981 82 75 09

Lojo & Brokers

CORREDUR脥A DE SEGUROS

Seleccionar p谩gina

Los eventos deportivos se han convertido en un escenario perfecto para los ciberdelincuentes, quienes aprovechan la emoci贸n y expectativa general para lanzar ataques de phishing cada vez m谩s sofisticados. Como si de un partido donde el rival juega con ventaja se tratase, los usuarios navegan desprevenidos mientras los atacantes preparan sus mejores jugadas. Seg煤n el reciente Informe de Siniestros Cibern茅ticos 2024 de Sto茂k, durante los grandes eventos deportivos las respuestas a emails fraudulentos se multiplican por tres, convirtiendo estos momentos en aut茅nticas finales de vulnerabilidad digital.

La combinaci贸n de entusiasmo por eventos masivos y el uso creciente de t茅cnicas basadas en inteligencia artificial ha creado una tormenta perfecta que amenaza tanto a usuarios particulares como a empresas de todos los tama帽os.

El Phishing Como Principal Vector de Ataque en 2024

El panorama de la ciberseguridad ha experimentado cambios significativos en el 煤ltimo a帽o. Seg煤n los datos m谩s recientes, los correos electr贸nicos corporativos comprometidos se han posicionado como el principal canal para los ciberataques, superando a otras amenazas tradicionalmente temidas.

La Nueva Jerarqu铆a de Amenazas Digitales

El Informe de Siniestros Cibern茅ticos 2024 de Sto茂k revela un dato preocupante: los correos electr贸nicos corporativos comprometidos representan actualmente el 30% de los siniestros cibern茅ticos, situ谩ndose por encima del fraude por transferencia, el compromiso de activos internos e incluso el ransomware. Este 煤ltimo, sin embargo, contin煤a siendo el m谩s temido debido a su devastador impacto econ贸mico cuando logra infiltrarse en los sistemas empresariales.

Es como si los ciberdelincuentes hubieran encontrado la puerta trasera desprotegida mientras todos vigil谩bamos la entrada principal. El correo electr贸nico, herramienta cotidiana y aparentemente inofensiva, se ha convertido en el caballo de Troya moderno que permite accesos no autorizados a informaci贸n sensible.

Microsoft 365: El Entorno M谩s Vulnerable

Un dato particularmente alarmante del informe se帽ala que el 95% de las cuentas comprometidas pertenecen a entornos de Microsoft 365 (M365). Por el contrario, no se registraron incidentes significativos en Google Workspace ni en sistemas de correo electr贸nico local (on-premises).

Este predominio de vulnerabilidades en M365 tiene una explicaci贸n dual: por un lado, su amplia implantaci贸n en el tejido empresarial lo convierte en un objetivo prioritario; por otro, la falta de implementaci贸n de medidas de seguridad fundamentales como la autentificaci贸n multifactor (MFA) facilita la labor de los atacantes. De hecho, en el 100% de los casos analizados donde se comprometieron cuentas, la MFA brillaba por su ausencia.

El 5% restante de compromisos corresponde a servicios de correo en l铆nea como OVH u Orange/Wanadoo, completando as铆 el mapa de vulnerabilidades detectadas en el estudio.

Te ayudamos a solventar tus dudas con cualquier tipo de Seguro.

Los Eventos Deportivos: El Cebo Perfecto para el Phishing

Los grandes eventos deportivos representan un aut茅ntico fil贸n para los ciberdelincuentes. La expectaci贸n, el deseo de no perderse momentos hist贸ricos y la predisposici贸n a realizar compras impulsivas crean el caldo de cultivo ideal para ataques dirigidos.

El Caso de los Juegos Ol铆mpicos: N煤meros que Preocupan

Los Juegos Ol铆mpicos y Paral铆mpicos celebrados en Par铆s el pasado a帽o se convirtieron en un caso de estudio sobre la efectividad del phishing asociado a eventos deportivos. Durante este periodo, Sto茂k realiz贸 una campa帽a de concienciaci贸n entre sus asegurados que arroj贸 resultados preocupantes.

La simulaci贸n, cuidadosamente elaborada con los colores y el dise帽o oficial de los JJOO, demostr贸 que un 45% de los destinatarios abri贸 al menos uno de estos correos fraudulentos. M谩s alarmante a煤n: el 33% de los usuarios lleg贸 a compartir sus datos personales, cayendo completamente en la trampa.

Para poner estos n煤meros en perspectiva, otras campa帽as de phishing simuladas realizadas ese mismo a帽o -sin relaci贸n con eventos deportivos- obtuvieron tasas de divulgaci贸n de informaci贸n personal de apenas el 10%. Estos datos evidencian c贸mo los acontecimientos deportivos multiplican por tres la efectividad de los ataques de phishing, convirti茅ndolos en un objetivo prioritario para los ciberdelincuentes.

T茅cnicas Sofisticadas: De la IA al Enga帽o Emocional

Los m茅todos empleados por los ciberdelincuentes evolucionan constantemente. La incorporaci贸n de la inteligencia artificial en la generaci贸n de correos fraudulentos ha elevado su nivel de sofisticaci贸n, permitiendo crear comunicaciones que imitan perfectamente el estilo, tono y dise帽o de las organizaciones oficiales.

Durante eventos como la pasada Eurocopa o los Juegos Ol铆mpicos, se detectaron numerosos casos donde los atacantes ofrec铆an entradas a precios supuestamente ventajosos, participaci贸n en sorteos exclusivos o informaci贸n privilegiada sobre los eventos. El objetivo siempre era el mismo: incitar a compartir informaci贸n personal, datos bancarios o credenciales de acceso.

Como sugiere un reciente informe de IBM citado en varios medios especializados, el coste medio global de una filtraci贸n de datos asciende a 4,88 millones de d贸lares en 2024, lo que explica el inter茅s creciente de los ciberdelincuentes en perfeccionar estas t茅cnicas de enga帽o.

Estrategias de Protecci贸n: El Escudo Contra el Phishing Deportivo

Ante el incremento de estas amenazas, tanto usuarios como organizaciones deben implementar medidas efectivas de protecci贸n. La prevenci贸n y la formaci贸n se convierten en las mejores aliadas contra estos ataques cada vez m谩s sofisticados.

Medidas T茅cnicas Imprescindibles para Empresas

Para las organizaciones, la implementaci贸n de barreras t茅cnicas resulta fundamental:

  1. Autentificaci贸n Multifactor (MFA): Como demuestra el informe de Sto茂k, su ausencia est谩 relacionada con el 100% de los casos de compromiso. Su implementaci贸n deber铆a ser obligatoria en cualquier entorno corporativo.
  2. Filtros de correo avanzados: Los sistemas de detecci贸n de phishing basados en IA pueden identificar patrones sospechosos incluso en correos aparentemente leg铆timos.
  3. Actualizaci贸n constante de sistemas: Mantener los parches de seguridad al d铆a cierra vulnerabilidades conocidas que podr铆an ser explotadas.
  4. Segmentaci贸n de redes: Limitar el acceso a informaci贸n sensible reduce el impacto potencial de un compromiso.
Medida de Protecci贸nEfectividadDificultad de Implementaci贸nCoste Relativo
Autentificaci贸n MultifactorAlta (95%)BajaBajo-Medio
Filtros Anti-phishing AvanzadosMedia-Alta (80%)MediaMedio
Actualizaciones RegularesMedia (75%)BajaBajo
Segmentaci贸n de RedesAlta (90%)AltaAlto
Formaci贸n a EmpleadosMuy Alta (98%)MediaMedio

Concienciaci贸n y Formaci贸n: El Factor Humano

Como demuestra el caso de los Juegos Ol铆mpicos, donde un 45% de usuarios abri贸 correos fraudulentos, el factor humano sigue siendo el eslab贸n m谩s d茅bil de la cadena de seguridad. Por ello, la formaci贸n continua resulta imprescindible:

  1. Simulaciones peri贸dicas: Recrear situaciones de phishing dentro de la organizaci贸n para identificar usuarios vulnerables y reforzar su formaci贸n.
  2. Cultura de verificaci贸n: Fomentar la comprobaci贸n de remitentes, URLs y solicitudes inusuales antes de interactuar con cualquier correo.
  3. Protocolos claros de comunicaci贸n: Establecer canales oficiales para comunicaciones importantes, especialmente las que impliquen datos sensibles o financieros.
  4. Especial atenci贸n durante eventos: Reforzar las alertas y formaci贸n en periodos de grandes eventos deportivos o culturales, cuando los ataques se multiplican.
  5. Protocolos de respuesta: Crear procedimientos claros para reportar y actuar ante posibles compromisos, minimizando su impacto.

Espa帽a, que seg煤n datos de Kaspersky ha liderado durante siete trimestres consecutivos el ranking de pa铆ses receptores de spam (con un 9,55% del total mundial), debe prestar especial atenci贸n a estas recomendaciones. Como dice el refr谩n, 芦m谩s vale prevenir que curar禄, y en ciberseguridad, esta m谩xima adquiere un valor incalculable.

C贸mo Identificar un Intento de Phishing Relacionado con Eventos Deportivos

Reconocer las se帽ales de alerta puede marcar la diferencia entre mantener la seguridad y comprometer informaci贸n valiosa. Los ciberdelincuentes suelen utilizar patrones reconocibles que, con la formaci贸n adecuada, pueden identificarse.

Banderas Rojas que No Debes Ignorar

Algunos indicadores clave de posibles intentos de phishing relacionados con eventos deportivos incluyen:

  1. Ofertas demasiado tentadoras: Entradas a precios muy por debajo del mercado o accesos VIP inesperados suelen ser se帽uelos para captar la atenci贸n.
  2. Urgencia injustificada: Mensajes que presionan para actuar inmediatamente (芦脷ltimas entradas disponibles禄, 芦Oferta que caduca en 2 horas禄) buscan evitar que analices detenidamente la propuesta.
  3. Dominios sospechosos: Direcciones de correo o URLs que imitan a las oficiales pero con peque帽as variaciones (olimpiadas-paris.com en lugar de paris2024.org, por ejemplo).
  4. Errores gramaticales o de traducci贸n: Aunque cada vez menos frecuentes gracias a la IA, siguen siendo indicadores potenciales.
  5. Solicitudes inusuales de informaci贸n: Peticiones de datos que normalmente no ser铆an necesarios para la acci贸n propuesta (n煤mero de la Seguridad Social para comprar entradas, por ejemplo).

Recomendaciones Espec铆ficas para Aficionados Deportivos

Si eres aficionado a los eventos deportivos y no quieres convertirte en v铆ctima durante la pr贸xima gran competici贸n, considera estas recomendaciones:

  1. Compra solo en canales oficiales: Adquiere entradas 煤nicamente a trav茅s de los sitios web oficiales de los eventos o distribuidores autorizados.
  2. Verifica antes de actuar: Ante cualquier oferta relacionada con eventos deportivos, visita independientemente el sitio oficial para confirmar su legitimidad.
  3. Ojo con los sorteos y concursos: Los falsos sorteos de entradas son uno de los ganchos m谩s utilizados. Verifica siempre la fuente.
  4. Desconf铆a de correos no solicitados: Si no te has suscrito espec铆ficamente a informaci贸n sobre un evento, cuestiona cualquier correo que recibas al respecto.
  5. Utiliza m茅todos de pago seguros: Las tarjetas de cr茅dito y plataformas como PayPal ofrecen protecciones adicionales frente a fraudes.

Como dir铆a cualquier aficionado al f煤tbol, en este partido contra el phishing, la mejor defensa es un buen ataque… de precauciones.



Preguntas Frecuentes Sobre el Phishing en Eventos Deportivos

驴Por qu茅 aumentan los ataques de phishing durante los grandes eventos deportivos?

Los grandes eventos deportivos generan un entorno ideal para los ciberdelincuentes debido a varios factores: existe una alta demanda de entradas e informaci贸n privilegiada, los aficionados est谩n emocionalmente involucrados y dispuestos a actuar r谩pidamente para no perderse el evento, y la cobertura medi谩tica masiva proporciona un contexto cre铆ble para comunicaciones fraudulentas. Adem谩s, la escasez real de entradas hace que ofertas aparentemente ventajosas resulten m谩s cre铆bles.

驴C贸mo puedo verificar si una promoci贸n de entradas para un evento deportivo es leg铆tima?

Para verificar la legitimidad de una promoci贸n, siempre visita directamente el sitio web oficial del evento escribiendo la URL en tu navegador (nunca a trav茅s de enlaces recibidos). Comprueba los canales de venta autorizados publicados en las p谩ginas oficiales. Contacta con el servicio al cliente oficial utilizando los n煤meros o emails publicados en el sitio verificado. Recuerda que los organizadores oficiales nunca solicitar谩n informaci贸n bancaria o contrase帽as por correo electr贸nico.

驴Qu茅 hago si he facilitado informaci贸n personal o bancaria a trav茅s de un posible phishing?

Si sospechas que has sido v铆ctima de phishing, act煤a inmediatamente: cambia las contrase帽as de tus cuentas (especialmente correo electr贸nico y servicios financieros), contacta con tu entidad bancaria para bloquear posibles transacciones fraudulentas, monitoriza tus cuentas en busca de actividades sospechosas, y considera la opci贸n de congelar tu historial crediticio. Reporta el incidente a las autoridades competentes como la Polic铆a Nacional o la Guardia Civil a trav茅s de sus unidades especializadas en delitos inform谩ticos.

驴Las empresas est谩n legalmente obligadas a implementar medidas de protecci贸n como la autentificaci贸n multifactor (MFA)?

En Espa帽a, aunque no existe una obligaci贸n legal expl铆cita que requiera implementar MFA para todas las empresas, el Reglamento General de Protecci贸n de Datos (RGPD) exige medidas t茅cnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado al riesgo. Para organizaciones que manejan datos sensibles o vol煤menes importantes de informaci贸n personal, la MFA podr铆a considerarse una medida necesaria dentro del principio de responsabilidad proactiva. Adem谩s, el Real Decreto 43/2021 establece requisitos espec铆ficos para operadores de servicios esenciales.

驴C贸mo se compara Espa帽a con otros pa铆ses en t茅rminos de vulnerabilidad al phishing?

Espa帽a ocupa una posici贸n preocupante en el panorama internacional de ciberseguridad. Seg煤n datos de Kaspersky, nuestro pa铆s ha liderado durante siete trimestres consecutivos el ranking de principales receptores de spam, recibiendo el 9,55% del total mundial de estos ataques. Esto contrasta con su posici贸n como emisor de spam, donde ocupa el octavo lugar con un 2,70% del total. Factores como la alta penetraci贸n digital, la menor concienciaci贸n en ciberseguridad comparada con otros pa铆ses europeos, y la popularidad de eventos deportivos contribuyen a esta vulnerabilidad.

El Futuro del Phishing: La Evoluci贸n Continua de la Amenaza

El phishing no es un fen贸meno est谩tico, sino una amenaza en constante evoluci贸n. Las t茅cnicas empleadas por los ciberdelincuentes se sofistican continuamente, incorporando avances tecnol贸gicos y adapt谩ndose a las nuevas medidas de seguridad.

La Inteligencia Artificial: Arma de Doble Filo

La integraci贸n de la inteligencia artificial en las estrategias de phishing representa uno de los mayores desaf铆os actuales. La IA permite:

  1. Crear correos electr贸nicos perfectamente redactados, sin los errores gramaticales que tradicionalmente serv铆an como se帽ales de alerta.
  2. Personalizar los ataques bas谩ndose en informaci贸n p煤blica disponible sobre los objetivos.
  3. Generar im谩genes y dise帽os indistinguibles de los oficiales, elevando la credibilidad de las comunicaciones fraudulentas.
  4. Automatizar ataques a gran escala con un nivel de personalizaci贸n anteriormente imposible.

Al mismo tiempo, la IA tambi茅n est谩 siendo implementada en sistemas defensivos, creando una carrera armament铆stica digital donde la tecnolog铆a sirve tanto para atacar como para defender.

Prepar谩ndonos para los Pr贸ximos Grandes Eventos

Con importantes eventos deportivos en el horizonte, como los pr贸ximos Mundiales y Eurocopa, la comunidad de ciberseguridad ya anticipa nuevas oleadas de ataques. La preparaci贸n anticipada resulta fundamental para minimizar su impacto.

Las organizaciones deber铆an implementar programas espec铆ficos de concientizaci贸n previos a estos eventos, reforzar sus medidas t茅cnicas de protecci贸n y establecer protocolos claros para identificar y responder a posibles ataques.

Como dijo una vez Diego Montojo, suscriptor Cyber para Iberia en Sto茂k: 芦Es muy importante contar con un equipo h铆brido ante siniestros y ciberseguridad que acompa帽e a las empresas a implementar esas barreras y mecanismos, tan importantes para mantenerse bien protegidos禄. Esta visi贸n integradora, combinando tecnolog铆a y factor humano, representa el enfoque m谩s efectivo frente a la amenaza del phishing.

Fuentes utilizadas: