Soluciones |

Qué hacer si un empleado ha introducido su contraseña en una web falsa

Respuesta breve

Si un empleado ha introducido su contraseña corporativa en una web falsa, debe comunicarlo inmediatamente al responsable técnico por un canal fiable. No conviene esperar a detectar movimientos extraños.

El equipo técnico debe contener el acceso y revisar las sesiones y la actividad de la cuenta. Cambiar la contraseña es importante, pero puede no ser suficiente para eliminar todos los accesos de un atacante.

También conviene anotar cuándo ocurrió, qué información se introdujo y si el usuario descargó algún archivo o aprobó alguna solicitud de acceso.

El problema

El mensaje parece proceder de un proveedor, Microsoft 365 u otro servicio que la empresa utiliza habitualmente. Solicita iniciar sesión para consultar un documento, revisar una factura o solucionar algún supuesto problema con la cuenta.

El empleado introduce su usuario y contraseña. Después, la página se queda en blanco, muestra un error o incluso vuelve al portal habitual.

Todo parece seguir funcionando.

Pero que el correo o la cuenta continúen funcionando no significa que las credenciales estén seguras.

Si los datos han llegado a un tercero, este puede intentar acceder a la cuenta, consultar conversaciones, enviar mensajes en nombre del usuario o utilizar la información disponible para preparar nuevos intentos de fraude.

En determinados casos también puede intentar modificar instrucciones de pago o hacerse pasar por una persona de confianza dentro de una conversación real.

Qué debe hacer la persona que ha introducido la contraseña

Lo primero es dejar de utilizar el enlace y avisar al equipo técnico.

Conviene comunicar aproximadamente a qué hora ocurrió, qué información se introdujo y qué pasó después. También es importante indicar si se descargó algún archivo o si se aprobó una notificación de acceso o autenticación.

El mensaje original puede resultar útil para investigar el incidente, por lo que no conviene borrarlo inmediatamente ni reenviarlo indiscriminadamente a otras personas.

Tampoco deberían copiarse contraseñas, correos de clientes, registros completos u otra información confidencial en un chatbot público para solicitar ayuda.

Lo importante en este momento es que el incidente llegue rápidamente a las personas que pueden actuar.

Experiencia Gastecom — pendiente de validación: En este tipo de incidentes, conocer aproximadamente cuándo ocurrió y qué hizo el usuario después ayuda a delimitar mejor qué debe revisar el equipo técnico.

¿Basta con cambiar la contraseña?

No necesariamente.

Cambiar las credenciales es una de las medidas que puede ser necesario adoptar, pero una cuenta comprometida requiere revisar algo más que la contraseña.

En un entorno como Microsoft 365, la respuesta puede incluir bloquear temporalmente la cuenta, cambiar las credenciales por un canal seguro y revocar las sesiones activas.

También hay que comprobar si se han producido cambios que permitan mantener o aprovechar el acceso.

Por eso el administrador puede necesitar revisar:

  • métodos de autenticación;
  • aplicaciones autorizadas;
  • permisos;
  • reglas del buzón;
  • reenvíos de correo;
  • y registros de actividad.

Los registros pueden ayudar a delimitar qué ha ocurrido y a detectar actividad sospechosa.

Además, el efecto de revocar una sesión puede variar según el servicio y el tipo de sesión, por lo que la contención debe comprobarse y no simplemente darse por hecha.

Estas actuaciones deben realizarlas personas autorizadas para administrar el entorno.

Experiencia Gastecom — pendiente de validación: Ante unas credenciales comprometidas, cambiar la contraseña es importante, pero no siempre es suficiente. Revisamos también sesiones activas, métodos de autenticación, reglas o reenvíos y actividad sospechosa de la cuenta.

Cómo volver a trabajar con control

Recuperar el acceso a la cuenta no significa necesariamente que el incidente esté cerrado.

Antes de darlo por solucionado, el responsable técnico debe comprobar que no permanecen cambios no autorizados y establecer una vigilancia posterior de la cuenta.

También hay que valorar qué actividad pudo realizarse durante el periodo de posible compromiso.

Si desde la cuenta se han enviado instrucciones de pago sospechosas, por ejemplo, conviene contrastarlas con el destinatario utilizando un número de teléfono u otro canal conocido, no los datos incluidos en el propio mensaje sospechoso.

Si existe la posibilidad de que se hayan visto afectados datos personales, la situación deberá trasladarse también al responsable correspondiente para evaluar las obligaciones aplicables al caso.

Cómo reducir la probabilidad de que vuelva a ocurrir

Una incidencia de phishing no debería terminar simplemente cambiando una contraseña.

Puede servir para revisar cómo está protegida la empresa.

Reforzar la autenticación, limitar los privilegios y revisar la protección del correo son medidas técnicas importantes. Pero también es necesario que las personas sepan cómo comunicar rápidamente una situación sospechosa.

La formación debería ayudar a identificar solicitudes inesperadas y establecer una forma sencilla de pedir ayuda sin culpabilizar a quien comunica un error.

Esto es especialmente importante: ocultar un incidente por miedo a haber cometido un error puede hacer perder un tiempo muy valioso.

Una cultura de aviso rápido permite intervenir antes.

Por eso, la protección frente al phishing debe combinar medidas técnicas, configuración y formación. Forma parte de una estrategia más amplia de ciberseguridad para empresas.

Preguntas Frecuentes

¿Basta con cambiar la contraseña?

No necesariamente. Además de cambiar las credenciales, puede ser necesario revisar sesiones, métodos de autenticación y posibles cambios realizados en la cuenta.

¿Si tengo doble factor estoy a salvo?

La autenticación multifactor reduce el riesgo, pero no significa que una alerta pueda ignorarse. Si existe sospecha de compromiso, el incidente debe revisarse.

¿Debo borrar el mensaje de phishing?

No inmediatamente. Puede ser útil para que el equipo técnico investigue lo ocurrido. Consérvalo sin volver a abrir sus enlaces ni reenviarlo indiscriminadamente.

¿Qué información debo dar al equipo técnico?

Es útil indicar cuándo ocurrió aproximadamente, qué datos se introdujeron, qué sucedió después y si se descargó algún archivo o se aprobó una solicitud de autenticación.

Actuar rápido es más importante que ocultar el error

Introducir una contraseña en una web falsa no significa automáticamente que se haya producido un daño, pero sí justifica actuar como si las credenciales pudieran haberse visto comprometidas hasta comprobar lo contrario.

Avisar rápidamente, contener el acceso, revisar la cuenta y comprobar qué ha ocurrido permite reducir el riesgo y recuperar el control.

Gastecom trabaja con soluciones de ciberseguridad para empresas y gestión de entornos Microsoft 365 en Álava, Bizkaia, Gipuzkoa y Cantabria.

Si sospechas que una cuenta corporativa puede estar comprometida y ya dispones de un canal de incidencias contratado, utilízalo de inmediato. Para revisar la seguridad de tu empresa, también puedes contactar con Gastecom.