Ciberataques

Spear Phishing

Modalidad de phishing dirigido contra víctimas específicas utilizando información personal para maximizar credibilidad. Representa solo el 0.1% de los emails de phishing pero causa el 66% de todas las brechas de seguridad documentadas.

13 min de lectura

Spear Phishing

El 0,1 % de los ataques por correo son spear phishing y, sin embargo, esa fracción minúscula está detrás del 66 % de las brechas. La cifra es de Barracuda, Spear-Phishing Trends 2023, sobre un conjunto de 50.000 millones de correos en 3,5 millones de buzones, de los que casi 30 millones eran spear phishing — una base lo bastante grande como para que el contraste se sostenga. La diferencia entre un email de phishing genérico y uno de spear phishing es la misma que entre un disparo a ciegas y un francotirador: precisión letal. En 2025, con la IA generativa permitiendo personalizar ataques a escala industrial, España figura entre los países con más detecciones de correo malicioso de la telemetría de ESET. (Aquí figuraba además que «el 88 % de las organizaciones sufrieron al menos un intento durante el año», colgando de la misma atribución: ese 88 % no es de ESET sino de un agregador de estadísticas —AAG IT—, que no es fuente primaria y no acredita el dato.) En España, INCIBE gestionó 25.133 incidentes de phishing en 2025. ⚠️ Aquí figuraba «un incremento del 25 % en fraudes por phishing y smishing, concentrados en banca, logística y sanidad»: ese porcentaje no está en el Balance, y el reparto por sectores que sí publica —banca 34 %, transporte 14 %, energía 8 %— corresponde a los 401 incidentes de operadores esenciales del ámbito NIS2, no al phishing.

Definición técnica

Spear phishing es una modalidad de ataque de ingeniería social que utiliza correos electrónicos, mensajes o comunicaciones altamente personalizadas dirigidas a una persona, departamento u organización especifica. A diferencia del phishing masivo, donde se envian millones de emails idénticos esperando que un porcentaje caiga, el spear phishing requiere reconocimiento previo (OSINT) sobre la víctima para construir un engaño creíble.

Diferencias clave frente a phishing genérico:

CaracterísticaPhishing genéricoSpear phishing
DestinatariosMiles o millones1-10 personas específicas
PersonalizaciónNula o mínimaAlta (nombre, cargo, proyectos)
Tasa de éxito9,4% clics39% clics
Responsabilidad en brechas34%66%
Coste medio por incidente4.500 EUR130.000+ EUR
Tiempo preparaciónMinutos (automatizado)Días o semanas (investigación)

Estadísticas 2025-2026:

  • 3.400 millones de correos de phishing diarios a nivel mundial — cifra muy repetida pero que llega aquí a través de un agregador (AAG IT), no de la casa que la midió: se conserva como orden de magnitud, no como dato acreditado
  • 1.130.393 ataques de phishing registrados por la APWG en el 2.º trimestre de 2025: un 13 % más que el trimestre anterior y el mayor total trimestral desde los 1,28 millones del 2.º trimestre de 2023 — no un máximo histórico, que es lo que aquí se decía
  • España, entre los países con más detecciones de la telemetría de ESET —«Japan (23 %), Peru (6 %), and Poland, Spain and Slovakia (each over 5 %)»— y el 11 % de los intentos de SnakeStealer, solo por detrás de Türkiye y Japón (ESET Threat Report H1 2025). Es el dato pertinente aquí, porque ese infostealer se distribuye por correo.
  • 4,88 millones USD: coste medio de una brecha cuyo vector inicial fue el phishing, y 261 días de media para detectarla y contenerla (IBM, Cost of a Data Breach 2024 (URL de marca: sirve siempre la última edición —hoy la de 2026—, no la que declara este texto.))

Cómo funciona un ataque de spear phishing

  1. Reconocimiento (OSINT): El atacante investiga a la víctima durante días o semanas. Fuentes habituales: LinkedIn (cargo, proyectos, contactos), redes sociales personales, web corporativa, filtraciones previas de datos, registros públicos (BOE, Registro Mercantil).

  2. Construcción del pretexto: Con la información recopilada, el atacante crea un escenario creíble. Ejemplo: si la víctima público en LinkedIn que asistio a una conferencia, el atacante envía un email simulando ser el organizador con un “certificado de asistencia” adjunto.

  3. Preparación técnica: Registro de dominio similar al legitimo (typosquatting), configuración de servidor de correo para spoofing, creación de página de phishing clon o preparación del payload malicioso.

  4. Envio del email dirigido: El atacante envía el email en el momento optimo (horario laboral, coincidiendo con eventos reales). El contenido incluye elementos de urgencia, autoridad y familiaridad.

  5. Explotación: La víctima hace clic en un enlace malicioso (credential harvesting), abre un adjunto infectado (malware dropper), o responde revelando información sensible. El atacante obtiene acceso inicial a la red corporativa.

  6. Movimiento lateral y exfiltración: Con las credenciales robadas, el atacante accede a sistemas internos, escala privilegios y ejecuta el objetivo final: robo de datos, fraude financiero (BEC) o despliegue de ransomware.


Anatomía técnica: headers de email en spear phishing

El análisis forense de un email de spear phishing se centra en los headers (cabeceras) que revelan el verdadero origen del mensaje. Estos son los campos críticos que examina un perito informático:

Return-Path: <admin@empresa-segura.net>
From: "Maria Garcia - Directora RRHH" <maria.garcia@empresa.com>
Reply-To: maria.garcia@empresa-segura.net    ← Dominio diferente
Received: from mail.atacante-vps.ru (185.234.XX.XX)
  by mx.empresa.com; Wed, 12 Feb 2026 09:15:33 +0100
X-Mailer: PHPMailer 6.9.2                   ← Script automatizado
Authentication-Results: mx.empresa.com;
  spf=fail (sender IP is 185.234.XX.XX)
  dkim=none
  dmarc=fail (p=none dis=none)

Indicadores forenses de spear phishing:

Campo headerValor legitimoValor sospechoso
SPFpassfail (IP no autorizada)
DKIMpass (firma válida)none o fail (sin firma)
DMARCpassfail (política no cumplida)
Return-PathCoincide con FromDominio diferente al From
Reply-ToAusente o igual a FromDominio externo diferente
X-MailerMicrosoft Outlook, GmailPHPMailer, sendmail script
Received (IP)Rango IP corporativo conocidoIP extranjera, VPS, Tor exit

Verificación SPF, DKIM y DMARC

## Verificar registro SPF del dominio suplantado
dig TXT empresa.com | grep "v=spf1"
## Resultado esperado: v=spf1 include:_spf.google.com ~all

## Verificar DMARC
dig TXT _dmarc.empresa.com
## Resultado esperado: v=DMARC1; p=reject; rua=mailto:dmarc@empresa.com

## Verificar selector DKIM
dig TXT google._domainkey.empresa.com
## Resultado: clave publica DKIM para verificacion firma
SPF, DKIM y DMARC no son infalibles

Un atacante que comprometa una cuenta corporativa real (account takeover) enviara emails que pasan las tres verificaciones. El análisis forense debe combinar headers con logs de acceso, IPs de sesión y patrones de comportamiento anómalo del remitente.


Spear phishing potenciado por IA generativa

La IA ha transformado el spear phishing en 2025-2026. Herramientas como WormGPT y FraudGPT, disponibles en foros de la dark web, permiten:

  • Generación masiva personalizada: Un atacante puede generar 500 emails únicos en minutos, cada uno adaptado al perfil LinkedIn de la víctima
  • Eliminación de errores gramaticales: Los emails de phishing en español ya no contienen faltas de ortografia (históricamente el indicador más fiable)
  • Clonación de estilo de escritura: La IA analiza emails públicos del remitente suplantado y replica su tono, expresiones y firma
  • Deepfakes de voz: Llamada de “confirmación” del supuesto remitente usando voz clonada

Impacto medible: Un estudio de 2025 demostro que los emails de spear phishing generados por IA lograron tasas de clic del 54%, frente al 39% de los escritos manualmente por atacantes experimentados.


Caso forense: spear phishing contra departamento financiero

Nota: El siguiente caso esta basado en patrones reales de ataques spear phishing documentados en España durante 2024-2025. Los datos específicos han sido anonimizados para proteger la confidencialidad de los afectados, preservando los aspectos técnicos relevantes para fines educativos.

Empresa: Distribuidor industrial, 120 empleados, facturación 28M EUR/año

Timeline del ataque:

Semana 1-2: Reconocimiento
  - Atacante identifica CFO en LinkedIn: "Laura M., CFO en Distribucion XYZ"
  - Encuentra publicacion: "Gran evento #SupplyChainSummit en Barcelona"
  - Descarga presentacion publica de Laura desde web del evento
  - Obtiene email personal de filtracion HaveIBeenPwned (password reutilizado)

Dia D (lunes 9:05):
  - Email de "organizador Summit" a Laura: "Factura pendiente catering evento"
  - Adjunto: "Factura_Summit_2025.pdf" (PDF con exploit zero-day Adobe)
  - Laura abre PDF en portatil corporativo → malware dropper ejecuta

Dia D+1:
  - Malware establece C2 (comando y control)
  - Keylogger captura credenciales ERP y banca online
  - Atacante accede a buzón Exchange de Laura

Dia D+3:
  - Atacante envia email DESDE cuenta real de Laura al director
  - "Necesito aprobar transferencia urgente proveedor asiático"
  - Director aprueba: 185,000 EUR transferidos a cuenta Hong Kong

Dia D+7:
  - Proveedor real reclama factura impagada
  - IT descubre regla de buzón oculta en Exchange de Laura
  - Inicio de investigacion forense

Evidencias forenses recuperadas:

  • Headers email original con IP de VPS en Moldavia
  • Logs Exchange: regla oculta reenviaba emails con “transferencia” a dirección externa
  • PDF malicioso: análisis sandbox revelo exploit CVE en Adobe Reader
  • Keylogger: artefactos en memoria (volatility framework)
  • Logs firewall: conexiones C2 a IP 91.234.XX.XX (puerto 443, HTTPS)

Código Penal

Art. 248.1 CP - Estafa:

“Cometen estafa los que, con animo de lucro, utilizaren engaño bastante para producir error en otro, induciéndolo a realizar un acto de disposición en perjuicio propio o ajeno.”

  • Pena base: 6 meses - 3 años prisión
  • Agravantes (Art. 250): Si la cuantía supera 50.000 EUR: 1-6 años + multa

Art. 197.1 CP - Descubrimiento de secretos:

Si el spear phishing resulta en acceso a datos personales o corporativos reservados.

  • Pena: 1-4 años prisión

Art. 197 bis CP - Acceso ilícito a sistemas:

Si el atacante utiliza las credenciales robadas para acceder a sistemas informáticos.

  • Pena: 6 meses - 2 años prisión

LECrim y evidencia digital

Art. 588 sexies LECrim: Regula el registro de dispositivos informáticos y obtención de datos electrónicos con autorización judicial. El informe pericial debe documentar la cadena de custodia del email original (archivo .eml), los headers completos, y los logs del servidor de correo.

RGPD

Art. 33 RGPD: Si el spear phishing resulta en brecha de datos personales, el responsable del tratamiento debe notificarlo a la AEPD sin dilación indebida y como máximo en 72 horas, salvo que sea improbable que la brecha suponga un riesgo para los afectados. El incumplimiento puede acarrear multas de hasta 20M EUR o 4% de facturación global.

Jurisprudencia relevante

Los tribunales españoles consideran que el spear phishing con suplantación de identidad corporativa constituye “engaño bastante” a efectos del Art. 248 CP, especialmente cuando el atacante utiliza técnicas sofisticadas (spoofing de dominio, deepfakes) que dificultan la detección por un empleado diligente. La existencia de protocolos SPF/DKIM/DMARC mal configurados puede atenuar la responsabilidad de la víctima.


Herramientas de análisis forense

Análisis de headers y autenticación email:

HerramientaFunciónTipo
MXToolboxVerificación SPF/DKIM/DMARC, análisis headersOnline gratuita
Google Admin ToolboxAnálisis headers Gmail/WorkspaceOnline gratuita
PhishToolAnálisis automatizado emails phishingComercial
Sublime SecurityDetección spear phishing por IAComercial

Análisis de adjuntos maliciosos:

HerramientaFunciónTipo
VirusTotalAnálisis multi-motor de archivos sospechososOnline gratuita
ANY.RUNSandbox interactivo para análisis malwareFreemium
Hybrid AnalysisSandbox automatizado CrowdStrikeOnline gratuita
oletoolsAnálisis macros Office (maldocs)Open source

Investigación OSINT del atacante:

HerramientaFunciónTipo
MaltegoCorrelación entidades OSINTComercial
theHarvesterRecopilación emails y subdominiosOpen source
ShodanIdentificación infraestructura atacanteFreemium
URLScan.ioAnálisis páginas phishingOnline gratuita

Prevención y defensa

Medidas técnicas

Configuración SPF + DKIM + DMARC (obligatorio):

## DNS TXT - SPF
v=spf1 include:_spf.google.com -all

## DNS TXT - DMARC (politica reject)
v=DMARC1; p=reject; rua=mailto:dmarc-reports@empresa.com; ruf=mailto:forensics@empresa.com

Según datos de 2025, la implementación correcta de SPF+DKIM+DMARC reduce los ataques de spear phishing exitosos en un 78%.

Simulaciones de spear phishing

Las simulaciones periódicas de phishing reducen la tasa de clics, y eso no lo discute nadie: es el fundamento de toda la formación en concienciación. ⚠️ Aquí figuraba una reducción concreta «del 39 % al 6 % en 12 meses» sin ninguna fuente. Los fabricantes que operan esas simulaciones —KnowBe4, Proofpoint, Cofense— sí publican sus propios índices de referencia, y son ellos quienes están en condiciones de medirlo; pero una cifra tan precisa necesita decir de cuál sale, porque cada uno mide sobre su propia base de clientes.


Coste pericial

ServicioRango precio
Análisis headers + autenticación email300-500 EUR
Análisis adjunto malicioso (sandbox)400-700 EUR
Timeline completo del ataque600-900 EUR
Trazabilidad IP y dominios atacante400-600 EUR
Informe pericial completo800-1.200 EUR
Ratificación judicial350-600 EUR

Total típico: 2.850-4.500 EUR


FAQ

P: Cual es la diferencia entre spear phishing y whaling? R: El whaling es un subtipo de spear phishing dirigido exclusivamente a altos directivos (CEO, CFO, CTO). La técnica es idéntica, pero el whaling apunta a los “peces gordos” (whales) de la organización por su capacidad de autorizar grandes transferencias o acceder a información estratégica.

P: Un antivirus puede detectar un email de spear phishing? R: Parcialmente. Los antivirus y gateways de email detectan adjuntos maliciosos conocidos, pero NO detectan emails de ingeniería social pura (sin malware) que solicitan transferencias o credenciales. La defensa principal es la formación del empleado y la autenticación SPF/DKIM/DMARC.

P: Que hago si he hecho clic en un enlace de spear phishing? R: Desconectar inmediatamente el dispositivo de la red, cambiar todas las contraseñas desde otro dispositivo limpio, notificar al departamento IT, preservar el email original como evidencia (.eml) y contactar con un perito informático forense si hubo perjuicio económico o acceso a datos sensibles.

P: El spear phishing es delito en España? R: Si. Se tipifica como estafa informática (Art. 248-250 CP) con penas de 6 meses a 6 años de prisión según la cuantía. Si además hay acceso ilícito a sistemas o datos personales, concurren los Arts. 197 y 197 bis CP.


Conceptos relacionados


¿Te ha ocurrido y necesitas probarlo?

El rastro de un fraude digital se borra solo: los registros caducan y las cuentas se cierran. Cuanto antes se preserve, más queda que analizar.

Referencias y fuentes

  1. APWG. Phishing Activity Trends Report, Q2 2025. PDF oficial - 1.130.393 ataques de phishing en Q2 2025: el mayor total trimestral desde los 1,28 millones del Q2 de 2023, no un máximo histórico
  2. ESET — Threat Report H1 2025: España figura entre los países con mayor volumen de detecciones (más del 5 %) y concentra el 11 % de los intentos de SnakeStealer. (Antes se le atribuía aquí un «+466 % de campañas de phishing en España», que no aparece en sus informes de 2025.)
  3. INCIBE. (2025). “Spear phishing: cuando un correo va dirigido a una víctima concreta”. incibe.es - Definición y prevención
  4. INCIBE. (2025). “Phishing 2.0: la nueva era de los ataques personalizados por IA”. incibe.es - IA y personalización
  5. AAG IT. The Latest Phishing Statistics. aag-it.com — agregador de estadísticas de terceros, no fuente primaria: se cita solo como punto de partida para localizar los informes originales.
  6. Bright Defense. (2026). “200+ Phishing Statistics for 2026”. brightdefense.com - Tasa éxito 39% spear phishing vs 9,4% genérico
  7. IBM. (2024). “Cost of a Data Breach Report 2024”. ibm.com - Coste medio brecha 4.88M USD ⚠️ Esa URL no lleva año y sirve siempre la última edición —su <title> dice hoy «Cost of a Data Breach Report 2026»—, así que el año se comprueba abriéndola.
  8. Código Penal español: Arts. 197, 197 bis, 248, 250 (estafa informática y acceso ilícito)
  9. RGPD: Art. 33 (notificación brecha 72h), Art. 83 (sanciones)
  10. LECrim: Art. 588 sexies (registro dispositivos informáticos)
  11. SOCInvestigation. (2025). “Email Header Analysis: SPF, DKIM & DMARC”. socinvestigation.com - Técnicas análisis forense headers

Última actualización: 12 Febrero 2026 Categoría: Ciberataques Nivel técnico: Intermedio-Avanzado

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp