos pasos en la cuenta de la dirección antes que en ninguna otra. Si la contraseña se escapa, no basta para entrar.
- Menos información pública útil para el engaño: revisa qué dicen la web y los perfiles sobre quién paga, quién firma y con qué bancos o asesores trabajáis.
- Un asistente o una persona de confianza que pueda frenar: alguien a quien la dirección autoriza a decir «esto lo confirmamos antes».
La parte técnica
- DMARC en vuestro dominio en
quarantineoreject, para que nadie pueda suplantar a la dirección ante empleados o clientes. Puedes ver cómo lo tenéis con el comprobador gratuito. - Un filtro de entrada que aplique el DMARC de quien os escribe, rechace las suplantaciones, pare los adjuntos peligrosos y pase el antivirus antes de que el correo llegue a la bandeja de la dirección. Con EscudoCorreo, además, podéis poner en una lista blanca a vuestros despachos y bancos de confianza, siempre que su SPF o su DMARC confirmen que el correo es suyo.
El whaling funciona porque la dirección tiene prisa y poder. Las normas compartidas, la verificación por otro canal y un filtro por delante del correo le quitan las dos ventajas.
Preguntas frecuentes
¿Qué diferencia hay entre whaling y spear phishing?
Los dos son phishing dirigido a una persona concreta. El whaling es el caso en que esa persona es de la dirección: el objetivo es mayor (pagos grandes, acceso a todo) y el engaño suele imitar asuntos de alto nivel, como un abogado, un juzgado, un banco o una operación confidencial.
¿Y en qué se diferencia del fraude del CEO?
En el fraude del CEO se suplanta al gerente para engañar a un empleado. En el whaling el engañado es el propio gerente o un socio. A menudo van juntos: primero roban la cuenta del gerente con un whaling y después la usan para el fraude del CEO.
¿Por qué la dirección pica si sabe de esto?
Porque recibe muchos correos, decide rápido y está acostumbrada a asuntos urgentes y confidenciales, que es justo lo que imita el whaling. Y porque a veces se salta los controles que exige al resto «para ir más rápido».