Anatomía de un caso de phishing: cómo se produce el ataque y cómo proteger tu cuenta de correo
Activa el Doble Factor de Autenticación (2FA/MFA) en tu cuenta de correo hoy mismo. El caso que se describe a continuación es un caso real y se podría haber evitado si el sistema de autenticación de doble factor hubiese estado activado.
El correo electrónico es la herramienta neurálgica del despacho profesional, pero también el principal vector de ataque utilizado por los ciberdelincuentes. Este viernes 9 de octubre de 2026 se ha detectado una campaña dirigida que ha afectado a cuentas corporativas del dominio colegial (icab.cat). Entender el mecanismo de este fraude y saber reaccionar con celeridad es esencial para evitar daños deontológicos, legales y reputacionales irreparables.
1. El origen de la infección: la cuenta comprometida
El ataque comienza cuando un ciberdelincuente consigue el acceso ilegítimo a la cuenta de correo de un usuario legítimo (a menudo mediante una brecha previa en su ordenador o una contraseña vulnerable). Al obtener el control de la cuenta, el agresor no solo tiene acceso a comunicaciones confidenciales sujetas al secreto profesional, sino que dispone de un activo clave: la reputación y la confianza del dominio @icab.cat.
2. El cebo y la difusión masiva
Desde la cuenta secuestrada, el atacante lanza de forma automatizada cientos o miles de mensajes a la lista de contactos de la víctima y a otros profesionales. Al tratarse de un remitente conocido y legítimo, el correo supera los filtros habituales y no levanta sospechas iniciales.
El cebo utilizado suele apelar a la urgencia profesional o a la gestión documental, como un mensaje con el asunto «propuesta» o similares, y un cuerpo de texto que simula una plataforma segura:
RECEPCIÓN DE NUEVOS DOCUMENTOS
Le informamos que se ha enviado un documento seguro dirigido a usted.
Número total de páginas: 4
Número de referencia: SCN-39405-PDF-00356120
Para acceder al documento, haga clic en el enlace que aparece a continuación:
[ REVISAR DOCUMENTO ]
3. La trampa: captura de credenciales
Cuando el destinatario hace clic en el botón «REVISAR DOCUMENTO», no se abre ningún archivo, sino que es redirigido a una página web clonada de Cloudflare y de Google que imitan a la perfección la pantalla de inicio de sesión de Google/Gmail.
Al hacer clic en [REVISAR DOCUMENTO] se muestra una página falsificada. La falsificación simula ser una página de verificación de Cloudflare para dar sensación de seguridad. Se puede ver que el dominio de la página no tiene nada que ver con Cloudflare.com.
A continuación se muestra una pantalla de login para identificarte para acceder al documento. Hay que darse cuenta de que en la página falsa el dominio no corresponde a google.com.
Convencido de que el sistema le pide reautenticarse para acceder al documento cifrado, el usuario introduce su correo y contraseña. En este preciso instante, las credenciales quedan en manos del atacante, quien repite el ciclo de infección de manera exponencial con la nueva cuenta comprometida.
4. Consecuencias críticas para el ejercicio profesional
Caer en esta trampa conlleva repercusiones graves para el abogado o abogada afectada:
-
Pérdida de control y confidencialidad: Exposición de expedientes, datos personales de clientes y comunicaciones protegidas por el secreto profesional (con el consiguiente riesgo de sanciones de la Agencia de Protección de Datos).
-
Daños a la reputación: La lista de clientes, colegas y tribunales recibe correo basura o ataques en tu nombre.
-
Riesgo legal y de imputación: Tu cuenta puede ser utilizada como base para cometer estafas (como el fraude del CEO o la modificación de números de cuenta en facturas), exponiéndote a responsabilidades civiles y eventuales investigaciones penales.
-
Colapso operativo y estrés: Bloqueo de la cuenta por parte de los servidores, horas dedicadas a atender llamadas de alerta y trabajo de urgencia para mitigar la incidencia.
5. Plan de choque: ¿qué hay que hacer inmediatamente?
Si sospechas que tu cuenta ha sido comprometida o has introducido tus datos en el enlace malicioso, actúa de manera inmediata siguiendo estos pasos:
-
Cambio inmediato de contraseña: Accede a tu cuenta desde un dispositivo limpio y establece una contraseña robusta (mínimo 12-14 caracteres, combinando letras mayúsculas, minúsculas, números y símbolos).
-
Activa el Doble Factor de Autenticación (2FA/MFA): Es la barrera más eficaz. Aunque el pirata tenga tu contraseña, no podrá entrar fácilmente sin el código temporal que recibes en el móvil (preferiblemente mediante una aplicación como Google Authenticator o clave física FIDO2, evitando en la medida de lo posible los SMS).
-
Cierra todas las sesiones activas: En la configuración de la cuenta de correo, utiliza la opción «Cerrar la sesión en todos los demás dispositivos» para expulsar inmediatamente a cualquier intruso.
-
Desvincula aplicaciones sospechosas: Los atacantes a menudo mantienen el acceso otorgando permisos a aplicaciones maliciosas de terceros que actúan en segundo plano:
-
Entra a la gestión de tu cuenta (por ejemplo, en myaccount.google.com si es Google Workspace).
-
Ve a la pestaña Seguridad.
-
Busca la sección Aplicaciones de terceros que tienen acceso a la cuenta.
-
Revisa detalladamente la lista y haz clic en Gestionar el acceso de terceros.
-
Elimina cualquier aplicación que no reconozcas o que no sea estrictamente necesaria haciendo clic en Suprimir el acceso.
-
-
Revisa las reglas de reenvío: Comprueba en la configuración de tu gestor de correo que no se hayan creado reglas automáticas que reenvíen copia de tus mensajes a direcciones externas o que envíen directamente a la papelera las respuestas de tus contactos.
6. Pautas de prevención continua
Para evitar ser víctima del phishing es necesario que cuando abramos el correo estemos muy atentos; las acciones que hagamos serán determinantes. A continuación se muestran algunos indicadores que nos pueden ayudar a evitar los ataques de phishing.
Indicadores de que un correo puede ser 'phishing'
| Indicador | Descripción y Detalles a examinar |
| Remitente desconocido o sospechoso | El correo proviene de una dirección extraña, genérica o que no pertenece al dominio oficial de la organización que dice representar. |
| Correo fuera de contexto | Recibo un enlace a un documento que no se espera, una notificación de entrega de un paquete no solicitado o una factura que no corresponde a ningún servicio conocido. |
| Urgencia o presión psicológica | Se utilizan mensajes alarmistas que requieren una acción inmediata (ej: "cuenta bloqueada", "pago urgente", "tienes 24 horas"). |
| Solicitud de datos personales o credenciales | Te piden que vuelvas a iniciar sesión, que introduzcas tu contraseña o que facilites datos bancarios para poder visualizar un archivo. |
| Errores ortográficos o de redacción | Textos con traducciones automáticas deficientes, incoherencias de género/número o saludos excesivamente genéricos (ej: "Estimado cliente"). |
Pautas de prevención y verificación activa
Para asegurar la validez de los mensajes antes de realizar cualquier interacción, se deben aplicar de manera sistemática las siguientes comprobaciones:
-
Verifica siempre la dirección real del emisor: No te fíes solo del nombre que se muestra en la pantalla (nombre de visualización). Revisa detenidamente la dirección de correo electrónico completa que hay detrás.
-
Inspecciona los enlaces sin hacer clic en ellos: Pasa el cursor por encima de cualquier enlace o botón antes de pulsarlo. Comprueba la URL de destino que aparece en la parte inferior del navegador o cliente de correo para asegurarte de que apunta a la web oficial de la entidad.
-
Desconfía de las peticiones de inicio de sesión: Si al pulsar un enlace se te pide introducir de nuevo tu usuario y contraseña para ver un documento, cierra la ventana inmediatamente.
-
Canal de confirmación alternativo: Ante cualquier duda con una factura o notificación, contacta directamente con el remitente utilizando un canal de comunicación conocido y seguro (como una llamada de teléfono, nunca respondiendo al correo sospechoso).
Contact
-
Departamento de Transformación Digital
-
Mallorca, 283
08037 Barcelona , Barcelona (Spain) - 93 601 12 39 / 93 496 18 80
- digitalicab@icab.cat
-
Mallorca, 283
menú