Se abre en una pestaña nueva

Estafa de Whaling: qué es, cómo funciona y cómo protegerte

Estafas financieras

La estafa de Whaling es un tipo de phishing dirigido específicamente a altos cargos y ejecutivos de una organización, como directores generales o financieros, con capacidad para autorizar pagos o divulgar información sensible.

El riesgo principal es que los atacantes emplean mensajes muy personalizados y suplantación de remitentes para lograr transferencias o la filtración de datos; este artículo de ASOVALIA explica su funcionamiento, señales de alerta y medidas preventivas.

¿Qué es la estafa de Whaling?

El whaling (o whale phishing) es un phishing selectivo dirigido a los “peces gordos” de una organización: ejecutivos y cargos con autoridad, o bien consiste en suplantar a esos altos cargos para engañar a otros empleados.

Se caracteriza por mensajes altamente personalizados y por explotar la confianza o la autoridad percibida del remitente; es una forma de ingeniería social y se diferencia del phishing masivo y del spear phishing por su foco en la alta dirección y por la posible implicación de Business Email Compromise (BEC) en los casos más costosos.

¿Cómo funciona la estafa de Whaling?

El mecanismo principal consiste en elegir un objetivo valioso y suplantar a una figura de autoridad o a un colega creíble para solicitar una acción concreta, normalmente una transferencia o el envío de información sensible.

El engaño evoluciona con una fase de investigación (redes sociales, medios, incluso pirateo de cuentas), el envío de mensajes contextualizados mediante correo, llamadas o SMS y tácticas de presión como la urgencia o la confidencialidad; en casos sofisticados se secuestran cuentas o se usan dominios falsificados.

Cómo comienza el engaño

El primer contacto suele partir de la elección del objetivo y del remitente que se pretende suplantar, buscando a un ejecutivo con capacidad para autorizar pagos y a una figura de mayor rango o confianza como presunto remitente.

Los atacantes usan fuentes abiertas —especialmente LinkedIn y medios— para obtener cargos, nombres y contextos creíbles; el mensaje se introduce en una conversación aparente o en el marco de un proyecto real para que la petición parezca legítima.

Cómo consiguen ganarse la confianza de la víctima

Utilizan personalización y pretexting: incorporan datos reales sobre la organización o el proyecto para que el mensaje resulte verosímil y familiar.

Además explotan la autoridad y la urgencia, piden confidencialidad y copian firmas y elementos visuales; cuando pueden, piratean cuentas auténticas o crean dominios muy similares para reforzar la apariencia de legitimidad.

Qué buscan conseguir los estafadores

El objetivo principal documentado es robar grandes sumas de dinero mediante la autorización de transferencias bancarias fraudulentas.

También buscan el robo de datos sensibles y credenciales, la instalación de malware (ransomware, keyloggers), el control de la red, ataques a la cadena de suministro, espionaje corporativo o extorsión tras la exfiltración de información.

¿Cuáles son las señales de alerta de la estafa de Whaling?

Hay señales claras que conviene vigilar: desde correos inesperados que piden acciones financieras hasta direcciones de remitente ligeramente alteradas o peticiones de confidencialidad, que suelen acompañar a estos ataques.

  • Comunicación inesperada que solicita información importante o una transacción financiera.
  • Dirección de correo del remitente falsificada o ligeramente alterada.
  • Sensación de urgencia o referencias a plazos críticos.
  • Petición expresa de confidencialidad o instrucción de no compartir la solicitud.
  • Archivos adjuntos o enlaces no solicitados.
  • Lenguaje, tono o gramática sospechosos.
  • Correo que parece interno pero está marcado como externo.

Señales durante el primer contacto

Un primer contacto sospechoso suele llegar sin que lo esperes y pide una acción importante o inusual, lo que debe activar la comprobación inmediata del remitente y del contenido.

Revisa si el correo menciona proyectos concretos o viajes y si incluye instrucciones para actuar con rapidez o en secreto; esas referencias a la urgencia y la confidencialidad son un patrón claro en whaling.

Señales durante el desarrollo de la estafa

En el transcurso del intercambio pueden aparecer archivos adjuntos o enlaces no solicitados que intentan inducir acciones concretas, como aprobar pagos o descargar documentos.

También es señal de alerta que el mensaje copie firmas, políticas o formatos internos mientras la dirección real del remitente no coincide exactamente con la de la organización; ese desajuste entre apariencia y dirección real es frecuente.

Señales relacionadas con pagos, dinero o datos personales

Solicitudes de transferencias o de información financiera que llegan por un único canal y bajo premisas de urgencia o secreto son altamente sospechosas.

Fíjate especialmente si la petición insiste en no compartirla con otros o si proviene de una dirección que, aunque parezca interna, presenta variaciones en el dominio; esas características son comunes en intentos de robar dinero o datos sensibles.

¿Cómo puedes protegerte de la estafa de Whaling?

La prevención se basa en formación, procedimientos y controles técnicos que reduzcan la probabilidad de que un mensaje fraudulento sea aceptado como legítimo, especialmente entre altos cargos y quienes gestionan pagos.

  • Formación y concienciación específica para empleados y altos cargos.
  • Simulaciones de whaling o ejercicios prácticos.
  • Revisar cuidadosamente las direcciones de correo electrónico pasando el cursor para comprobar dominios.
  • Evitar compartir en exceso información corporativa en redes sociales.
  • Marcar automáticamente los correos externos para facilitar su identificación.
  • Confirmar solicitudes de pago mediante un segundo canal, como una llamada o reunión presencial.
  • Establecer autorización de pagos por dos personas para operaciones sensibles.
  • Implementar autenticación multifactor (MFA) para reducir el riesgo de acceso a cuentas aunque se comprometa una contraseña.
  • Utilizar software de seguridad y filtros antiphishing en pasarelas de correo y estaciones de trabajo.

Qué comprobar antes de actuar

Verifica siempre la dirección completa del remitente y que el dominio coincida exactamente con el de la empresa antes de atender a cualquier solicitud de pago o de información sensible.

Cuando la petición implica dinero o datos importantes, confirma la orden por un segundo canal fiable —por ejemplo, llamando al presunto remitente— y evita operar únicamente a partir de instrucciones recibidas por correo electrónico.

Qué información nunca deberías facilitar

Los atacantes de whaling buscan credenciales de usuario y datos sensibles de la organización, así como información financiera corporativa, para acceder a sistemas o exfiltrar información.

Como medidas respaldadas, se recomiendan la autenticación multifactor, limitar la difusión de información en redes sociales y validar las solicitudes de pago mediante un segundo canal antes de autorizar transferencias.

Qué hacer ante una situación sospechosa

No abras archivos adjuntos ni pulses enlaces no solicitados y navega directamente a los sitios oficiales cuando necesites comprobar una información citada en el mensaje.

Si una solicitud te resulta extraña o urgente, valídala por un segundo canal (por ejemplo, llamando al presunto remitente) y evita actuar únicamente a partir de instrucciones recibidas por correo electrónico.

¿Necesitas ayuda con tu caso?

Si has sido víctima de una estafa o tienes problemas con una plataforma financiera, contacta con nosotros de forma gratuita.

Consulta gratis ahora

¿Qué hacer si has caído en una estafa de Whaling?

Si has sido víctima de una estafa de whaling, actúa cuanto antes para proteger tus cuentas, conservar las pruebas y avisar a las personas afectadas. Sigue estos pasos para reducir posibles daños y facilitar la investigación.

Actúa inmediatamente para limitar los daños

Contacta con tu banco si enviaste dinero o compartiste datos de pago. Cambia las contraseñas afectadas desde un dispositivo seguro y activa la verificación en dos pasos. Avisa al equipo de informática para bloquear accesos, revisar cuentas y detener transferencias pendientes.

Guarda las pruebas de la estafa

Conserva correos, mensajes, archivos adjuntos, números de teléfono, justificantes de pago y capturas de pantalla. No borres ni reenvíes el mensaje original: guarda sus cabeceras si puedes. Anota fechas, importes y acciones realizadas para documentar lo ocurrido con precisión.

Comunica y denuncia lo ocurrido

Informa a tu empresa, especialmente a los equipos de seguridad y dirección, y avisa a quienes puedan recibir mensajes similares. Presenta una denuncia ante la Policía o la Guardia Civil. Si estás en España, también puedes pedir orientación a INCIBE en el 017.

Preguntas frecuentes sobre la estafa de Whaling

¿Qué es el whaling y en qué se diferencia del phishing común?

El whaling es un phishing dirigido exclusivamente a altos cargos o ejecutivos con capacidad para autorizar pagos o divulgar información sensible, mientras que el phishing masivo se envía a muchas personas sin un objetivo específico y el spear phishing no se centra necesariamente en la alta dirección.

¿Por qué se llama ataque de whaling?

Se llama así por la analogía con la caza de ballenas: va dirigida a los “peces gordos” de la organización, es decir, a objetivos de mayor valor que pueden autorizar transacciones importantes o acceder a datos sensibles.

¿Qué canales utilizan los atacantes de whaling?

Los atacantes emplean principalmente correo electrónico, mensajes de texto y llamadas telefónicas, y pueden combinar estos canales; también se utiliza redes sociales para recabar información y, en algunos casos, otros cebos o vectores.

¿Cuáles son los objetivos principales de un ataque de whaling?

El objetivo principal es robar grandes sumas de dinero mediante transferencias fraudulentas, aunque también persiguen el robo de datos sensibles, credenciales de usuario, la instalación de malware y usos como espionaje corporativo o ataques a la cadena de suministro.

¿Qué técnicas de ingeniería social se usan en los ataques de whaling?

Se emplean pretexting, sensación de urgencia, insistencia en la confidencialidad, suplantación de cuentas y dominios falsificados, y en ocasiones voz sintética para reforzar el engaño, todo ello con mensajes altamente personalizados.

¿Cómo pueden prevenir las organizaciones los ataques de whaling?

Medidas preventivas respaldadas incluyen formación y concienciación, simulaciones, revisar direcciones de correo, limitar la información pública en redes sociales, marcar correos externos, validar pagos por un segundo canal y autorizar pagos entre dos personas.

¿Qué papel juegan las redes sociales en un ataque de whaling?

Las redes sociales sirven a los atacantes para recopilar detalles sobre cargos, responsabilidades, nombres de colegas y eventos, datos que permiten personalizar los mensajes y hacerlos más creíbles en ataques de whaling.

¿Qué es un ataque BEC y cómo se relaciona con el whaling?

El BEC (Business Email Compromise) es un tipo de spear phishing que busca comprometer correos empresariales; no siempre es whaling, y el whaling no siempre es BEC, aunque muchos de los ataques de whaling más costosos implican formas de BEC.

¿Qué ejemplos reales de ataques de whaling se documentan?

Se documentan casos como Snapchat, Mattel, Ubiquity Networks, Pathé Film Group, Tecnimont y FACC, con distintos tipos de impacto: algunos incidentes implicaron pérdidas millonarias (por ejemplo Ubiquity Networks, Pathé, Tecnimont y FACC), otros consistieron en filtraciones de nóminas (Snapchat) o en intentos de transferencia de fondos (Mattel).

¿Las fuentes proporcionan recomendaciones específicas para España sobre cómo actuar después de sufrir un ataque de whaling?

No: no se dispone de información específica de España ni de procedimientos de denuncia o actuación posteriores al fraude. Informa cuanto antes a los profesionales y entidades afectadas cuando lo detectes.

Fuentes y organismos de referencia

  • “¿Qué es un ataque de whaling?” – Kaspersky (empresa privada de ciberseguridad, fuente educativa/comercial).
  • “¿Qué es el whale phishing?” – IBM Think (empresa tecnológica y de servicios de seguridad, artículo técnico/formativo en español).
  • “Phishing de Ballenas | ¿Qué es un ataque de Whaling?” – Malwarebytes (empresa de ciberseguridad, artículo en español).
  • Kaspersky (empresa multinacional de ciberseguridad, citada como fuente de definición y medidas preventivas).
  • IBM (empresa multinacional de tecnología y ciberseguridad, citada por descripción detallada del ataque y medidas).
  • Malwarebytes (empresa de ciberseguridad, citada por vectores, objetivos y prevención).
  • Centro Nacional de Seguridad Cibernética (NCSC) – Reino Unido (organismo público citado en relación con la táctica combinada correo+llamada).
  • Empresas víctimas citadas como ejemplos: Snapchat (EE. UU.), Mattel (EE. UU.), Ubiquity Networks (EE. UU./Hong Kong), Pathé Film Group (Francia/Países Bajos), Tecnimont SpA (Italia/India) y FACC (Austria).

Sobre el autor

Jean Paul Iragorri

Jean-Paul-Iragorri-autor

Jean Paul Iragorri se dedica desde 2022 principalmente a la investigación, análisis y elaboración de contenidos sobre estafas financieras en Internet, incluidos chiringuitos financieros, plataformas fraudulentas, suplantaciones de identidad y alertas de fraude.
Su trabajo está vinculado a la lucha contra el fraude y a ayudar a las personas afectadas a comprender su situación y conocer posibles vías de actuación.
También es especialista en posicionamiento SEO y GEO. Es licenciado en Marketing por ESIC-Madrid y cuenta con formación de posgrado en Gestión, Publicidad, SEO y GEO.

Déjanos tu comentario