Articulo de referencia

Suplantación de identidad

El phishing es una forma de ingeniería social y una estafa en la que los atacantes engañan a las personas para que revelen información confidencial [ 1 ] o instalen malware como...

El phishing es una forma de ingeniería social y una estafa en la que los atacantes engañan a las personas para que revelen información confidencial [ 1 ] o instalen malware como virus , gusanos , adware o ransomware . Los ataques de phishing se han vuelto cada vez más sofisticados y a menudo replican de forma transparente el sitio web objetivo, lo que permite al atacante observar todo mientras la víctima navega por el sitio y supera cualquier barrera de seguridad adicional. [ 2 ] El phishing sigue siendo el tipo de ciberdelito más frecuente a nivel mundial. Si bien el Centro de Denuncias de Delitos en Internet del FBI lo clasificó históricamente en primer lugar, la amenaza se ha intensificado significativamente debido a la integración de la IA generativa, que permite a los atacantes lanzar campañas de phishing altamente convincentes, automatizadas e hiperdirigidas a una escala sin precedentes. [ 3 ]

El término "phishing" se registró por primera vez en 1995 en el kit de herramientas de cracking AOHell , pero puede que se haya utilizado antes en la revista de hackers 2600. [ 4 ] [ 5 ] [ 6 ] Es una variación de " fishing " y se refiere al uso de señuelos para "pescar" información sensible. [ 5 ] [ 7 ] [ 8 ]

Las medidas para prevenir o reducir el impacto de los ataques de phishing incluyen legislación , educación del usuario, concientización pública y medidas de seguridad técnica. [ 9 ] La importancia de la concientización sobre el phishing ha aumentado tanto en el ámbito personal como profesional, con un incremento de los ataques de phishing entre empresas del 72 % en 2017 al 86 % en 2020, [ 10 ] y alcanzando el 94 % en 2023. [ 11 ]

Las técnicas y vectores de phishing incluyen el spam por correo electrónico , el vishing ( phishing por voz ), el phishing dirigido (spear phishing, whaling), el smishing (SMS), el quishing (código QR), el cross-site scripting y los ataques MiTM 2FA .

La literatura de investigación identifica el phishing como una amenaza de ciberseguridad persistente y en constante evolución, con ataques que incorporan cada vez más técnicas avanzadas como la automatización y el aprendizaje automático. [ 12 ]

Tipos

Suplantación de identidad por correo electrónico

Los ataques de phishing, a menudo enviados por correo electrónico , intentan engañar a las personas para que revelen información confidencial o credenciales de inicio de sesión. La mayoría de los ataques son "ataques masivos" que no están dirigidos a un público específico, sino que se envían masivamente a una amplia audiencia. [ 13 ] [ 14 ] El objetivo del atacante puede variar, y entre los objetivos comunes se incluyen instituciones financieras, proveedores de correo electrónico y productividad en la nube, y servicios de streaming. [ 15 ] La información o el acceso robados pueden utilizarse para robar dinero, instalar malware o realizar ataques de spear phishing contra otros miembros de la organización objetivo. [ 16 ] Las cuentas de servicios de streaming comprometidas también pueden venderse en mercados de la dark web . [ 17 ]

Este tipo de ataque de ingeniería social puede implicar el envío de correos electrónicos o mensajes fraudulentos que aparentan provenir de una fuente confiable, como un banco o una agencia gubernamental. Estos mensajes suelen redirigir a una página de inicio de sesión falsa donde se solicita a los usuarios que ingresen sus credenciales. En muchos casos, estos mensajes están diseñados para generar urgencia o confianza imitando comunicaciones legítimas, incitando a las víctimas a revelar información confidencial, como credenciales de inicio de sesión o datos financieros. [ 18 ]

Phishing selectivo

Los ataques de spear phishing suelen ser más efectivos que los intentos de phishing generalizados porque se adaptan a individuos específicos y aprovechan información personal u organizacional para aumentar la credibilidad y las tasas de éxito. [ 19 ] Estos ataques suelen dirigirse a ejecutivos o a personas en departamentos financieros con acceso a datos y servicios financieros confidenciales. El spear phishing a menudo emplea múltiples métodos de comunicación simultáneamente, como correo electrónico, SMS y llamadas, para crear una falsa sensación de urgencia. [ 20 ] Las firmas de contabilidad y auditoría son particularmente vulnerables al spear phishing debido al valor de la información a la que tienen acceso sus empleados. [ 21 ]

El grupo de amenazas ruso Threat Group-4127 ( Fancy Bear ; Unidad GRU 26165) atacó la campaña presidencial de Hillary Clinton en 2016 con ataques de spear phishing a más de 1800 cuentas de Google , utilizando el dominio accounts-google.com para amenazar a los usuarios objetivo. [ 22 ] [ 23 ] 

Un estudio sobre la susceptibilidad al spear phishing entre diferentes grupos de edad reveló que el 43 % de los jóvenes de entre 18 y 25  años y el 58 % de los usuarios mayores hicieron clic en enlaces de phishing simulados en correos electrónicos diarios durante 21  días. Las mujeres mayores presentaron la mayor susceptibilidad, la cual disminuyó entre los usuarios jóvenes durante el estudio, pero se mantuvo estable entre las personas mayores. [ 24 ]

Suplantación de identidad por voz (Vishing)

La voz sobre IP (VoIP) se utiliza en ataques de vishing o phishing telefónico, [ 25 ] donde los atacantes realizan llamadas telefónicas automatizadas a un gran número de personas, a menudo utilizando sintetizadores de texto a voz , alegando actividad fraudulenta en sus cuentas. Los atacantes falsifican el número de teléfono que llama para que parezca provenir de un banco o institución legítima. Luego, se le pide a la víctima que ingrese información confidencial o se la conecta con una persona que utiliza tácticas de ingeniería social para obtener información. [ 25 ] El vishing se aprovecha de la menor conciencia y confianza del público en la telefonía telefónica en comparación con el phishing por correo electrónico. [ 26 ]

Suplantación de identidad por SMS (smishing)

Un estilo típico de mensaje de phishing por SMS

El phishing por SMS [ 27 ] o smishing [ 28 ] [ 29 ] es un ataque de phishing que utiliza mensajes de texto móviles para enviar mensajes señuelo. [ 30 ] Generalmente se le pide a la víctima que haga clic en un enlace, llame a un número de teléfono o se comunique con una dirección de correo electrónico proporcionada por el atacante. Es posible que se le pida que proporcione información privada , como credenciales de inicio de sesión. [ 31 ] Los atacantes pueden hacerse pasar por funcionarios gubernamentales, personal de atención al cliente, transportistas, colegas, jefes o un número equivocado. [ 32 ] La variedad de posibilidades exige vigilancia permanente y pensamiento crítico para detectar los ataques.

Los mensajes de smishing pueden identificarse cuando provienen de números de teléfono inusuales. [ 33 ] La dificultad para identificar enlaces ilegítimos puede agravarse en dispositivos móviles debido a la visualización limitada de URL en los navegadores móviles. [ 34 ] Este tipo de estafas emplea diversas formas de ingeniería social, incluyendo estafadores que se hacen pasar por instituciones financieras o servicio al cliente.

Secuestro de página

El secuestro de páginas implica redirigir a los usuarios a sitios web maliciosos o kits de exploits comprometiendo páginas web legítimas, a menudo mediante secuencias de comandos entre sitios (XSS) . [ 35 ] [ 36 ] Los hackers pueden insertar kits de exploits como MPack en sitios web comprometidos para explotar a usuarios legítimos que visitan el servidor. [ 35 ] [ 37 ] El secuestro de páginas también puede implicar la inserción de marcos en línea maliciosos , lo que permite la carga de kits de exploits. [ 35 ] Esta táctica se utiliza a menudo junto con ataques de watering hole contra objetivos corporativos. [ 38 ]

Suplantación de identidad mediante código QR (quishing)

En el "quishing" ( phishing con código QR ), los estafadores aprovechan la facilidad de uso de los códigos QR para engañar a los usuarios y obtener datos confidenciales mediante el escaneo de un código que contiene un enlace a un sitio web malicioso. A diferencia del phishing tradicional, que se basa en enlaces engañosos en correos electrónicos o sitios web, el quishing utiliza códigos QR para eludir los filtros de correo electrónico [ 39 ] [ 40 ] y parecer menos sospechoso, ya que las víctimas pueden no examinarlos con la misma atención que las URL. Los códigos falsos pueden enviarse por correo electrónico, redes sociales o pegatinas impresas colocadas sobre códigos QR legítimos, por ejemplo, en anuncios o avisos de aparcamiento. [ 41 ] [ 40 ] Cuando las víctimas escanean un código, pueden ser redirigidas a un sitio web falso diseñado para robar información personal, credenciales de inicio de sesión o datos financieros. [ 39 ]

A medida que los códigos QR se utilizan cada vez más para pagos, registros de eventos e información de productos, el quishing se está convirtiendo en una preocupación importante para la seguridad digital. Los ciberdelincuentes también pueden combinar el phishing con códigos QR con el ataque Browser-in-The-Browser (BiTB) para engañar a los usuarios y lograr que aprueben el acceso de dos factores del atacante. Estas tendencias indican la creciente sofisticación de las tácticas de quishing. [ 42 ] Se recomienda a los usuarios que tengan precaución al escanear códigos QR desconocidos y que se aseguren de que provienen de fuentes confiables, aunque el Centro Nacional de Ciberseguridad del Reino Unido considera que el riesgo es menor que el de otros tipos de engaño. [ 43 ]

Ataque de intermediario (Man-in-the-Middle)

Los ataques de phishing tradicionales suelen limitarse a capturar las credenciales de usuario introducidas directamente en sitios web fraudulentos. Sin embargo, la aparición de las técnicas de phishing de intermediario ( Man-in-the-Middle, MitM) ha aumentado significativamente la sofisticación de estos ataques, permitiendo a los ciberdelincuentes eludir los mecanismos de autenticación de dos factores (2FA) durante la sesión activa de un usuario en un servicio web. Los ataques de phishing MitM emplean herramientas intermediarias que interceptan la comunicación entre el usuario y el servicio legítimo.

Evilginx, originalmente una herramienta de código abierto para pruebas de penetración y hacking ético, ha sido reutilizada por ciberdelincuentes para ataques Man-in-the-Middle (MitM). Evilginx actúa como intermediario, transmitiendo información entre la víctima y el sitio web legítimo sin guardar contraseñas ni códigos de acceso. Esto dificulta su detección por parte de los sistemas de seguridad, ya que estos suelen buscar sitios de phishing que almacenan datos robados. Al obtener instantáneamente los tokens de inicio de sesión y las cookies de sesión, los atacantes pueden acceder a las cuentas y utilizarlas como si fueran usuarios legítimos, mientras la sesión permanezca activa.

Los atacantes emplean diversos métodos, como correos electrónicos de phishing, tácticas de ingeniería social o la distribución de enlaces maliciosos a través de plataformas de redes sociales. Una vez que la víctima interactúa con el sitio web fraudulento, la herramienta MitM intercepta el proceso de autenticación, eludiendo así las protecciones de 2FA. [ 44 ]

Técnicas

Los ataques de phishing suelen implicar la creación de enlaces falsos que aparentan provenir de una organización legítima. [ 45 ] Estos enlaces pueden utilizar URL o subdominios mal escritos para engañar al usuario. En el siguiente ejemplo de URL, http://www.yourbank.example.com/puede parecer a simple vista que la URL llevará al usuario a la sección de ejemplo del sitio web yourbank ; esta URL apunta a la sección " yourbank " (es decir, el subdominio de phishing) del sitio web de ejemplo (el nombre de dominio del estafador). Otra táctica consiste en hacer que el texto mostrado del enlace parezca confiable, cuando en realidad enlaza con el sitio del phisher. Para comprobar el destino de un enlace, muchos clientes de correo electrónico y navegadores web muestran la URL en la barra de estado cuando el cursor del ratón se sitúa sobre ella. Sin embargo, algunos phishers pueden eludir esta medida de seguridad. [ 46 ]

Los nombres de dominio internacionalizados (IDN) pueden ser explotados mediante la suplantación de IDN [ 47 ] o ataques de homógrafos [ 48 ] para permitir a los atacantes crear sitios web falsos con direcciones visualmente idénticas a las legítimas. Estos ataques han sido utilizados por los phishers para disfrazar URL maliciosas usando redireccionadores de URL abiertos en sitios web de confianza. [ 49 ] [ 50 ] [ 51 ] Un ejemplo de esto es en http://www.exаmple.com/, donde el tercer carácter no es la letra latina ' a ', sino el carácter cirílico ' а '. Cuando la víctima usa el enlace, sin saber la letra reemplazada, es redirigida al sitio malicioso http://www.xn--exmple-4nf.com/.

Ingeniería social

Una notificación de virus falsa

El phishing suele utilizar técnicas de ingeniería social para engañar a los usuarios y lograr que realicen acciones como hacer clic en un enlace, abrir un archivo adjunto o revelar información confidencial. A menudo implica hacerse pasar por una entidad de confianza y crear una sensación de urgencia, [ 52 ] como amenazar con cerrar o confiscar la cuenta bancaria o de seguros de la víctima. [ 53 ]

Una técnica alternativa al phishing basado en la suplantación de identidad es el uso de noticias falsas para engañar a las víctimas y hacer que hagan clic en un enlace malicioso. Estos enlaces suelen conducir a sitios web falsos que parecen legítimos, [ 10 ] pero que en realidad son administrados por atacantes que pueden intentar instalar malware o presentar notificaciones falsas de "virus" a la víctima. [ 54 ]

Una preocupación importante en los contextos contemporáneos es el potencial de la IA generativa para exacerbar el phishing y la ingeniería social. La generación de IA para textos e imágenes mejora el realismo del contenido visual, lo que conduce a formas de manipulación más complejas. También fortalece la capacidad de los atacantes para identificar a sus víctimas y facilita los procesos de automatización que potencian los ataques. [ 55 ]

Historia

Historia temprana

Las primeras técnicas de phishing se remontan a la década de 1990, cuando los hackers maliciosos y la comunidad warez utilizaban AOL para robar información de tarjetas de crédito y cometer otros delitos en línea. Se dice que el término "phishing" fue acuñado por Khan C. Smith, un conocido spammer y hacker, [ 56 ] [ a ] ​​y su primera mención registrada se encontró en la herramienta de hacking AOHell , lanzada en 1994. AOHell permitía a los hackers suplantar la identidad del personal de AOL y enviar mensajes instantáneos a las víctimas pidiéndoles que revelaran sus contraseñas. [ 60 ] [ 61 ] En respuesta, AOL implementó medidas para prevenir el phishing y finalmente cerró la escena warez en su plataforma. [ 62 ] [ 63 ]

década de 2000

En la década de 2000, los ataques de phishing se volvieron más organizados y dirigidos. El primer intento directo conocido contra un sistema de pago, E-gold , ocurrió en junio de 2001, y poco después de los ataques del 11 de septiembre , siguió un ataque de phishing de "verificación de identidad posterior al 11-S". [ 64 ] El primer ataque de phishing conocido contra un banco minorista se informó en septiembre de 2003. [ 65 ] Entre mayo de 2004 y mayo de 2005, aproximadamente 1,2 millones de usuarios de computadoras en los Estados Unidos sufrieron pérdidas causadas por phishing, por un total aproximado de US$929 millones . [ 66 ] El phishing fue reconocido como una parte totalmente organizada del mercado negro, y surgieron especializaciones a escala global que proporcionaban software de phishing para pagos, que eran ensamblados e implementados en campañas de phishing por bandas organizadas. [ 67 ] [ 68 ] El sector bancario del Reino Unido sufrió ataques de phishing, con pérdidas por fraude bancario en línea que casi se duplicaron en 2005 en comparación con 2004. [ 69 ] [ 70 ] En 2006, casi la mitad de los robos de phishing fueron cometidos por grupos que operaban a través de la Red Empresarial Rusa con sede en San Petersburgo. [ 71 ] Las estafas por correo electrónico haciéndose pasar por el Servicio de Impuestos Internos también se utilizaron para robar datos confidenciales de los contribuyentes estadounidenses. [ 72 ] Los sitios de redes sociales son un objetivo principal del phishing, ya que los datos personales en dichos sitios pueden usarse para el robo de identidad ; [ 73 ] En 2007, 3,6 millones de adultos perdieron US$3.200 millones debido a ataques de phishing. [ 74 ] El Grupo de Trabajo Anti-Phishing informó haber recibido 115.370 informes de correos electrónicos de phishing de consumidores, y Estados Unidos y China albergaron más del 25% de las páginas de phishing cada uno en el tercer trimestre de 2009. [ 75 ]

década de 2010

El phishing en la década de 2010 experimentó un aumento significativo en el número de ataques. En 2011, las claves maestras de los tokens de seguridad RSA SecurID fueron robadas mediante un ataque de phishing. [ 76 ] [ 77 ] Las campañas de phishing chinas también se dirigieron a altos funcionarios de los gobiernos y militares de EE. UU. y Corea del Sur, así como a activistas políticos chinos. [ 78 ] [ 79 ] Según Ghosh, los ataques de phishing aumentaron de 187.203 en 2010 a 445.004 en 2012. En agosto de 2013, Outbrain sufrió un ataque de spear-phishing, [ 80 ] y en noviembre de 2013, 110 millones de registros de clientes y tarjetas de crédito fueron robados de clientes de Target a través de una cuenta de subcontratista comprometida mediante phishing. [ 81 ] Posteriormente, el director ejecutivo y el personal de seguridad informática fueron despedidos. [ 82 ] En agosto de 2014, las filtraciones de iCloud de fotos de celebridades se basaron en correos electrónicos de phishing enviados a las víctimas que parecían provenir de Apple o Google. [ 83 ] En noviembre de 2014, los ataques de phishing contra ICANN obtuvieron acceso administrativo al Sistema Centralizado de Datos de Zona; también se obtuvieron datos sobre los usuarios del sistema y acceso a la wiki, el blog y el portal de información whois del Comité Asesor Gubernamental público de ICANN. [ 84 ] Fancy Bear fue vinculado a ataques de spear-phishing contra el sistema de correo electrónico del Pentágono en agosto de 2015, [ 85 ] [ 86 ] y el grupo utilizó una vulnerabilidad de día cero de Java en un ataque de spear-phishing contra la Casa Blanca y la OTAN. [ 87 ] [ 88 ] Fancy Bear llevó a cabo ataques de spear phishing contra direcciones de correo electrónico asociadas con el Comité Nacional Demócrata en el primer trimestre de 2016. [ 89 ] [ 90 ] En agosto de 2016, miembros del Bundestag y partidos políticos como la líder de la facción Linken , Sahra Wagenknecht , Junge Union y la CDU de Saarland fueron blanco de ataques de spear phishing que se sospecha fueron llevados a cabo por Fancy Bear. En agosto de 2016, la Agencia Mundial Antidopaje informó haber recibido correos electrónicos de phishing enviados a usuarios de su base de datos que afirmaban ser oficiales de la AMA, pero que coincidían con el grupo de hackers ruso Fancy Bear. [ 91] [ 92 ] [ 93 ] En 2017, el 76% de las organizaciones experimentaron ataques de phishing, y casi la mitad de losde seguridad de la informaciónencuestados informaron un aumento con respecto a 2016. En la primera mitad de 2017, las empresas y los residentes de Qatar fueron afectados por más de 93 570 eventos de phishing en un período de tres meses. [ 94 ] En agosto de 2017, los clientes deAmazonse enfrentaron al ataque de phishing del Amazon Prime Day, cuando los hackers enviaron ofertas aparentemente legítimas a los clientes de Amazon. Cuando los clientes de Amazon intentaron realizar compras utilizando las "ofertas", la transacción no se completaba, lo que provocaba que los clientes del minorista ingresaran datos que podrían verse comprometidos y robados. [ 95 ] En 2018, la empresa block.one, que desarrolló la cadena de bloques EOS.IO, fue atacada por un grupo de phishing que envió correos electrónicos de phishing a todos los clientes con el objetivo de interceptar la clave de la billetera de criptomonedas del usuario, y un ataque posterior se dirigió a los tokens de airdrop. [ 96 ]

década de 2020

Los ataques de phishing evolucionaron en la década de 2020 para incluir elementos de ingeniería social, como lo demuestra la filtración de datos de Twitter del 15 de julio de 2020. En este caso, un hacker de 17 años y sus cómplices crearon un sitio web falso que imitaba al proveedor de VPN interno de Twitter utilizado por los empleados que trabajaban de forma remota. Haciéndose pasar por personal de soporte técnico, llamaron a varios empleados de Twitter, indicándoles que enviaran sus credenciales al sitio web de VPN falso. [ 97 ] Utilizando los datos proporcionados por los empleados desprevenidos, lograron tomar el control de varias cuentas de usuario de alto perfil, incluidas las de Barack Obama , Elon Musk , Joe Biden y la cuenta corporativa de Apple Inc. Los hackers luego enviaron mensajes a los seguidores de Twitter solicitando Bitcoin , prometiendo duplicar el valor de la transacción a cambio. Los hackers recaudaron 12,86 BTC (aproximadamente 117.000 dólares en ese momento). [ 98 ] En la década de 2020, las plataformas de phishing como servicio (PhaaS) como Darcula permiten a los atacantes falsificar fácilmente sitios web de confianza. [ 99 ]

Antiphishing

Existen sitios web antiphishing que publican mensajes exactos que han estado circulando recientemente por internet, como FraudWatch International y Millersmiles. Estos sitios suelen proporcionar detalles específicos sobre los mensajes en cuestión. [ 100 ] [ 101 ]

Todavía en 2007, la adopción de estrategias antiphishing por parte de las empresas que necesitaban proteger información personal y financiera era baja. [ 102 ] Existen varias técnicas diferentes para combatir el phishing, incluyendo legislación y tecnología creadas específicamente para proteger contra él. Estas técnicas incluyen medidas que pueden tomar tanto las personas como las organizaciones. El phishing telefónico, web y por correo electrónico ahora se puede denunciar a las autoridades, como se describe a continuación .

Formación de usuarios

Fotograma de una animación de la Comisión Federal de Comercio de EE. UU. destinada a educar a los ciudadanos sobre las tácticas de phishing.

La formación eficaz sobre phishing, que incluye conocimientos conceptuales [ 103 ] y retroalimentación, [ 104 ] [ 105 ] es una parte importante de la estrategia antiphishing de cualquier organización. Si bien existen datos limitados sobre la eficacia de la formación para reducir la susceptibilidad al phishing, [ 106 ] hay mucha información sobre la amenaza disponible en línea. [ 53 ]

Las campañas de phishing simuladas , en las que las organizaciones ponen a prueba la capacitación de sus empleados mediante el envío de correos electrónicos de phishing falsos, se utilizan comúnmente para evaluar su eficacia. Un ejemplo es un estudio de la Biblioteca Nacional de Medicina , en el que una organización recibió 858.200 correos electrónicos durante un período de prueba de un mes, de los cuales 139.400 (16%) eran de marketing y 18.871 (2%) se identificaron como amenazas potenciales. Estas campañas se utilizan a menudo en el sector sanitario, ya que los datos sanitarios son un objetivo valioso para los hackers. Estas campañas son solo una de las formas en que las organizaciones trabajan para combatir el phishing. [ 107 ]

La capacitación en concientización sobre seguridad ayuda a los usuarios a identificar indicadores comunes de phishing, que incluyen:

  • Solicitudes de información
  • Discrepancias entre correos electrónicos y URL.
  • Saludos inusuales
  • Errores tipográficos y otros errores
  • Solicitudes urgentes
  • Accesorios inusuales
  • Gráficos de baja calidad [ 108 ]

Casi todos los correos electrónicos legítimos de las empresas a sus clientes contienen información que no está fácilmente disponible para los estafadores. Algunas empresas, como PayPal , siempre se dirigen a sus clientes por su nombre de usuario en los correos electrónicos, por lo que si un correo electrónico se dirige al destinatario de forma genérica ("Estimado cliente de PayPal"), es probable que se trate de un intento de phishing. [ 109 ] Además, PayPal ofrece varios métodos para detectar correos electrónicos fraudulentos y aconseja a los usuarios que reenvíen los correos electrónicos sospechosos a su dominio spoof@PayPal.com para investigarlos y advertir a otros clientes. Sin embargo, no es seguro asumir que la sola presencia de información personal garantiza la legitimidad de un mensaje, [ 110 ] y algunos estudios han demostrado que la presencia de información personal no afecta significativamente la tasa de éxito de los ataques de phishing, [ 111 ] lo que sugiere que la mayoría de las personas no prestan atención a estos detalles.

Los correos electrónicos de bancos y compañías de tarjetas de crédito a menudo incluyen números de cuenta parciales, pero las investigaciones han demostrado que las personas tienden a no diferenciar entre el primer y el último dígito. [ 112 ]

Un estudio sobre ataques de phishing en entornos de juegos encontró que los juegos educativos pueden educar eficazmente a los jugadores sobre la divulgación de información y pueden aumentar la conciencia sobre el riesgo de phishing, mitigando así los riesgos. [ 113 ]

El Grupo de Trabajo Antiphishing , una de las organizaciones antiphishing más grandes del mundo, publica informes periódicos sobre las tendencias en los ataques de phishing. [ 114 ]

Enfoques técnicos

Existe una amplia gama de métodos técnicos para evitar que los ataques de phishing lleguen a los usuarios o para impedir que capturen con éxito información confidencial.

Filtrado de correos electrónicos de phishing

Los filtros de spam especializados pueden reducir la cantidad de correos electrónicos de phishing que llegan a las bandejas de entrada de sus destinatarios. Estos filtros utilizan varias técnicas, incluyendo aprendizaje automático [ 115 ] y enfoques de procesamiento del lenguaje natural para clasificar los correos electrónicos de phishing [ 116 ] [ 117 ] y rechazar los correos electrónicos con direcciones falsificadas [ 118 ] .

Los navegadores alertan a los usuarios sobre sitios web fraudulentos.

Captura de pantalla de la advertencia de sitio sospechoso de phishing en Firefox 2.0.0.1

Otro enfoque popular para combatir el phishing es mantener una lista de sitios maliciosos conocidos y verificar las URL con esa lista en tiempo real. Estos navegadores a menudo obtienen su inteligencia a través de socios de seguridad confiables o extensiones de navegador especializadas , como Google Safe Browsing , Microsoft Defender Smartscreen, Bitdefender TrafficLight, uBlock Origin Lite [ 119 ] , Netcraft Extension [ 120 ] y Blue Arca PhishGuard. Navegadores web como Google Chrome , Microsoft Edge , Mozilla Firefox , Safari y Opera contienen este tipo de medida antiphishing. [ 121 ] [ 122 ] [ 123 ] [ 124 ] [ 125 ] Firefox 2 usaba software antiphishing de Google . Opera 9.1 usa listas negras en vivo de Phishtank , cyscon y GeoTrust , así como listas blancas en vivo de GeoTrust. Algunas implementaciones de este enfoque envían las URL visitadas a un servicio central para su verificación, lo que ha generado inquietudes sobre la privacidad . [ 126 ] Según un estudio de AV-Comparatives de 2026 , Avast Secure Browser y Norton Security Browser resultaron ser los más eficaces para detectar sitios fraudulentos, bloqueando el 94 % de las URL de phishing, mientras que Google Chrome bloqueó el 72 %. [ 127 ]

Un enfoque introducido a mediados de 2006 consiste en cambiar a un servicio DNS especial que filtra los dominios de phishing conocidos. [ 128 ]

Para mitigar el problema de los sitios de phishing que suplantan la identidad de un sitio víctima mediante la inserción de sus imágenes (como logotipos ), varios propietarios de sitios han modificado las imágenes para enviar un mensaje al visitante indicando que el sitio podría ser fraudulento. La imagen puede cambiarse a un nuevo nombre de archivo y reemplazarse permanentemente la original, o bien, un servidor puede detectar que la imagen no se solicitó durante la navegación normal y, en su lugar, enviar una imagen de advertencia. [ 129 ] [ 130 ]

Mejorar los inicios de sesión con contraseña

El sitio web de Bank of America [ 131 ] [ 132 ] fue uno de varios que solicitaban a los usuarios que seleccionaran una imagen personal (comercializada como SiteKey ) y mostraba esta imagen seleccionada por el usuario junto con cualquier formulario que solicitara una contraseña. A los usuarios de los servicios en línea del banco se les indicaba que ingresaran una contraseña solo cuando vieran la imagen que habían seleccionado. Desde entonces, el banco ha descontinuado el uso de SiteKey. Varios estudios sugieren que pocos usuarios se abstienen de ingresar sus contraseñas cuando no hay imágenes. [ 133 ] [ 134 ] Además, esta función (al igual que otras formas de autenticación de dos factores ) es susceptible a otros ataques, como los sufridos por el banco escandinavo Nordea a finales de 2005, [ 135 ] y Citibank en 2006. [ 136 ]

Un sistema similar, en el que se muestra a cada usuario del sitio web una "señal de identidad" generada automáticamente que consiste en una palabra de color dentro de un recuadro de color, se utiliza en otras instituciones financieras. [ 137 ]

Las apariencias de seguridad [ 138 ] [ 139 ] son ​​una técnica relacionada que consiste en superponer una imagen seleccionada por el usuario sobre el formulario de inicio de sesión como señal visual de que el formulario es legítimo. Sin embargo, a diferencia de los esquemas de imágenes basados ​​en sitios web, la imagen en sí se comparte únicamente entre el usuario y el navegador, y no entre el usuario y el sitio web. El esquema también se basa en un protocolo de autenticación mutua , lo que lo hace menos vulnerable a los ataques que afectan a los esquemas de autenticación solo para usuarios.

Otra técnica se basa en una cuadrícula dinámica de imágenes que cambia con cada intento de inicio de sesión. El usuario debe identificar las imágenes que se ajustan a sus categorías preseleccionadas (como perros, coches y flores). Solo después de haber identificado correctamente las imágenes que se ajustan a sus categorías, se le permite introducir su contraseña alfanumérica para completar el inicio de sesión. A diferencia de las imágenes estáticas utilizadas en el sitio web de Bank of America, un método de autenticación dinámico basado en imágenes crea un código de acceso de un solo uso para el inicio de sesión, requiere la participación activa del usuario y es muy difícil de replicar correctamente para un sitio web de phishing, ya que necesitaría mostrar una cuadrícula diferente de imágenes generadas aleatoriamente que incluya las categorías secretas del usuario. [ 140 ]

Vigilancia y retirada

Varias empresas ofrecen servicios de protección contra riesgos digitales (DRP) para detectar, bloquear y eliminar sitios web, cuentas sociales, aplicaciones e infraestructura digital maliciosas que suplantan la identidad de organizaciones legítimas [ 141 ] . Si bien las primeras herramientas requerían una supervisión manual exhaustiva, los proveedores modernos como Netcraft , ZeroFox y Recorded Future [ 142 ] han avanzado hacia mayores niveles de automatización para combatir la velocidad del phishing impulsado por IA. Las personas pueden contribuir denunciando el phishing a grupos de voluntarios y de la industria, [ 143 ] como cyscon o PhishTank . [ 144 ] Las páginas web y los correos electrónicos de phishing se pueden denunciar a Google. [ 145 ] [ 146 ]

autenticación multifactor

Las organizaciones pueden implementar la autenticación de dos factores o multifactor (MFA), que requiere que un usuario utilice al menos dos factores al iniciar sesión. (Por ejemplo, un usuario debe presentar tanto una tarjeta inteligente como una contraseña ). Esto mitiga algunos riesgos, ya que, en caso de un ataque de phishing exitoso, la contraseña robada por sí sola no puede reutilizarse para vulnerar aún más el sistema protegido. Sin embargo, existen varios métodos de ataque que pueden burlar muchos de los sistemas típicos. [ 147 ] Los esquemas MFA, como WebAuthn, abordan este problema desde su diseño.

Instrucciones en video de la Comisión Federal de Comercio de EE. UU. sobre cómo presentar una queja ante la Comisión Federal de Comercio.

El 26 de enero de 2004, la Comisión Federal de Comercio de EE. UU. presentó la primera demanda por phishing contra un adolescente californiano sospechoso de crear una página web que imitaba a America Online y robar información de tarjetas de crédito. [ 148 ] Otros países han seguido este ejemplo rastreando y arrestando a estafadores de phishing. Un cabecilla del phishing, Valdir Paulo de Almeida, fue arrestado en Brasil por liderar una de las mayores redes delictivas de phishing , que en dos años robó entre 18 y 37 millones de dólares estadounidenses . [ 149 ] Las autoridades del Reino Unido encarcelaron a dos hombres en junio de 2005 por su participación en una estafa de phishing, [ 150 ] en un caso relacionado con la Operación Firewall del Servicio Secreto de EE. UU. , que tenía como objetivo sitios web de "carders" notorios. [ 151 ] En 2006, la policía japonesa arrestó a ocho personas por crear sitios web falsos de Yahoo Japón, obteniendo 100 millones de yenes ( 870 000 dólares estadounidenses ) [ 152 ] y el FBI detuvo a una banda de dieciséis personas en Estados Unidos y Europa en la Operación Cardkeeper. [ 153 ]

El senador Patrick Leahy presentó la Ley contra el Phishing de 2005 ante el Congreso de los Estados Unidos el 1 de marzo de 2005. Este proyecto de ley tenía como objetivo imponer multas de hasta 250 000 dólares y penas de prisión de hasta cinco años a los delincuentes que utilizaran sitios web y correos electrónicos falsos para estafar a los consumidores. [ 154 ] En el Reino Unido, la Ley de Fraude de 2006 [ 155 ] introdujo un delito general de fraude punible con hasta diez años de prisión y prohibió el desarrollo o la posesión de kits de phishing con la intención de cometer fraude. [ 156 ]

Las empresas también se han sumado al esfuerzo para combatir el phishing. El 31 de marzo de 2005, Microsoft presentó 117 demandas federales en el Tribunal de Distrito de los Estados Unidos para el Distrito Oeste de Washington . Las demandas acusan a los acusados ​​" John Doe " de obtener contraseñas e información confidencial. En marzo de 2005 también se produjo una colaboración entre Microsoft y el gobierno australiano para capacitar a los funcionarios encargados de hacer cumplir la ley sobre cómo combatir varios delitos cibernéticos, incluido el phishing. [ 157 ] Microsoft anunció otras 100 demandas planeadas fuera de los Estados Unidos en marzo de 2006, [ 158 ] seguidas del inicio, en noviembre de 2006, de 129 demandas que combinaban acciones penales y civiles. [ 159 ] AOL reforzó sus esfuerzos contra el phishing [ 160 ] a principios de 2006 con tres demandas [ 161 ] que buscaban un total de US$18 millones bajo las enmiendas de 2005 a la Ley de Delitos Informáticos de Virginia, [ 162 ] [ 163 ] y Earthlink se ha unido ayudando a identificar a seis hombres posteriormente acusados ​​de fraude de phishing en Connecticut. [ 164 ]

En enero de 2007, Jeffrey Brett Goodin, de California, se convirtió en el primer acusado condenado por un jurado en virtud de la Ley CAN-SPAM de 2003. Fue declarado culpable de enviar miles de correos electrónicos a usuarios de AOL , haciéndose pasar por el departamento de facturación de la empresa, lo que incitó a los clientes a proporcionar información personal y de tarjetas de crédito. Enfrentando una posible pena de 101 años de prisión por la violación de la Ley CAN-SPAM y otros diez cargos, incluyendo fraude electrónico , uso no autorizado de tarjetas de crédito y uso indebido de la marca registrada de AOL, fue sentenciado a cumplir 70 meses. Goodin había estado bajo custodia desde que no compareció a una audiencia judicial anterior y comenzó a cumplir su condena de prisión de inmediato. [ 165 ] [ 166 ] [ 167 ] [ 168 ]

Incidentes notables

Véase también

Notas

  1. Es probable que la ortografía se haya inspirado en el término argot " phreaking ", que se refiere a una forma anterior de piratería informática que implica la manipulación y explotación de las telecomunicaciones. [ 57 ] [ 58 ] [ 59 ]

Referencias

  1. Jansson, K.; von Solms, R. (2011-11-09). "Phishing para concienciar sobre el phishing" . Behaviour & Information Technology . 32 (6): 584– 593. doi : 10.1080/0144929X.2011.632650 . ISSN 0144-929X . S2CID 5472217 .  
  2. Ramzan, Zulfikar (2010). «Ataques de phishing y contramedidas» . En Stamp, Mark; Stavroulakis, Peter (eds.). Manual de seguridad de la información y las comunicaciones . Springer. ISBN 978-3-642-04117-4.
  3. "Informe sobre delitos informáticos 2020" (PDF) . Centro de denuncias de delitos informáticos del FBI . Oficina Federal de Investigación de EE . UU. Consultado el 21 de marzo de 2021 .
  4. Ollmann, Gunter. "La guía del phishing: cómo comprender y prevenir los ataques de phishing" . Información técnica . Archivado del original el 11 de marzo de 2026. Consultado el 10 de julio de 2006 .
  5. 1 2 Wright, A; Aaron, S; Bates, DW (octubre de 2016). "El gran phishing: ciberataques contra los sistemas de atención médica de EE. UU." . Journal of General Internal Medicine . 31 (10): 1115– 8. doi : 10.1007/s11606-016-3741-z . ISSN 0884-8734 . PMC 5023604 . PMID 27177913 .   
  6. Stonebraker, Steve (2022-01-08). "Da Chronic – Creador de AOHell y Phishing Automatizado" . AOL Underground (Podcast). Anchor.fm . Recuperado el 30 de mayo de 2026 .
  7. Mitchell, Anthony (12 de julio de 2005). "Una introducción a Leet" . TechNewsWorld. Archivado del original el 17 de abril de 2019. Recuperado el 21 de marzo de 2021 .
  8. "Phishing" . Language Log, 22 de septiembre de 2004. Archivado del original el 30 de agosto de 2006. Consultado el 21 de marzo de 2021 .
  9. Jøsang, Audun; et al. (2007). "Principios de usabilidad de seguridad para el análisis de vulnerabilidades y la evaluación de riesgos" . Actas de la Conferencia Anual de Aplicaciones de Seguridad Informática 2007 (ACSAC'07) . Archivado del original el 21 de marzo de 2021. Consultado el 11 de noviembre de 2020 . 
  10. 1 2 Lin, Tian; Capecci, Daniel E.; Ellis, Donovan M.; Rocha, Harold A.; Dommaraju, Sandeep; Oliveira, Daniela S.; Ebner, Natalie C. (septiembre de 2019). "Susceptibilidad a los correos electrónicos de spear-phishing: efectos de la demografía del usuario de Internet y el contenido del correo electrónico" . ACM Transactions on Computer-Human Interaction . 26 (5): 32. doi : 10.1145/3336141 . ISSN 1073-0516 . PMC 7274040. PMID 32508486 .   
  11. "Pesadilla por correo electrónico: el 94 % de las empresas sufrieron ataques de phishing en 2023" . Infosecurity Magazine . 16 de enero de 2024. Archivado del original el 23 de noviembre de 2024. Consultado el 8 de diciembre de 2024 .
  12. Alkhalil, Zainab; Hewage, Chaminda; Nawaf, Liqaa; Khan, Imtiaz (2021-03-09). "Ataques de phishing: un estudio exhaustivo reciente y una nueva anatomía" . Frontiers in Computer Science . 3 563060. doi : 10.3389/fcomp.2021.563060 . ISSN 2624-9898 . 
  13. "Informe de investigaciones de filtraciones de datos de 2019" (PDF) . PhishingBox . Verizon Communications . Consultado el 21 de marzo de 2021 .
  14. "Ciberseguridad para estudiantes adultos en el ámbito laboral" . OER Commons . Consultado el 29 de abril de 2026 .
  15. Furnell, Steven; Millet, Kieran; Papadaki, Maria (julio de 2019). "Quince años de phishing: ¿puede la tecnología salvarnos?" . Computer Fraud & Security . 2019 (7): 11–16 . doi : 10.1016/S1361-3723(19)30074-0 . S2CID 199578115. Recuperado el 21 de marzo de 2021 . 
  16. "Suplantación de identidad y phishing" . Oficina Federal de Investigación . Consultado el 30 de mayo de 2026 .
  17. Waddell, Kaveh (11 de febrero de 2016). "El mercado negro de cuentas de Netflix" . The Atlantic . Consultado el 21 de marzo de 2021 .
  18. "¿Qué información roban los ciberdelincuentes?" . NordProtect . 18 de diciembre de 2025 . Consultado el 18 de marzo de 2026 .
  19. Alsharnouby, Mohamed; Alaca, Furkan; Chiasson, Sonia (2015). "Por qué el phishing sigue funcionando: estrategias de los usuarios para combatir los ataques de phishing" . International Journal of Human-Computer Studies . 82 : 69–82 . doi : 10.1016/j.ijhcs.2015.05.005 . Recuperado el 6 de mayo de 2026 .
  20. Kosinski, Matthew (2024-06-06). "¿Qué es el spear phishing?" . IBM . Consultado el 2026-05-03 .
  21. O'Leary, Daniel E. (2019). " Lo que revelan los correos electrónicos de phishing: un análisis exploratorio de los intentos de phishing mediante análisis de texto" . SSRN Electronic Journal . doi : 10.2139/ssrn.3427436 . ISSN 1556-5068 . S2CID 239250225. SSRN 3427436 .   
  22. "El grupo de amenazas 4127 ataca las cuentas de Google" . secureworks.com . 26 de junio de 2016. Archivado del original el 11 de agosto de 2019. Consultado el 12 de octubre de 2017 .
  23. Nakashima, Ellen; Harris, Shane (13 de julio de 2018). "Cómo los rusos hackearon el DNC y pasaron sus correos electrónicos a WikiLeaks" . The Washington Post . Archivado del original el 21 de marzo de 2021. Recuperado el 22 de febrero de 2019 .
  24. Alkhalil, Z. (2021). "Ataques de phishing: un estudio exhaustivo reciente y una nueva anatomía" . Frontiers in Computer Science . 3 563060. doi : 10.3389/fcomp.2021.563060 .
  25. 1 2 Griffin, Slade E.; Rackley, Casey C. (26 de septiembre de 2008). "Vishing" . Actas de la 5.ª conferencia anual sobre desarrollo de planes de estudio de seguridad de la información . InfoSecCD '08. Nueva York, NY, EE. UU.: Association for Computing Machinery. págs. 33–35 . doi : 10.1145/1456625.1456635 . ISBN  978-1-60558-333-4.
  26. Wang, Xinyuan; Zhang, Ruishan; Yang, Xiaohui; Jiang, Xuxian; Wijesekera, Duminda (22 de septiembre de 2008). "Ataque de pharming de voz y la confianza en VoIP" . Actas de la 4.ª conferencia internacional sobre seguridad y privacidad en redes de comunicación . SecureComm '08. ACM. págs. 1-11 . doi : 10.1145/1460877.1460908 . ISBN  978-1-60558-241-2.
  27. "Phishing, Smishing y Vishing: ¿Cuál es la diferencia?" (PDF) . belvoircreditunion.org . 1 de agosto de 2008. Archivado del original (PDF) el 1 de abril de 2015.
  28. Vishing y smishing: El auge del fraude de ingeniería social Archivado el 21/03/2021 en Wayback Machine , BBC, Marie Keyworth, 01/01/2016
  29. Steinmetz, Kevin F.; Holt, Thomas J. (5 de agosto de 2022). "Cayendo en la ingeniería social: un análisis cualitativo de las recomendaciones de políticas de ingeniería social" . Social Science Computer Review . 41 (2): 592– 607. doi : 10.1177/08944393221117501 . ISSN 0894-4393 . S2CID 251420893 .  
  30. "Artículo sobre phishing por SMS en ConsumerAffairs.com" . ConsumerAffairs . 8 de noviembre de 2006. Archivado del original el 21 de marzo de 2021. Consultado el 29 de julio de 2020 .
  31. "Glosario de estafas" . Comisión Federal de Comunicaciones . Consultado el 29 de abril de 2026 .
  32. Kosinski, Matthew (10 de junio de 2024). "¿Qué es el smishing (phishing por SMS)? | IBM" . www.ibm.com . Consultado el 3 de mayo de 2026 .
  33. "¿Qué es el smishing?" . Symantec Corporation . Consultado el 18 de octubre de 2018 .
  34. Mishra, Sandhya; Soni, Devpriya (agosto de 2019). «Phishing por SMS y enfoques de mitigación». Duodécima Conferencia Internacional sobre Computación Contemporánea (IC3) de 2019. IEEE. págs. 1-5 . doi : 10.1109/ic3.2019.8844920 . ISBN  978-1-7281-3591-5. S2CID 202700726 . 
  35. 1 2 3 Howard, Fraser (2007). "Dentro de MPack" . Symantec . Recuperado el 18 de julio de 2024 .
  36. "Exploit Kit" . Trend Micro . Consultado el 18 de julio de 2024 .
  37. Krebs, Brian (19 de junio de 2007). "Italian Job: Mpack explota más de 10.000 sitios" . The Washington Post . Recuperado el 18 de julio de 2024 .
  38. "¿Qué es un ataque de tipo 'watering hole'?" . Fortinet . Consultado el 18 de julio de 2024 .
  39. 1 2 Stacey, Stephanie (27/10/2024). "Bancos y reguladores advierten sobre el aumento de las estafas con códigos QR 'quishing'" . Financial Times . The Financial Times Ltd. Recuperado el 05/11/2024 . Los bancos y los reguladores advierten que las estafas de phishing con códigos QR, también conocidas como "quishing", están burlando las defensas cibernéticas corporativas y engañando cada vez más a los clientes para que revelen sus datos financieros.
  40. 1 2 Lipson, Faye (19 de febrero de 2024). "5 estafas que debes conocer en 2024" . Which?. Consultado el 5 de noviembre de 2024 .
  41. Morris, Joanna (18 de noviembre de 2023). "Thornaby: Mujer víctima de una estafa con código QR en una estación de tren por valor de 13.000 libras" . BBC News . Consultado el 5 de noviembre de 2024. Se cree que los estafadores cubrieron un código auténtico con uno propio en el aparcamiento de la estación de Thornaby.
  42. Akram, Muhammad Wahid; Sood, Keshav; Ul Hassan, Muneeb; Subba, Basant (diciembre de 2025). "Ejemplificando el phishing emergente: ataque de navegador en el navegador (BiTB) basado en códigos QR". IEEE Networking Letters . 7 (4): 274– 278. arXiv : 2505.18944 . Bibcode : 2025INetL...7..274A . doi : 10.1109/LNET.2025.3605640 . ISSN 2576-3156 . 
  43. C, David (11 de marzo de 2024). "Códigos QR: ¿cuál es el riesgo real?" . Centro Nacional de Ciberseguridad . Consultado el 5 de noviembre de 2024. ...pero este tipo de estafa es relativamente pequeña en comparación con otros tipos de fraude cibernético.
  44. https://bolster.ai/blog/man-in-the-middle-phishing Entendiendo el phishing de intermediario: Un análisis profundo de Evilginx
  45. "¡Infórmate sobre el phishing! ¡Aprende a leer los enlaces!" . Archivado del original el 17 de diciembre de 2016. Recuperado el 11 de diciembre de 2016 .
  46. Cimpanu, Catalin (15 de junio de 2016). "La redirección oculta de JavaScript dificulta la detección de páginas de phishing" . Centro de noticias de Softpedia . Softpedia. Archivado del original el 21 de marzo de 2021. Recuperado el 21 de mayo de 2017. Pasar el cursor sobre los enlaces para ver su ubicación real podría ser un consejo de seguridad inútil en un futuro próximo si los estafadores se vuelven más astutos en su modo de operar y siguen el ejemplo de un delincuente que recientemente logró eludir esta función de seguridad integrada del navegador.
  47. Johanson, Eric. "El estado de los ataques homógrafos Rev1.1" . The Shmoo Group . Archivado del original el 23 de agosto de 2005. Recuperado el 11 de agosto de 2005 .
  48. Evgeniy Gabrilovich y Alex Gontmakher (febrero de 2002). "El ataque homógrafo" (PDF) . Communications of the ACM . 45 (2): 128. doi : 10.1145/503124.503156 . S2CID 73840. Archivado del original (PDF) el 4 de noviembre de 2019. Consultado el 15 de septiembre de 2019 . 
  49. Leyden, John (15 de agosto de 2006). "Los estafadores aprovechan un fallo en el sistema de scripts de Barclays" . The Register . Archivado del original el 13 de junio de 2019. Consultado el 10 de agosto de 2017 .
  50. Levine, Jason. "Haciendo phishing con eBay" . Q Daily News . Archivado del original el 26 de marzo de 2019. Consultado el 14 de diciembre de 2006 .
  51. Leyden, John (12 de diciembre de 2007). "Los ciberdelincuentes acechan en las sombras de los sitios web más conocidos" . The Register . Archivado del original el 23 de junio de 2019. Consultado el 10 de agosto de 2017 .
  52. Cui, Xinyue; Ge, Yan; Qu, Weina; Zhang, Kan (2020). "Efectos de la información del destinatario y las señales de urgencia en la detección de phishing". HCI International 2020 - Pósteres . Communications in Computer and Information Science. Vol. 1226. pp. 520–525 . doi : 10.1007/978-3-030-50732-9_67 . ISBN   978-3-030-50731-2. S2CID 220523895 . 
  53. 1 2 Williams, Emma J; Joinson, Adam N (2020-01-01). "Desarrollo de una medida de búsqueda de información sobre phishing" . Journal of Cybersecurity . 6 (1) tyaa001. doi : 10.1093/cybsec/tyaa001 . hdl : 1983/7ba801b9-f6b8-4fc1-8393-de5238e76b2f . ISSN 2057-2085 . 
  54. Tomlinson, Kerry (27 de enero de 2017). "Las noticias falsas pueden envenenar tanto tu ordenador como tu mente" . archersecuritygroup.com. Archivado del original el 2 de febrero de 2017. Consultado el 28 de enero de 2017 .
  55. Schmitt, Marc; Flechais, Ivan (12 de octubre de 2024). "Engaño digital: inteligencia artificial generativa en ingeniería social y phishing" . Artificial Intelligence Review . 57 (12): 324. doi : 10.1007/s10462-024-10973-2 . ISSN 1573-7462 . 
  56. "EarthLink gana demanda por 25 millones de dólares contra una empresa de correo basura" . Archivado del original el 22 de marzo de 2019. Consultado el 11 de abril de 2014 .
  57. "Definición de PHISHING" . Merriam-Webster . Consultado el 12 de enero de 2026 .
  58. "La historia del phishing" . Kaseya . 4 de abril de 2023. Consultado el 12 de enero de 2026 .
  59. Goretsky, Aryeh (15 de agosto de 2025). "Comprender el phishing: definición y tácticas" . ESET . Consultado el 12 de enero de 2026 .
  60. Langberg, Mike (8 de septiembre de 1995). "AOL toma medidas para frustrar a los hackers" . San Jose Mercury News . Archivado del original el 29 de abril de 2016. Recuperado el 14 de marzo de 2012 .
  61. Rekouche, Koceilah (2011). "Phishing temprano". arXiv : 1106.4692 [ cs.CR ].
  62. "Phishing" . Word Spy . Archivado del original el 15 de octubre de 2014. Consultado el 28 de septiembre de 2006 .
  63. "Historia de AOL Warez" . Archivado del original el 6 de abril de 2011. Consultado el 28 de septiembre de 2006 .
  64. "GP4.3 – Crecimiento y fraude — Caso n.º 3 – Phishing" . Criptografía financiera . 30 de diciembre de 2005. Archivado del original el 22 de enero de 2019. Consultado el 23 de febrero de 2007 . 
  65. Sangani, Kris (septiembre de 2003). "La batalla contra el robo de identidad". The Banker . 70 (9): 53– 54.
  66. Kerstein, Paul (19 de julio de 2005). "¿Cómo podemos detener las estafas de phishing y pharming?" . CSO. Archivado del original el 24 de marzo de 2008.
  67. "En 2005, el crimen organizado respaldará a los estafadores informáticos" . Gestión de TI . 23 de diciembre de 2004. Archivado del original el 31 de diciembre de 2010.
  68. Abad, Christopher (septiembre de 2005). "La economía del phishing: un estudio de las operaciones del mercado del phishing" . First Monday . Archivado del original el 21 de noviembre de 2011. Consultado el 8 de octubre de 2010 .
  69. "Las pérdidas por fraude de phishing en el Reino Unido se duplican" . Finextra. 7 de marzo de 2006. Archivado del original el 19 de enero de 2009. Consultado el 20 de mayo de 2006 .
  70. Richardson, Tim (3 de mayo de 2005). "Los británicos caen presa del phishing" . The Register . Archivado del original el 10 de junio de 2019. Recuperado el 10 de agosto de 2017 .
  71. Krebs, Brian (13 de octubre de 2007). "Una empresa rusa turbia es vista como un conducto para el cibercrimen" . The Washington Post . Archivado del original el 11 de junio de 2019. Recuperado el 8 de septiembre de 2017 .
  72. "Correos electrónicos sospechosos y robo de identidad" . Servicio de Impuestos Internos . Archivado del original el 21 de febrero de 2011. Consultado el 5 de julio de 2006 .
  73. Kirk, Jeremy (2 de junio de 2006). "Estafa de phishing ataca a MySpace.com" . IDG Network. Archivado del original el 16 de junio de 2006.
  74. McCall, Tom (17 de diciembre de 2007). "Encuesta de Gartner revela que los ataques de phishing se intensificaron en 2007; se perdieron más de 3 mil millones de dólares debido a estos ataques" . Gartner. Archivado del original el 18 de noviembre de 2012. Consultado el 20 de diciembre de 2007 .
  75. APWG. "Informe sobre tendencias de actividad de phishing" (PDF) . Archivado del original (PDF) el 3 de octubre de 2012. Consultado el 4 de noviembre de 2013 .
  76. "Anatomía de un ataque RSA" . RSA.com . Laboratorios de Investigación RSA FraudAction. Archivado del original el 6 de octubre de 2014. Consultado el 15 de septiembre de 2014 .
  77. Drew, Christopher; Markoff, John (27 de mayo de 2011). "Filtración de datos en una empresa de seguridad vinculada al ataque a Lockheed" . The New York Times . Archivado del original el 9 de julio de 2019. Recuperado el 15 de septiembre de 2014 .
  78. Keizer, Greg (13 de agosto de 2011). "Los presuntos ataques de spear-phishing chinos siguen afectando a los usuarios de Gmail" . Computerworld . Archivado del original el 21 de marzo de 2021. Consultado el 4 de diciembre de 2011 .
  79. Ewing, Philip (22 de agosto de 2011). "Informe: Documental de la televisión china revela ciberataques" . Dod Buzz . Archivado del original el 26 de enero de 2017. Recuperado el 4 de diciembre de 2011 .
  80. "Hackers sirios usan Outbrain para atacar a The Washington Post, Time y CNN". Archivado el 19 de octubre de 2013 en Wayback Machine , Philip Bump, The Atlantic Wire , 15 de agosto de 2013. Consultado el 15 de agosto de 2013.
  81. O'Connell, Liz. "Informe: Estafa de phishing por correo electrónico provocó una filtración de datos en Target" . Bring Me the News . Archivado del original el 15 de septiembre de 2014. Consultado el 15 de septiembre de 2014 .
  82. Ausick, Paul (5 de mayo de 2014). "Despido del director ejecutivo de Target" . Archivado del original el 15 de septiembre de 2014. Recuperado el 15 de septiembre de 2014 .
  83. Los fiscales concluyen que la filtración de fotos íntimas de celebridades en el caso "The Fappening" no fue culpa de Apple. Archivado el 18 de agosto de 2017 en Wayback Machine. 15 de marzo de 2016, Techcrunch.
  84. "ICANN, objetivo de un ataque de spear phishing | Se implementan medidas de seguridad reforzadas" . icann.org . Archivado del original el 7 de agosto de 2019. Consultado el 18 de diciembre de 2014 .
  85. Kube, Courtney (7 de agosto de 2015). "Rusia hackea las computadoras del Pentágono: NBC, citando fuentes" . Archivado del original el 8 de agosto de 2019. Recuperado el 7 de agosto de 2015 .
  86. Starr, Barbara (7 de agosto de 2015). "Oficial: Rusia es sospechosa de intrusión en el servidor de correo electrónico del Estado Mayor Conjunto" . Archivado del original el 8 de agosto de 2019. Recuperado el 7 de agosto de 2015 .
  87. Doctorow, Cory (28 de agosto de 2015). "Phishing selectivo con presuntos vínculos con el gobierno ruso suplantan un dominio falso de la EFF y atacan la Casa Blanca" . Boing Boing . Archivado del original el 22 de marzo de 2019. Recuperado el 29 de noviembre de 2016 .
  88. Quintin, Cooper (27 de agosto de 2015). "Nueva campaña de spear phishing se hace pasar por EFF" . EFF. Archivado del original el 7 de agosto de 2019. Recuperado el 29 de noviembre de 2016 .
  89. Sanger, David E.; Corasaniti, Nick (14 de junio de 2016). "El Comité Nacional Demócrata afirma que hackers rusos penetraron sus archivos, incluido un expediente sobre Donald Trump" . The New York Times . Archivado del original el 25 de julio de 2019. Consultado el 26 de octubre de 2016 .
  90. The Economist, Redacción (24 de septiembre de 2016). "Oso sobre oso" . The Economist. Archivado del original el 20 de mayo de 2017. Consultado el 25 de octubre de 2016 .
  91. Hyacinth Mascarenhas (23 de agosto de 2016). "Los hackers rusos 'Fancy Bear' probablemente vulneraron la agencia de control antidopaje olímpico y el Comité Nacional Demócrata, según expertos" . International Business Times . Consultado el 13 de septiembre de 2016 .
  92. "Lo que sabemos sobre el equipo de hackers de Fancy Bears" . BBC News . 15 de septiembre de 2016. Archivado del original el 22 de marzo de 2019. Consultado el 17 de septiembre de 2016 .
  93. Gallagher, Sean (6 de octubre de 2016). "Investigadores encuentran datos falsos en los vertederos de Clinton sobre el antidopaje olímpico y el caso Guccifer 2.0" . Ars Technica. Archivado del original el 14 de julio de 2017. Recuperado el 26 de octubre de 2016 .
  94. "Qatar sufrió 93.570 ataques de phishing en el primer trimestre de 2017" . Gulf Times (en árabe). 12 de mayo de 2017. Archivado del original el 4 de agosto de 2018. Consultado el 28 de enero de 2018 .
  95. "¡Se está propagando una estafa de phishing relacionada con el Amazon Prime Day!" . The Kim Komando Show . Archivado del original el 27/05/2019 . Consultado el 28/01/2018 .
  96. "Los hackers de criptomonedas roban de la ICO de EOS de 4 mil millones de dólares usando esta astuta estafa" . Jen Wieczner . Archivado del original el 21 de marzo de 2021. Consultado el 31 de mayo de 2018 .
  97. "Informe de investigación de Twitter - Departamento de Servicios Financieros" . www.dfs.ny.gov . 14 de octubre de 2020. Consultado el 11 de octubre de 2020 .
  98. "Tres personas acusadas por su presunta participación en el hackeo de Twitter" . justice.gov . Consultado el 23 de marzo de 2022 .
  99. Winder, Davey. "Nuevo ataque de Darcula a través de iMessage afecta a usuarios de iPhone en 100 países" . Forbes . Consultado el 5 de marzo de 2025 .
  100. "Página principal de Millersmiles" . Servicios de información de Oxford. Archivado del original el 11 de julio de 2007. Consultado el 3 de enero de 2010 .
  101. "Página principal de FraudWatch International" . FraudWatch International. Archivado del original el 16 de junio de 2019. Consultado el 3 de enero de 2010 .
  102. Baker, Emiley; Wade Baker; John Tedesco (2007). "Las organizaciones responden al phishing: explorando la caja de herramientas de relaciones públicas". Communication Research Reports . 24 (4): 327. doi : 10.1080/08824090701624239 . S2CID 144245673 . 
  103. Arachchilage, Nalin; Love, Steve; Scott, Michael (1 de junio de 2012). "Diseño de un juego para móviles para enseñar conocimientos conceptuales sobre cómo evitar los 'ataques de phishing'"." . Revista Internacional de Seguridad en el Aprendizaje Electrónico . 2 (1): 127– 132. doi : 10.20533/ijels.2046.4568.2012.0016 .
  104. Ponnurangam Kumaraguru; Yong Woo Rhee; Alessandro Acquisti; Lorrie Cranor; Jason Hong; Elizabeth Nunge (noviembre de 2006). "Protegiendo a las personas del phishing: Diseño y evaluación de un sistema de correo electrónico de capacitación integrado" (PDF) . Informe técnico CMU-CyLab-06-017, CyLab, Universidad Carnegie Mellon . Archivado del original (PDF) el 30 de enero de 2007. Recuperado el 14 de noviembre de 2006 .
  105. Perrault, Evan K. (23 de marzo de 2017). "Uso de un cuestionario interactivo en línea para recalibrar las actitudes y las intenciones de comportamiento de los estudiantes universitarios sobre el phishing". Journal of Educational Computing Research . 55 (8): 1154– 1167. doi : 10.1177/0735633117699232 . S2CID 64269078 . 
  106. Jampen, Daniel; Gür, Gürkan; Sutter, Thomas; Tellenbach, Bernhard (diciembre de 2020). "No haga clic: hacia una capacitación eficaz contra el phishing. Una revisión comparativa de la literatura" . Human-centric Computing and Information Sciences . 10 (1): 33. doi : 10.1186/s13673-020-00237-7 . hdl : 11475/20346 . ISSN 2192-1962 . S2CID 221084452 .  
  107. Priestman, Ward; Anstis, Tony; Sebire, Isabel G; Sridharan, Shankar; Sebire, Neil J (2019-09-04). " Phishing en organizaciones de atención médica: amenazas, mitigación y enfoques" . BMJ Health & Care Informatics . 26 (1) e100031. doi : 10.1136/bmjhci-2019-100031 . ISSN 2632-1009 . PMC 7062337. PMID 31488498 .   
  108. "7 señales de un correo electrónico de phishing | Terranova" . www.terranovasecurity.com . Consultado el 16 de marzo de 2026 .
  109. "Protéjase de los correos electrónicos fraudulentos" . PayPal . Archivado del original el 6 de abril de 2011. Consultado el 7 de julio de 2006 .
  110. Zeltser, Lenny (17 de marzo de 2006). "Los mensajes de phishing pueden incluir información altamente personalizada" . The SANS Institute. Archivado del original el 2 de diciembre de 2006. Recuperado el 20 de mayo de 2006 .
  111. Markus Jakobsson y Jacob Ratkiewicz. "Diseño de experimentos de phishing éticos" . WWW '06 . Consultado el 20 de agosto de 2007 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  112. Markus Jakobsson ; Alex Tsow; Ankur Shah; Eli Blevis; Youn-kyung Lim. "¿Qué genera confianza? Un estudio cualitativo del phishing" (PDF) . informatics.indiana.edu . Archivado del original (PDF) el 6 de marzo de 2007.
  113. Fatima, Rubia; Yasin, Affan; Liu, Lin; Wang, Jianmin (11 de octubre de 2019). "¿Qué tan persuasivo es un correo electrónico de phishing? Un juego de phishing para la concientización sobre el phishing" . Journal of Computer Security . 27 (6): 581– 612. doi : 10.3233/JCS-181253 . S2CID 204538981 . 
  114. "Informes de tendencias de ataques de phishing de APWG" . APWG . Archivado del original el 21 de marzo de 2021. Consultado el 12 de septiembre de 2018 .
  115. Olivo, Cleber K.; Santin, Altair O.; Oliveira, Luiz S. (julio de 2011). "Obtención del modelo de amenazas para el phishing por correo electrónico". Applied Soft Computing . 13 (12): 4841– 4848. doi : 10.1016/j.asoc.2011.06.016 .
  116. Madhusudhanan Chandrasekaran; Krishnan Narayanan; Shambhu Upadhyaya (marzo de 2006). "Detección de correo electrónico de phishing basada en propiedades estructurales" (PDF) . Simposio de Ciberseguridad del Estado de Nueva York . Archivado del original (PDF) el 16 de febrero de 2008.
  117. Ian Fette; Norman Sadeh; Anthony Tomasic (junio de 2006). "Aprender a detectar correos electrónicos de phishing" (PDF) . Informe técnico de la Universidad Carnegie Mellon CMU-ISRI-06-112 . Archivado (PDF) del original el 19 de junio de 2018. Recuperado el 30 de noviembre de 2006 .
  118. "Otro golpe contra el phishing por correo electrónico (Blog de seguridad en línea de Google)" . Archivado del original el 6 de junio de 2012. Consultado el 21 de junio de 2012 .
  119. "uBlock Origin Lite - Chrome Web Store" . chromewebstore.google.com . Consultado el 16 de marzo de 2026 .
  120. "Extensión Netcraft - Chrome Web Store" . chromewebstore.google.com . Consultado el 16 de marzo de 2026 .
  121. "Navegación segura (Blog de seguridad en línea de Google)" . Archivado del original el 5 de marzo de 2016. Consultado el 21 de junio de 2012 .
  122. Franco, Rob (21 de noviembre de 2005). "Mejor identificación de sitios web y certificados de validación extendida en IE7 y otros navegadores" . IEBlog . Archivado del original el 25 de enero de 2010. Recuperado el 10 de febrero de 2020 .
  123. "Bon Echo Anti-Phishing" . Mozilla . Archivado del original el 24 de septiembre de 2006. Consultado el 2 de junio de 2006 .
  124. "Safari 3.2 finalmente obtiene protección contra phishing" . Ars Technica . 13 de noviembre de 2008. Archivado del original el 9 de febrero de 2009. Consultado el 15 de noviembre de 2008 .
  125. "Adiós al phishing: Evaluación de herramientas antiphishing para Windows" . 3Sharp. 27 de septiembre de 2006. Consultado el 20 de octubre de 2006 .{{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  126. "Dos cosas que me molestan de la nueva extensión de Google para Firefox" . Nitesh Dhanjani en O'Reilly ONLamp . Archivado del original el 22 de julio de 2014. Consultado el 1 de julio de 2007 .
  127. "Archivos de pruebas y reseñas de productos individuales" . AV-Comparatives . Consultado el 16 de marzo de 2026 .
  128. Higgins, Kelly Jackson. "DNS consigue un gancho antiphishing" . Dark Reading . Consultado el 8 de octubre de 2006 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  129. Krebs, Brian (31 de agosto de 2006). "Uso de imágenes para combatir el phishing" . Security Fix. Archivado del original el 16 de noviembre de 2006.
  130. Seltzer, Larry (2 de agosto de 2004). "Detectando a Phish y contraatacando" . eWeek. Archivado del original el 5 de julio de 2019. Recuperado el 14 de diciembre de 2006 .
  131. Bank of America. "Cómo funciona SiteKey de Bank of America para la seguridad de la banca en línea" . Archivado del original el 20 de junio de 2009. Consultado el 23 de enero de 2007 .
  132. Brubaker, Bill (14 de julio de 2005). "Bank of America personaliza la ciberseguridad" . The Washington Post . Archivado del original el 8 de junio de 2019. Consultado el 8 de septiembre de 2017 .
  133. Stone, Brad (5 de febrero de 2007). "Un estudio concluye que la medida antifraude en la web es ineficaz" . The New York Times . Archivado del original el 11 de junio de 2019. Consultado el 5 de febrero de 2007 .
  134. Stuart Schechter; Rachna Dhamija; Andy Ozment; Ian Fischer (mayo de 2007). "Los nuevos indicadores de seguridad del emperador: una evaluación de la autenticación de sitios web y el efecto de la simulación de roles en los estudios de usabilidad" (PDF) . Simposio IEEE sobre seguridad y privacidad, mayo de 2007. Archivado del original (PDF) el 20 de julio de 2008. Recuperado el 5 de febrero de 2007 .
  135. "Los estafadores atacan el sistema de contraseñas de un solo uso de Nordea" . Finextra. 12 de octubre de 2005. Archivado del original el 18 de diciembre de 2005. Consultado el 20 de diciembre de 2005 .
  136. Krebs, Brian (10 de julio de 2006). "Suplantación de identidad de Citibank mediante phishing que vulnera la autenticación de dos factores" . Security Fix. Archivado del original el 10 de noviembre de 2006.
  137. Graham Titterington. "Más pesimismo sobre el phishing" . Ovum Research, abril de 2006. Archivado del original el 10 de abril de 2008. Consultado el 8 de abril de 2009 .
  138. Schneier, Bruce (julio de 2005). "Skins de seguridad" . Schneier sobre seguridad . Consultado el 3 de diciembre de 2006 .
  139. Rachna Dhamija; JD Tygar (julio de 2005). "La batalla contra el phishing: aspectos de seguridad dinámicos" (PDF) . Simposio sobre privacidad y seguridad utilizables (SOUPS) 2005. Archivado del original (PDF) el 29 de junio de 2007. Consultado el 5 de febrero de 2007 .
  140. "Tecnología de autenticación mutua dinámica para la protección contra el phishing" . Confidenttechnologies.com . Consultado el 9 de septiembre de 2012 .
  141. "Proveedores de eliminación de phishing: una guía definitiva para la velocidad, la automatización y la escalabilidad" . www.netcraft.com . 13 de enero de 2026. Consultado el 16 de marzo de 2026 .
  142. "Mejores plataformas de protección contra riesgos digitales (DRP): opiniones de usuarios de junio de 2025" . G2 . Archivado del original el 7 de junio de 2025. Consultado el 16 de marzo de 2026 .
  143. McMillan, Robert (28 de marzo de 2006). "Nuevos sitios permiten a los usuarios encontrar y denunciar el phishing" . LinuxWorld. Archivado del original el 19 de enero de 2009.
  144. Schneier, Bruce (5 de octubre de 2006). "PhishTank" . Schneier on Security . Archivado del original el 9 de enero de 2011. Recuperado el 7 de diciembre de 2007 .
  145. "Denunciar una página de phishing" . Archivado del original el 19/10/2016 . Consultado el 13/09/2019 .
  146. Cómo denunciar estafas de phishing a Google. Enlace obsoleto archivado el 14/04/2013 en archive.today Consumer Scams.org
  147. Kan, Michael (7 de marzo de 2019). "Google: Los ataques de phishing que pueden burlar la autenticación de dos factores están en aumento" . PC Magazine . Archivado del original el 8 de marzo de 2019. Consultado el 9 de septiembre de 2019 .
  148. Legon, Jeordan (26 de enero de 2004). "Las estafas de phishing roban tu identidad" . CNN. Archivado del original el 6 de noviembre de 2018. Consultado el 8 de abril de 2006 .
  149. Leyden, John (21 de marzo de 2005). "Policía brasileña captura a 'cabecilla de phishing'"" . The Register . Archivado del original el 17 de abril de 2016 . Consultado el 19 de agosto de 2005 .
  150. Roberts, Paul (27 de junio de 2005). "Detienen a estafadores británicos" . eWEEK. Archivado del original el 5 de julio de 2019. Consultado el 3 de septiembre de 2005 .
  151. "Diecinueve personas acusadas en conspiración de 'envío de tarjetas' por Internet" . justice.gov. Archivado del original el 22 de marzo de 2019. Consultado el 13 de octubre de 2015 .
  152. "Ocho detenidos por presunto fraude de phishing". Yomiuri Shimbun . 31 de mayo de 2006.
  153. "Detienen a una banda de estafadores cibernéticos en EE. UU. y Europa del Este tras una investigación del FBI" . Archivado del original el 6 de abril de 2011. Consultado el 14 de diciembre de 2006 .
  154. "Los estafadores se enfrentarían a 5 años de prisión según el nuevo proyecto de ley" . InformationWeek . 2 de marzo de 2005. Archivado del original el 19 de febrero de 2008. Consultado el 4 de marzo de 2005 .
  155. "Ley contra el fraude de 2006" . Archivado del original el 27 de octubre de 2007. Consultado el 14 de diciembre de 2006 .
  156. "Condenas de prisión para estafadores de phishing" . The Register . 14 de noviembre de 2006. Archivado del original el 21 de junio de 2019. Consultado el 10 de agosto de 2017 .
  157. "Microsoft se asocia con las fuerzas del orden australianas para combatir el cibercrimen" . Microsoft . Archivado del original el 3 de noviembre de 2005. Consultado el 24 de agosto de 2005 .
  158. Espiner, Tom (20 de marzo de 2006). "Microsoft emprende acciones legales contra los estafadores" . ZDNet. Archivado del original el 29 de agosto de 2008. Consultado el 20 de mayo de 2006 .
  159. Leyden, John (23 de noviembre de 2006). "MS atrapa a algunos phis dispersos" . The Register . Archivado del original el 10 de junio de 2019. Recuperado el 10 de agosto de 2017 .
  160. "Historia del liderazgo – 2006" . Archivado del original el 22 de mayo de 2007.
  161. "AOL lleva la lucha contra el robo de identidad a los tribunales y presenta demandas contra tres importantes bandas de phishing" . Archivado del original el 31 de enero de 2007. Consultado el 8 de marzo de 2006 .
  162. "HB 2471 Ley de Delitos Informáticos; cambios en las disposiciones, pena" . Archivado del original el 22 de marzo de 2021. Consultado el 8 de marzo de 2006 .
  163. Brulliard, Karin (10 de abril de 2005). "Legisladores de Virginia buscan atrapar a los ciberestafadores" . The Washington Post . Archivado del original el 11 de junio de 2019. Recuperado el 8 de septiembre de 2017 .
  164. "Las pruebas de Earthlink ayudan a desmantelar una red de spam en sitios de phishing" . Archivado del original el 5 de julio de 2007. Consultado el 14 de diciembre de 2006 .
  165. Prince, Brian (18 de enero de 2007). "Hombre declarado culpable de estafar a clientes de AOL mediante phishing" . PC Magazine . Archivado del original el 21 de marzo de 2009. Consultado el 8 de septiembre de 2017 .
  166. Leyden, John (17 de enero de 2007). "Declaran culpable a un estafador de phishing de AOL" . The Register . Archivado del original el 22 de marzo de 2019. Consultado el 10 de agosto de 2017 .
  167. Leyden, John (13 de junio de 2007). "Phisher de AOL recibe seis años de prisión" . The Register . Archivado del original el 11 de junio de 2019. Recuperado el 10 de agosto de 2017 .
  168. Gaudin, Sharon (12 de junio de 2007). "Hombre de California recibe sentencia de 6 años por phishing" . InformationWeek . Archivado del original el 11 de octubre de 2007. Consultado el 1 de julio de 2007 .
  • Grupo de trabajo contra el phishing
  • Centro de Gestión de Identidad y Protección de la Información – Utica College
  • Cómo solucionar el problema del "phishing": legislación versus tecnología ( Archivado el 28/12/2005 en Wayback Machine ) – Duke Law & Technology Review
  • Ejemplo de intento de phishing con capturas de pantalla y explicaciones – StrategicRevenue.com
  • Un esfuerzo sin beneficio: El phishing como tragedia de los bienes comunes – Microsoft Corporation
  • Base de datos con información sobre sitios de phishing reportados por el público – PhishTank
  • El impacto de los incentivos en la notificación y la retirada de contenido − Laboratorio de Informática, Universidad de Cambridge (PDF, 344  kB)