El spoofing es uno de los ataques cibernéticos más habituales; usado principalmente para robar dinero o robar datos personales, es una amenaza que afecta tanto a las empresas como a los usuarios particulares. En las siguientes líneas explicamos qué es el spoofing en ciberseguridad y cómo protegernos de él.
Contenido del artículo
¿Qué es el Spoofing?
El spoofing es un ciberataque de suplantación de identidad, en el que el cibercriminal se hace pasar por una persona, empresa o entidad conocida para engañar a la víctima y hacerse con sus credenciales, número de tarjeta de crédito o desplegar otro ataque de malware.
El término spoofing viene de la palabra inglesa spoof, que significa suplantación y hace referencia, precisamente, a hacerse pasar por un tercero de confianza para engañar a las víctimas.
En realidad, spoofing es un término amplio que engloba diferentes formas en las que un spoofer puede suplantar la identidad de una persona, empresa o entidad, de manera que el ataque puede venir desde un correo electrónico, pasando por SMS fraudulentos, números de teléfonos falsificados, hasta técnicas de suplantación de identidad más avanzadas, incluidas la falsificación de direcciones IP, de servidores de dominio (DNS) o de protocolos de resolución de direcciones (ARP).
Independientemente de la técnica utilizada, el objetivo final de la suplantación de identidad es robar y dañar a las víctimas. Usando tácticas inteligentes de ingeniería social, los ciberdelincuentes usan direcciones de correo electrónico, sitios web y números de teléfono falsificados para engañar a las víctimas para que proporcionen información confidencial, descarguen archivos adjuntos o hagan clic en enlaces que instalan malware.
¿Cómo funciona el spoofing?
Aunque existen diversas formas de llevar a cabo un ataque de spoofing, todas tienen en común el empleo de métodos o técnicas para suplantar la identidad, ya sea mediante la alteración y falsificación de los encabezados del correo electrónico, la falsificación de un número de teléfono o incluso el uso de IA para clonar voces conocidas.
Una vez que el spoofer se ha ganado la confianza de la víctima, que cree el correo, el SMS o la llamada es legítima y proviene de una persona o entidad de confianza, el siguiente paso es conseguir sus datos, para lo que puede:
- Facilitar un enlace hacia una web fraudulenta que será prácticamente idéntica a la real, donde la víctima tendrá que facilitar sus datos.
- Conseguir el acceso remoto al ordenador de la víctima.
- Hacerle descargar e instalar un supuesto programa, que en realidad será un malware.
- Conseguir que realice una acción, como llevar a cabo una transferencia de dinero.
Dependiendo de la técnica de spoofing empleada, a la víctima se le indicará que haga una u otra acción, eso sí, siempre con carácter urgente, para no darle tiempo a reflexionar (por ejemplo, se va a suspender la cuenta, no se va a entregar un paquete, no se podrá cerrar un acuerdo, etc.).

Ejemplo de ataques de spoofing vía SMS
Si la víctima cae en la trampa del spoofer, este podrá robar sus datos, su dinero, acceder a sus cuentas de usuario, instalar un malware en su equipo para lanzar otros ataques, etc. Dependerá del tipo de ataque y el objetivo que persiga el cibercriminal.
Ejemplos de spoofing
A continuación, vemos diferentes ejemplos de spoofing:
Email Spoofing
La falsificación de correo electrónico ocurre cuando el ciberdelincuente utiliza una dirección de correo electrónico falsa para cometer un delito cibernético. Dependiendo de la táctica de email spoofing, el delincuente puede suplantar la dirección de correo electrónico, el nombre del remitente del correo electrónico o ambos. Además, el ciberdelincuente puede asumir varias identidades, la del remitente, la empresa o ambas.
Por ejemplo, el nombre del remitente del email es juan.garcia@compania.com. El destinatario trabaja en Compañía, una gran empresa multinacional y no sabe que Juan no es una persona real. El destinatario confía en el correo electrónico, ya que utiliza el logotipo de la empresa y le pide que realice tareas legítimas relacionadas con el trabajo.
Al igual que el phishing, el email spoofing utiliza un lenguaje urgente y convincente para impulsar al destinatario a una acción inmediata. Este sentido de urgencia hace dos cosas: limita la posibilidad de vacilación y cuestionamiento y convence al destinatario de que está ayudando y haciendo lo correcto.
Spoofing telefónico
En el spoofing telefónico, el cibercriminal falsea el número desde el que llama para que parezca un número legítimo. Al responder la llamada, se emplean con la víctima técnicas de ingeniería social para mantenerla al teléfono y conseguir que siga determinadas instrucciones, como proporcionar datos personales, permitir el acceso remoto al ordenador, transferir el dinero de su cuenta a otra porque se ha producido una vulneración de seguridad, etc. Los métodos varían en función de a quién esté suplantando el spoofer.
En algunos casos, incluso se indica a la víctima que cuelgue y devuelva la llamada para conseguir su confianza.
Suplantación de IP
La suplantación de direcciones IP oculta la verdadera identidad y ubicación de la computadora o dispositivo móvil utilizado por el ciberdelincuente. Los ciberdelincuentes pueden falsificar una dirección IP para una red que utiliza autenticación de dirección IP, lo que les facilita el acceso a la red.
Por lo general, el spoofing de direcciones IP se utiliza para cometer un ataque de denegación de servicio, abrumando así la red con tráfico y finalmente cerrándola. En otros escenarios, el ciberdelincuente simplemente quiere ocultar su ubicación al destinatario, este enfoque se puede utilizar con la suplantación de correo electrónico o la suplantación de sitios web para agregar más legitimidad al ataque.
Un subtipo de suplantación de IP incluye los ataques DDoS (denegación de servicio distribuida) en los que hay un intento malicioso de interrumpir las operaciones habituales de un servidor. Estas instancias de suplantación de IP hacen que el sitio web objetivo se ralentice, ya que no puede manejar la inusual cantidad de tráfico que llega.
Suplantación de DNS
DNS se refiere al sistema de nombres de dominio, en otras palabras, la dirección del sitio web. La falsificación del servidor DNS ocurre cuando un pirata informático falsifica el nombre de un sitio web legítimo para obtener acceso a las personas que utilizan sus productos y servicios.
El spoofing de DNS hace posible que los ciberdelincuentes redirijan el tráfico desde la dirección IP legítima deseada a una dirección IP falsa. Los ciberdelincuentes pueden utilizar esta táctica de suplantación de identidad para dirigir a las víctimas a sitios web que instalan malware y para robar sus datos personales, incluidos datos bancarios.
Spoofing de GPS
El spoofing de GPS es un tipo de ataque en el que un atacante transmite señales falsas de GPS para engañar a un receptor, haciéndole creer que está en una ubicación diferente a la real. Estas señales falsas pueden imitar las señales legítimas de satélites GPS, desviando la ubicación geográfica de dispositivos como teléfonos móviles, sistemas de navegación o vehículos autónomos.
Para ello, el atacante utiliza un transmisor o software para emitir señales de GPS falsas con una intensidad suficiente como para sobrepasar las señales legítimas de los satélites. El receptor (como un sistema de navegación en un automóvil o un dron) detecta estas señales falsas como si fueran reales y calcula su ubicación basada en ellas, mostrando la ubicación incorrecta o siguiendo una ruta desviada según esas señales manipuladas.
El spoofing de GPS puede usarse con distintos fines, como fraudes comerciales (para obtener beneficios en transporte o entregas), confundir drones o sistemas de defensa, incluso atacar infraestructuras críticas.
ARP Spoofing
El Protocolo de resolución de direcciones o suplantación de identidad ARP es un ciberataque avanzado y técnico que conecta la dirección de Control de acceso a medios (MAC) del ciberdelincuente con una dirección IP real. Esto permite al ciberdelincuente interceptar y robar datos destinados al propietario de la dirección IP. La suplantación de ARP es el acto de vincular una dirección MAC con la dirección IP de otro usuario.
Desafortunadamente, las personas no pueden optar voluntariamente por no participar en la suplantación de ARP. Cuando un pirata informático decide vincularse con su dirección IP, puede recibir toda su información.
La suplantación de ARP se utiliza normalmente para robar datos, cometer ataques de intermediario, como parte de un ataque de denegación de servicio o durante el secuestro de sesiones.
Spoofing de páginas web
El spoofing de páginas web recrea un sitio falso para hacerlo pasar por el real. Esta página web falsificada se ve exactamente igual que la página web real: el logotipo, la marca, los colores, el diseño, el nombre de dominio y los datos de contacto son todos iguales. Sin una inspección muy de cerca del nombre de dominio o sin buscar pequeños fallos en el texto, es muy difícil identificar un sitio web falsificado.
Los ciberdelincuentes utilizan sitios web falsificados por diversas razones, entre las que se incluyen la recopilación de datos de inicio de sesión, el robo de información de tarjetas de crédito, la instalación de malware u otros actos maliciosos. A menudo, la víctima recibe primero un correo electrónico fraudulento que la dirige al sitio web falsificado.
Los signos comunes de suplantación de sitios web incluyen:
- Errores ortográficos y gramaticales en el sitio web.
- Gráficos y diseño inferiores.
- Solicitudes de información privada, incluido el número de seguro social, número de tarjeta de crédito, etc.
- URL o dirección web diferente a la que usa normalmente.
- Sin sello de seguridad ni certificación en el sitio web.
Spoofing Facial
La suplantación de identidad facial es un nuevo tipo de suplantación de identidad que se basa en el software de reconocimiento facial para desbloquear dispositivos o acceder a un edificio seguro. Este tipo de suplantación de identidad es relativamente raro, pero con los avances en la tecnología de reconocimiento facial y más empresas que utilizan el reconocimiento facial como parte de su sistema de seguridad, los riesgos de la suplantación de identidad facial aumentarán.
Un ciberdelincuente puede usar imágenes encontradas en las redes sociales para crear una imagen de un individuo y luego usar esto para desbloquear cualquier sistema de seguridad que use reconocimiento facial.
¿Cómo prevenir el spoofing?
Aunque algunos ataques de spoofing son sofisticados y difíciles de detectar, hay algunas medidas que puedes tomar como empresa o usuario particular para prevenirlo.
Política de contraseñas robustas
Como empresa, tener una política de contraseñas seguras es esencial; no solo usar herramientas de gestión de contraseñas para garantizar los estándares de seguridad, sino también generar contraseñas aleatorias y cambiarlas de manera periódica.
Las contraseñas robustas son aquellas que combinan letras mayúsculas y minúsculas, números y caracteres especiales, y tienen al menos 12 caracteres de longitud. Además, se tiene una contraseña única para cada servicio o cuenta.
Uso de autenticación multifactor
La autenticación multifactor (MFA) añade una capa extra de seguridad al requerir al menos dos métodos de verificación para acceder a una cuenta: algo que el usuario sabe (contraseña), algo que tiene (un dispositivo como un teléfono) o algo que es (biometría). Este mecanismo dificulta significativamente los ataques de spoofing, incluso si un atacante logra obtener las credenciales de inicio de sesión.
Implementar MFA en todas las plataformas críticas asegura que los accesos no autorizados sean detectados y bloqueados a tiempo.
Verificación de correos electrónicos
El email spoofing es una de las técnicas más comunes en los ataques de spoofing. Para prevenirlo, es crucial capacitar a los usuarios para identificar correos sospechosos, como aquellos que contienen errores gramaticales, direcciones de remitentes inusuales o solicitudes urgentes de información confidencial.
Además, implementar tecnologías como SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) y DMARC (Domain-based Message Authentication, Reporting, and Conformance) ayuda a proteger los dominios de correos electrónicos contra la suplantación de identidad. Estas herramientas verifican la autenticidad de los remitentes y reducen las posibilidades de éxito de un ataque.
Cifrado de información
El cifrado asegura que, incluso si un atacante intercepta la comunicación, no pueda leer o manipular la información sin las claves adecuadas. Es esencial cifrar los datos sensibles tanto en tránsito (cuando se envían por internet) como en reposo (almacenados en servidores o dispositivos).
Proteger los sistemas con protocolos seguros como HTTPS, S/MIME para correos electrónicos y VPN con cifrado fuerte es una medida de seguridad crucial. Esto dificulta que los atacantes utilicen técnicas de spoofing para interceptar y manipular la información.
Uso de VPN
Una VPN cifra todo el tráfico de internet de un dispositivo, haciéndolo inaccesible para los atacantes que intenten espiar o falsificar la ubicación o identidad del usuario. Esto es especialmente importante para los trabajadores remotos o cuando se utilizan redes wifi públicas, que son un blanco común de ataques de spoofing.
El uso de VPN corporativas también permite establecer canales seguros para que los empleados accedan a los recursos internos de la empresa, minimizando el riesgo de exposición a ataques.
Activar notificaciones de acceso a cuentas
Activar alertas en tiempo real para cualquier acceso a cuentas es una forma sencilla pero efectiva de prevenir el spoofing. Estas notificaciones informan a los usuarios sobre intentos de inicio de sesión, lo que permite detectar y reaccionar rápidamente ante actividades no autorizadas.
Muchas plataformas permiten configurar estas notificaciones no solo para accesos exitosos, sino también para intentos fallidos o desde ubicaciones sospechosas. Esto proporciona una capa adicional de control y supervisión para los usuarios y administradores.
Monitorear sistemas y redes
La monitorización continua de sistemas y redes ayuda a identificar patrones anómalos que podrían indicar un ataque de spoofing. Herramientas de detección de intrusiones (IDS) y sistemas de información y gestión de eventos de seguridad (SIEM) son útiles para analizar el tráfico y detectar intentos de suplantación en los sistemas de la empresa.
Establecer alertas automáticas para eventos específicos, como múltiples intentos de inicio de sesión fallidos o accesos desde ubicaciones inusuales, permite tomar medidas preventivas antes de que se produzcan daños.
Formación del personal
El personal es una de las primeras líneas de defensa contra el spoofing. Proveer capacitación regular sobre cómo identificar y reaccionar ante intentos de suplantación es esencial para minimizar los riesgos. Los empleados deben entender cómo funcionan estos ataques y cómo protegerse mediante buenas prácticas, como verificar fuentes de comunicación sospechosas o no hacer clic en enlaces desconocidos.
Simulaciones periódicas de ataques de spoofing y phishing también son herramientas valiosas para evaluar y mejorar la preparación del equipo ante posibles amenazas.
Ejemplos de casos de spoofing
A continuación, vemos varios casos reales de spoofing.
Pokémon Go
El spoofing de GPS se hizo popular gracias al juego de Pokémon Go.
Gracias a la suplantación de GPS, los usuarios de este popular juego móvil podían hacer trampa y atrapar diferentes Pokémon, hacerse cargo de un gimnasio de combate y ganar dinero en el juego, e incluso decir que estaban en un país completamente diferente sin siquiera salir de casa.
Si bien es fácil pensar que es solo un juego móvil infantil, no sería imposible que un pirata informático falsificara el GPS de nuestros autos y nos enviara a un destino completamente equivocado. Las implicaciones de este método de suplantación de identidad van mucho más allá de los videojuegos.
Proveedor de servicios de salud Humana
En junio de 2018, los piratas informáticos llevaron a cabo un ataque de suplantación de identidad DDoS de dos días contra el sitio web del proveedor estadounidense de seguros de salud, Humana. Durante el incidente, que se dijo que afectó al menos a 500 personas, los piratas informáticos lograron robar los registros médicos completos de los clientes de Humana, incluidos los detalles de sus reclamaciones de salud, los servicios recibidos y los gastos relacionados.
Malaysia Airlines
En 2015, hackers no identificados utilizaron técnicas de suplantación de DNS para redirigir el tráfico desde el sitio web oficial de Malaysia Airlines. La nueva página de inicio mostraba una imagen de un avión con el texto “404 – Avión no encontrado” impuesto sobre él. Aunque no se robaron ni se comprometieron datos durante el ataque, bloqueó el acceso al sitio web y las verificaciones del estado de los vuelos durante unas horas.
Amazon
Amazon protagonizó un caso de web spoofing.
Los usuarios recibieron un SMS de un remitente llamado Amazon que tenía un contenido muy difuso, una dirección no relacionada con la compañía y donde había un enlace que llevaba a una web de destino poco elaborada, por lo que fue fácilmente identificable. Pero en otros casos, no se puede identificar el web spoofing y los usuarios caen víctimas de esta práctica.
Últimas tendencias y amenazas en el ámbito del “spoofing”
El spoofing es, como decíamos al principio de este artículo, uno de los ciberataques más comunes y no ha dejado de producirse y aumentar, además de aprovechar el desarrollo de nuevas tecnologías, como la IA generativa.
Consultorías y firmas de ciberseguridad como Deloitte, PaloAlto Networks o Deepwatch, han recogido en diferentes informes sobre ciberseguridad el uso del spoofing como parte de la mayoría de ataques de phishing (95% según un informe de Symantec Security Center), así como la sofisticación de esta técnica. Entre las últimas tendencias y amenazas en el ámbito del spoofing, destacan:
- Crecimiento del voice spoofing (vishing): Los ataques que imitan la voz de personas de confianza utilizando inteligencia artificial están en auge. Esta técnica se ha utilizado para engañar tanto a empresas como a particulares, facilitando fraudes financieros y acceso no autorizado a datos sensibles.
- Ataques de email spoofing más sofisticados: En 2023, un 44% de las violaciones de seguridad involucraron el uso indebido de credenciales legítimas y ataques de phishing que comienzan con correos electrónicos falsificados. Se espera que los atacantes empleen métodos más avanzados, como la personalización basada en IA, para 2025.
- Creación de identidades falsas mediante imágenes y videos (deepfake spoofing): Los ciberdelincuentes están utilizando deepfakes no solo en campañas de desinformación, sino también en suplantación de identidad en videollamadas y accesos biométricos. Lo que genera nuevos desafíos en la seguridad de plataformas virtuales y sistemas biométricos.
- Spoofing en dispositivos IoT y redes 5G: El crecimiento del internet de las cosas (IoT) ha incrementado los ataques mediante dispositivos comprometidos. La suplantación en redes 5G podría facilitar accesos no autorizados a infraestructura crítica.
Mantenerte informado y al día sobre las tendencias en spoofing y otras ciberamenazas, te permitirá estar mejor preparado para reconocerlas y evitarlas.
