Guía

Cómo Reconocer el Phishing: Señales de un Mensaje Falso y Qué Hacer

Los estafadores ya casi nunca irrumpen directamente en los sistemas: es mucho más fácil conseguir que tú mismo entregues tu contraseña. El phishing falsifica correos y sitios web de servicios en los que confías, y puedes detectar la falsificación en segundos si sabes dónde mirar.

Cómo funciona el phishing y por qué tiene éxito

El phishing es un mensaje disfrazado de una empresa conocida: un banco, un marketplace, un proveedor de correo electrónico o un sistema de pago. El objetivo del estafador es conseguir que tú mismo entregues una contraseña, un número de tarjeta o un código SMS. La Comisión Federal de Comercio de EE. UU. (FTC) describe así el escenario típico: te dicen que hay "actividad sospechosa en tu cuenta", un "problema con un pago", o recibes "una factura que no reconoces", y luego te apremian a hacer clic en un enlace y confirmar tus datos (FTC, How To Recognize and Avoid Phishing Scams). El truco no es técnico: apunta a la emoción, al miedo a perder dinero y a la falta de tiempo para comprobar.

Señales de un mensaje falso

CISA, la agencia de ciberseguridad de EE. UU., destaca varios indicadores fiables que deberían hacerte sospechar de un mensaje (CISA, Recognize and Report Phishing):

  • Presión y urgencia. "Tu cuenta se cerrará en 24 horas", "confirma tus datos de inmediato" — un plazo artificial está pensado para impedir que lo pienses bien.
  • Saludo impersonal. "Estimado cliente" en lugar de tu nombre real. Un banco real suele dirigirse a ti por tu nombre y no te pide la contraseña por correo electrónico.
  • Discrepancia del remitente. El nombre en "De" parece respetable, pero la dirección real está en un dominio ajeno o muy parecido (por ejemplo, [email protected] en lugar del oficial).
  • Un enlace que lleva a otro sitio. El texto visible del enlace y la dirección real que hay debajo no coinciden.
  • Una solicitud para introducir datos o abrir un adjunto. Un formulario de usuario y contraseña, una solicitud de código SMS, un archivo inesperado de "factura", "recibo" o "foto" — todo esto son motivos para detenerse y comprobar.

Cómo comprobar un enlace antes de hacer clic

Google recomienda una regla sencilla: en un ordenador, pasa el cursor sobre el enlace y observa su dirección real — si no coincide con el texto, es una señal de alerta (Gmail Help, Avoid and report phishing emails). Qué buscar:

  • El dominio real está a la izquierda de la primera barra simple. Una dirección como tubanco.com.login-verify.top/… te lleva a login-verify.top, no a tubanco.com. Lee la dirección desde el principio hasta la primera barra.
  • Dominios muy similares. Letras intercambiadas (paypa1.com, gooogle.com), palabras y guiones adicionales, o zonas poco habituales como .top o .xyz en lugar de la habitual.
  • Enlaces acortados. Servicios como bit.ly ocultan el destino final — no hagas clic en ellos a ciegas.
  • El candado y https no son una garantía. Los sitios fraudulentos también pueden tener certificados válidos; un certificado solo significa que el canal de conexión está cifrado, no que el propietario sea honesto.

Si tienes dudas, no hagas clic en el enlace del mensaje en absoluto. Abre el sitio manualmente usando una dirección que ya conozcas, o entra a través de la aplicación oficial y busca los contactos allí.

Qué hacer si ya hiciste clic o introdujiste datos

Actúa con rapidez: aquí cada minuto cuenta:

  1. Cambia tu contraseña en el servicio donde pueden haberse filtrado tus datos, y en cualquier otro sitio donde hayas usado la misma contraseña.
  2. Activa o comprueba la autenticación en dos pasos — incluso con una contraseña robada, un atacante no puede entrar sin el segundo factor.
  3. Si introdujiste los datos de tu tarjeta — llama a tu banco usando el número que aparece en el reverso de la tarjeta, bloquéala y vigila si hay operaciones no autorizadas.
  4. Escanea tu dispositivo con un antivirus si abriste un adjunto o descargaste algo.
  5. Avisa a quienes puedan verse afectados: si tu correo del trabajo se vio comprometido, informa a tu equipo de TI — el phishing podría propagarse aún más desde tu dirección.

Cómo reducir tu riesgo de antemano

Los mensajes falsos no van a desaparecer, pero el coste para ti se reduce mucho si estás preparado:

  • Autenticación en dos pasos en todos los servicios donde esté disponible. Esta es la red de seguridad clave si se filtra una contraseña — más información en nuestro artículo sobre la autenticación en dos pasos.
  • Un gestor de contraseñas. No solo guarda contraseñas únicas, sino que tampoco las autocompletará en un dominio falso: si el autocompletado queda vacío, la dirección probablemente sea incorrecta. Cómo elegir uno — en nuestra comparativa de gestores de contraseñas.
  • Cifrar tu tráfico en redes no confiables. En una red Wi-Fi abierta de una cafetería o un aeropuerto, tu conexión puede ser interceptada; HamikVPN cifra tu tráfico para que los datos interceptados permanezcan ilegibles. Es importante entender el límite: una VPN protege el canal, pero no te salvará si tú mismo introduces tu contraseña en un sitio falso — por eso conviene elegir la herramienta con cuidado (consulta señales de una VPN poco fiable).

El mejor filtro es el hábito de no apresurarse. Cualquier mensaje que exija actuar de inmediato e introducir algo merece treinta segundos de pausa y una comprobación por un canal independiente.

Protege tu conexión en cualquier red
HamikVPN cifra tu tráfico para que los datos interceptados en una Wi-Fi abierta permanezcan ilegibles.
Pruébalo gratis

Preguntas frecuentes

¿El antivirus puede protegerme completamente del phishing?
No. El antivirus detecta archivos adjuntos maliciosos y algunos sitios peligrosos, pero no impedirá que introduzcas voluntariamente tu contraseña en una falsificación convincente. Tu principal defensa es la atención y la autenticación en dos pasos.
El remitente parece legítimo, ¿puedo confiar en el mensaje?
No siempre: los nombres y direcciones de los remitentes se pueden suplantar. Fíjate más allá del nombre visible, en el dominio real después de la @ y en el destino real del enlace, y verifica las solicitudes inusuales por un canal independiente.
¿El phishing solo ocurre por correo electrónico?
No. Los mismos trucos aparecen en mensajes de texto, aplicaciones de mensajería, redes sociales y llamadas telefónicas. Las señales de alerta son las mismas: urgencia, una solicitud para hacer clic en un enlace y una solicitud para introducir datos.
Hice clic en un enlace pero no introduje nada. ¿Es peligroso?
Un solo clic suele ser menos arriesgado que introducir datos, pero la página puede haber intentado descargar un archivo. No introduzcas nada, cierra la pestaña y escanea tu dispositivo con un antivirus si se descargó algo.
¿Una VPN protege contra el phishing?
Una VPN cifra tu tráfico y protege tu conexión en redes no confiables, pero no reconoce sitios web falsos. La protección contra el phishing viene de la atención, la autenticación en dos pasos y un gestor de contraseñas.
¿Cómo denuncio un caso de phishing?
Reenvía el mensaje sospechoso al equipo de soporte del servicio que está siendo suplantado, y denuncia la página mediante el formulario de informe de Google Safe Browsing. En tu bandeja de entrada, marca esos mensajes como phishing o spam.