Investigadores de seguridad han observado un marcado aumento de los ataques de phishing móvil, conocidos como «mishing», con un pico de actividad en agosto de 2024 con más de 1000 registros de ataques diarios.
El informe, publicado por Zimperium zLabs, también descubrió que el 16% de todos los incidentes de phishing móvil ocurrieron en EE. UU.
Los ataques de mishing aprovechan características específicas de los dispositivos móviles, como pantallas pequeñas, navegación táctil y plataformas de mensajería o SMS, para engañar a los usuarios y lograr que divulguen información confidencial.
Los actores de amenazas suelen implementar tácticas como URL acortadas, phishing con códigos QR (quishing) e incluso redireccionamientos específicos del dispositivo que dificultan aún más la detección y el análisis. En particular, las campañas orientadas a la geolocalización permiten ataques precisos a regiones u organizaciones, lo que complica aún más las defensas.
Los hallazgos clave muestran que India lidera la susceptibilidad al phishing con un 37 %, seguida de EE. UU. (16 %) y Brasil (9 %).
Los atacantes también explotan los canales de mensajería específicos para dispositivos móviles, como los bots de Telegram, para distribuir enlaces o aplicaciones maliciosos. Estos pueden interceptar contraseñas de un solo uso (OTP) y otros datos confidenciales, lo que pone en riesgo las cuentas personales y empresariales.
El informe identifica cuatro tipos principales de ataques de phishing para dispositivos móviles:
Smishing: ataques basados en SMS
Quishing: estafas con códigos QR
Vishing: phishing basado en voz
Phishing por correo electrónico dirigido a dispositivos móviles