Los profesionales de TI advierten una y otra vez a los usuarios finales de que nunca hagan clic en enlaces sospechosos. ¡Y es una advertencia que siempre debe tenerse en cuenta! Considere lo siguiente:
- El 90 % de todas las filtraciones de datos están relacionadas con ataques de phishing.
- El 95 % de las empresas que sufrieron una filtración relacionada con el phishing en 2021 registraron pérdidas de entre 250 y 984.855 dólares, y la pérdida media fue de 30.000 dólares (es decir, ¡la mitad de todas las víctimas perdió más de 30.000 dólares!).
- El 65 % de los grupos de hackers utiliza el phishing como su principal vector de infección.
A la luz de estas alarmantes estadísticas, no sorprende que la encuesta de Devolutions sobre el estado de la ciberseguridad en las pymes en 2021-22 revelara que el phishing se encuentra entre las tres principales ciberamenazas que más preocupan a las pymes.
Sin embargo, hay más detrás de esta historia que resulta sumamente relevante para los profesionales de TI que ya han perdido la cuenta de cuántas veces han advertido a los usuarios finales que nunca hagan clic en enlaces sospechosos: ¡los profesionales de TI tampoco deberían hacerlo!
Los peligros ocultos de hacer clic en enlaces sospechosos
Cuando se topan con un enlace sospechoso (idealmente porque un usuario final atento y bien formado lo ha compartido), algunos profesionales de TI proceden a hacer clic en él. Esto no se debe, ciertamente, a descuido o imprudencia. Más bien, lo hacen porque quieren investigar y determinar si el enlace es legítimo.
En teoría, esta práctica tiene sentido. Pero en la realidad, algunos expertos consideran que se trata de un gran error, porque existen peligros ocultos al hacer clic en enlaces sospechosos que incluso algunos profesionales de TI podrían desconocer. Entre ellos:
-
Si existe una vulnerabilidad en un navegador, los hackers pueden llegar a ejecutar todo tipo de acciones peligrosas. En algunos casos, incluso pueden obtener acceso remoto permanente a un endpoint.
-
Los profesionales de TI que hacen clic en un enlace sospechoso, pero no pierden el control de su navegador, no deberían necesariamente sentirse aliviados. El control limitado de un navegador (o, más técnicamente, de su contenido) sigue ampliando enormemente la superficie de ataque y ofrece a los hackers muchas formas de obtener información. Las ventanas emergentes de JavaScript son un ejemplo claro.
-
Aunque los hackers no logren explotar vulnerabilidades conocidas en un navegador, aun así pueden capturar información sobre el modelo del dispositivo, el sistema operativo, el hardware, la dirección IP, la versión del navegador y determinadas cookies no protegidas por la política del mismo origen (esto puede ser especialmente grave si existen cookies sensibles que no son seguras). Esto proporciona a los hackers información valiosa que puede utilizarse en futuras campañas. Por ejemplo, si conocen qué versión de Chrome utiliza una víctima, pueden dirigir ataques de día cero contra ella. O bien pueden explotar vulnerabilidades en las extensiones. Cabe recordar que una investigación de la empresa de seguridad Awake descubrió más de 100 extensiones maliciosas y falsas del navegador Google Chrome que, antes de ser eliminadas, se habían descargado alrededor de 33 millones de veces. Y HowToGeek.com advierte de que «las extensiones de navegador son una pesadilla para la privacidad».
Y todavía hay más: hacer clic en un enlace malicioso podría acarrear el seguimiento y la elaboración de perfiles a lo largo de todo internet. Por ejemplo, los hackers pueden rastrear cuentas de Facebook, Instagram, LinkedIn y otras redes para saber más sobre las víctimas potenciales, incluido dónde trabajan y a qué se dedican. Las víctimas potenciales también podrían empezar a recibir mensajes de texto, correos electrónicos privados y llamadas telefónicas. Esta información también podría utilizarse para campañas de spear phishing dirigidas a personas concretas.
-
Una táctica habitual entre los estafadores de telemarketing consiste en marcar automáticamente varios números y colgar en cuanto se contesta la llamada. El objetivo es confirmar que un número está activo y que lo responde una persona real. Pues bien, los hackers de phishing utilizan el mismo manual de estrategias. El simple hecho de hacer clic en un enlace puede confirmar que existe una víctima potencial. Esto podría abrir la puerta a muchos más intentos de phishing en el futuro, y no solo contra una persona en concreto, sino contra personas de toda la organización.
-
Hacer clic en un enlace sospechoso puede desencadenar una descarga automática. Es cierto que, mientras el fichero no se abra, los riesgos son mínimos, ¡pero siguen existiendo!
-
Algunos profesionales de TI podrían no preocuparse demasiado por hacer clic en un enlace sospechoso porque creen que pueden identificar fácilmente una página de destino falsa. Pero… ¿de verdad pueden? Puede que no. En septiembre de 2019 preguntamos a los profesionales de TI de nuestra comunidad cuál había sido el intento de hackeo más realista que habían vivido. Muchos compartieron que algunas campañas de phishing, especialmente las que utilizaban marcas conocidas como Microsoft y Amazon, resultaban sorprendentemente auténticas.
-
No olvidemos los tristemente célebres ataques drive-by-download, que llevan tantos años existiendo por una razón muy sencilla: ¡funcionan! Sí, además de hacer clic en el enlace, también es necesario aceptar la advertencia de SmartScreen (o similar). Pero algunos profesionales de TI engañados por campañas muy bien elaboradas pueden llegar a saltarse esta advertencia.
Mantenga informados —y a salvo— a sus usuarios finales
Como profesional de TI, es posible que ya conozca estas razones para no hacer clic en enlaces sospechosos. Aun así, reflexionar sobre los fundamentos nunca está de más. Como aconseja el autor y experto en liderazgo John Maxwell: «El pensamiento reflexivo convierte la experiencia en aprendizaje». Y cuando se trata de ciberseguridad y seguridad informática, ¡cuanto más aprendizaje, mejor!
Además, animamos a todos los profesionales de TI a compartir con sus usuarios finales estas siete razones para no hacer clic en enlaces sospechosos. De hecho, algunos usuarios finales —incluidos los que ocupan puestos directivos— todavía no entienden POR QUÉ hacer clic en enlaces sospechosos es una decisión tan desacertada. Una vez informados, podrán formar parte de la solución en materia de ciberseguridad, en lugar de contribuir sin querer al problema.
La conclusión
Evitar los enlaces sospechosos no eliminará al 100 % la amenaza del phishing, porque, por desgracia, nada puede lograr ese ideal. Pero sí reducirá el tamaño de la superficie de ataque y, potencialmente, disminuirá la frecuencia, la magnitud y la gravedad de los ciberataques. Se trata de un objetivo fundamental, y uno del que los profesionales de TI pueden sentirse orgullosos de liderar.
¿Cuál es su opinión?
Antes hemos señalado que algunos expertos consideran que los profesionales de TI nunca deberían hacer clic en enlaces sospechosos. Pero otros expertos opinan que no es necesariamente una mala idea, siempre que se tomen ciertas precauciones. Existe un debate considerable en torno a este tema (incluida una conversación muy interesante, y en ocasiones bastante acalorada, en Slack entre profesionales de TI que inspiró este artículo). Comparta su opinión y sus consejos. ¿Cuál es su postura al respecto?

Laurence Cadieux