Cómo los ataques de ballenas apuntan a los altos ejecutivos
¿El liderazgo de su empresa es vulnerable a los ciberataques? Aprenda a protegerlos.
09 de diciembre de 2025
•
,
Leer durante 5 minutos

Como administrador de fondos de cobertura abrió una invitación inofensiva a una reunión de Zoomtenía poca idea de la carnicería corporativa que vendría después. Esta invitación fue trampa explosiva con malwarelo que permite a los actores de amenazas secuestrar su cuenta de correo electrónico. A partir de ahí, actuaron rápidamente y aprobaron transferencias de dinero a nombre de Fagan por facturas falsas que habían enviado al fondo de cobertura.
En total, aprobaron de esta manera proyectos de ley por valor de 8,7 millones de dólares. El incidente finalmente supuso la desaparición de Levitas Capital después de forzar la salida de uno de los clientes más importantes de la empresa.
Desafortunadamente, un enfoque tan específico por parte de los gerentes no es infrecuente. ¿Por qué preocuparse por los peces pequeños cuando las ballenas pueden producir tales riquezas?
¿Qué es la caza de ballenas?
En términos simples, un ciberataque de caza de ballenas es un ataque dirigido a un miembro de alto nivel del liderazgo de la empresa. Podría ser en forma de un ataque de phishing/smishing/vishing o algún otro ataque. Compromiso del correo electrónico empresarial (BEC) experimento. La principal diferencia con un típico ataque de phishing o BEC es el objetivo.
¿Por qué las “ballenas” son objetivos atractivos? Después de todo, hay menos víctimas que los trabajadores normales. Destacan tres atributos clave. Los altos ejecutivos (incluido el C-suite) suelen ser:
- El tiempo apremia, lo que significa que pueden hacer clic en un correo electrónico de phishing, abrir un archivo adjunto malicioso o aprobar una solicitud de transferencia fraudulenta sin examinarlo adecuadamente. También puede desactivar u omitir controles de seguridad como la autenticación multifactor (MFA) para ahorrar tiempo.
- Fácilmente visible en línea. Esto permite a los actores de amenazas recopilar información que pueden utilizar para crear ataques de ingeniería social convincentes, como correos electrónicos que parecen provenir de un subordinado o PA.
- Empoderado para acceder a información corporativa altamente confidencial y lucrativa (por ejemplo, propiedad intelectual y datos financieros) y aprobar o solicitar grandes transferencias de fondos.
¿Cómo es un ataque típico?
Al igual que un ataque normal de phishing o BEC, la caza de ballenas requiere una cierta cantidad de trabajo inicial para tener buenas posibilidades de éxito. Esto significa que es probable que los actores de amenazas realicen un reconocimiento detallado de su objetivo. No debería faltar información disponible públicamente para ayudarlos. cuentas de redes socialesel sitio web de su empresa, entrevistas con los medios y vídeos de conferencias magistrales.
Además de lo básico, quieren saber información sobre subordinados y compañeros importantes o información de la empresa que pueda servir de pretexto para la ingeniería social, como por ejemplo: fusiones y adquisiciones o eventos corporativos. También puede ayudar al autor de la amenaza a comprender sus intereses personales e incluso su estilo de comunicación si el objetivo final es hacerse pasar por una «ballena».
Una vez que el atacante tiene esta información, normalmente crea un correo electrónico de phishing o BEC. Lo más probable es que sea falsificado para que parezca enviado desde una fuente confiable. Y utiliza la táctica clásica de ingeniería social para crear urgencia de modo que el destinatario esté más inclinado a apresurarse a tomar una decisión.
A veces, el objetivo final es engañar a la víctima para que revele sus datos de inicio de sesión o los instale sin saberlo. Malware que roba información y software espía. Estas credenciales podrían utilizarse para acceder a secretos empresariales monetizables. O secuestrar su cuenta de correo electrónico para lanzar ataques BEC contra subordinados que se hacen pasar por una ballena para conseguir un pez más pequeño y realizar una gran transferencia de dinero. Alternativamente, esto es Los estafadores pueden estar posando como jefe de la “Ballena” para que den luz verde a una transferencia de dinero.
La IA cambia las reglas
Desafortunadamente, la IA se está haciendo cargo de estas tareas. aún más fácil para los malos. Al utilizar LLM de jailbreak o modelos de código abierto, pueden aprovechar las herramientas de inteligencia artificial para recopilar grandes cantidades de datos sobre los objetivos para ayudar con la inteligencia de las víctimas. Y luego utilice IA generativa (GenAI) para crear correos electrónicos o textos atractivos en un lenguaje natural impecable. Estas herramientas podrían incluso usarse para agregar contexto útil y/o imitar el estilo de escritura del remitente.
GenAI se puede utilizar para hacer un gran uso de la tecnología deepfake ataques vishing convincenteso incluso crear vídeos haciéndose pasar por ejecutivos de alto rango para convencer al objetivo de que transfiera dinero. Con la IA, los ataques balleneros están aumentando en escala y efectividad a medida que las capacidades sofisticadas se democratizan para más actores amenazantes.
la gran recompensa
Lo que está en juego aquí debería ser evidente. Un gran ataque BEC podría generar millones de dólares en pérdidas de ingresos. Y una filtración de datos confidenciales de la empresa puede dar lugar a multas, demandas colectivas e interrupciones comerciales.
El daño a la reputación puede ser aún peor, como descubrió Levitas Capital. Al final, el fondo de cobertura pudo bloquear la mayoría de las transacciones aprobadas. Pero eso no fue suficiente para impedir que uno de sus mayores clientes se retirara, acabando con el fondo de 75 millones de dólares. A nivel más personal: ejecutivos traicionados a menudo se les convierte en chivos expiatorios de sus superiores después de incidentes como estos.
Saca a los balleneros
Hay varias formas en que los equipos de seguridad pueden ayudar a mitigar los riesgos de phishing y ataques BEC. Sin embargo, estas no siempre tienen éxito cuando se enfrentan a un alto ejecutivo que puede pensar que las reglas no se aplican a ellos. Por eso son tan importantes los ejercicios de formación específicos para directivos con simulaciones. Deben ser altamente personalizados y limitarse a lecciones breves y manejables que incorporen los últimos TTP de los actores de amenazas, incluido el video/audio deepfake.
Estos deberían estar respaldados por controles y procesos de seguridad mejorados. Esto podría incluir un proceso de aprobación estricto para grandes transferencias de fondos, que puede requerir la aprobación y/o verificación de dos personas a través de un canal alternativo y conocido.
Las herramientas de inteligencia artificial también pueden ayudar a los defensores de la red. Considere la seguridad del correo electrónico basada en inteligencia artificial diseñada para detectar patrones de comunicación, remitentes y contenido sospechosos. Y software de detección de deepfake para detectar llamadas potencialmente maliciosas en tiempo real. A Enfoque de confianza cero también puede proporcionar una resiliencia útil. Aplicar privilegios mínimos y acceso justo a tiempo minimiza el acceso de los ejecutivos y garantiza que nunca se confíe en sus inicios de sesión de forma predeterminada.
En general, su organización podría comenzar limitando el tipo de información de la empresa que está disponible públicamente. En un mundo donde la IA es omnipresente, la capacidad de encontrar y utilizar dicha información como arma está ahora en manos de muchos, no de unos pocos.
Este contenido de ciberseguridad nos ha llegado de: Welivesecurity (el blog de la compañía de malware ESET)
Puedes encontrar la noticia original en el siguiente enlace: https://www.welivesecurity.com/en/business-security/big-catch-how-whaling-attacks-target-top-executives/
write a shot sentence in spanish about who ESET, the Cybersecurity company»
