← Volver al blog
Ciberseguridad5 min de lectura

Qué es el phishing: cómo identificarlo, evitarlo y actuar

El phishing suplanta a empresas o personas de confianza para robar credenciales, dinero o información. Aprende a reconocer sus señales y a responder sin empeorar el incidente.

El phishing es una técnica de ingeniería social en la que un atacante suplanta a una empresa, organismo o persona de confianza para conseguir que la víctima revele credenciales, autorice un pago, descargue un archivo o entregue el control de una cuenta. Puede llegar por correo electrónico, SMS, mensajería, redes sociales, códigos QR o llamadas.

La idea esencial es sencilla: el delincuente no necesita vulnerar el cifrado de un banco si logra que el propio usuario escriba sus datos en una página falsa. Un mensaje puede parecer profesional, usar un logotipo real e incluso dirigir a una web con HTTPS, y seguir siendo fraudulento.

Cómo funciona un ataque de phishing

El ataque suele comenzar con una excusa creíble: una factura pendiente, un paquete retenido, un acceso sospechoso, una devolución, una multa o un cambio urgente de cuenta bancaria. El objetivo es provocar una reacción rápida antes de que la persona compruebe la historia.

  1. Preparación: el atacante elige una entidad conocida y copia su identidad visual, tono y formularios.
  2. Entrega: envía el señuelo por correo, SMS, mensajería, llamada o código QR.
  3. Manipulación: utiliza urgencia, miedo, autoridad, curiosidad o una recompensa para reducir el pensamiento crítico.
  4. Captura: la víctima introduce datos en una web falsa, abre un adjunto, instala una aplicación o aprueba un pago.
  5. Explotación: el delincuente reutiliza las credenciales, secuestra la cuenta, comete fraude o accede a otros sistemas.

Por eso el phishing no es solo un problema de correo electrónico: es una combinación de suplantación, presión psicológica y una acción técnica concreta.

Siete señales para identificar un phishing

  • Dominio sospechoso: se parece al legítimo, pero contiene letras cambiadas, guiones, subdominios engañosos o una extensión diferente.
  • Petición de secretos: solicita contraseña, código MFA, PIN, datos bancarios o frase de recuperación.
  • Urgencia artificial: afirma que la cuenta se cerrará, el pago caducará o habrá una sanción inmediata.
  • Enlace incoherente: el destino real no coincide con el texto visible o con el dominio oficial.
  • Adjunto inesperado: pide abrir un documento, activar macros, instalar una aplicación o aceptar un perfil.
  • Cambio de procedimiento: comunica una nueva cuenta bancaria o una excepción sin una segunda validación.
  • Contexto extraño: el remitente, el momento, el tono o la petición no encajan con la conversación habitual.

La ausencia de faltas de ortografía no demuestra que un mensaje sea legítimo. Los ataques actuales pueden estar bien redactados y personalizados. El candado tampoco basta: HTTPS cifra la conexión con el dominio mostrado, pero no certifica que quien controla ese dominio sea honesto.

Phishing, smishing, vishing y spear phishing

Smishing es el fraude enviado por SMS o mensajería; vishing utiliza llamadas o notas de voz; spear phishing se dirige a una persona o equipo concreto; y el QR phishing o quishing oculta el destino hasta que se escanea el código.

En empresas también aparece el fraude del correo corporativo o BEC. El atacante suplanta a dirección, compras o un proveedor para solicitar una transferencia o cambiar una cuenta bancaria. Una simple llamada al contacto conocido —no al número incluido en el mensaje— puede detener el fraude.

Cómo evitar caer en la trampa

  1. Detente ante la urgencia. Una pausa de treinta segundos permite revisar el dominio, el contexto y la acción solicitada.
  2. Accede por una ruta conocida. Abre la aplicación oficial o escribe la dirección guardada; no inicies sesión desde el enlace recibido.
  3. Verifica por un canal independiente. Confirma pagos, cambios bancarios y peticiones sensibles con un contacto previamente conocido.
  4. Usa una contraseña única por servicio. Un gestor evita que una credencial robada abra varias cuentas. Consulta nuestra guía sobre cómo crear contraseñas seguras.
  5. Activa autenticación multifactor. Para cuentas críticas, prioriza passkeys o llaves FIDO resistentes al phishing.
  6. Mantén los equipos actualizados. Sistema, navegador, aplicaciones y protección del dispositivo deben recibir parches.
  7. Reporta el intento. Avisar protege a otras personas y permite bloquear dominios, remitentes y adjuntos.

Qué hacer si has pulsado o entregado información

Si solo has abierto el mensaje

No respondas, no abras adjuntos y no pulses enlaces. Márcalo como phishing, elimínalo y avisa al equipo de seguridad si utilizas una cuenta de trabajo.

Si has pulsado un enlace o descargado un archivo

Cierra la página sin introducir información. No ejecutes lo descargado. Actualiza el software de seguridad y realiza un análisis. En un dispositivo corporativo, contacta con soporte y evita borrar evidencias antes de recibir instrucciones.

Si entregaste una contraseña o aprobaste MFA

Desde un dispositivo confiable, cambia la contraseña afectada y cualquier otra que reutilizara la misma clave. Cierra sesiones, revoca accesos desconocidos, revisa los métodos de recuperación y activa MFA. Una aprobación que no solicitaste debe tratarse como una posible intrusión.

Si facilitaste datos bancarios

Contacta inmediatamente con la entidad bancaria mediante su número oficial. Conserva mensajes, cabeceras, capturas, direcciones, justificantes y horas. INCIBE recomienda recopilar evidencias y, cuando proceda, denunciar ante las Fuerzas y Cuerpos de Seguridad del Estado.

Preguntas frecuentes sobre phishing

¿Un correo sin faltas puede ser phishing?

Sí. Verifica la identidad, el dominio y la operación solicitada; no juzgues la legitimidad solo por la redacción o el logotipo.

¿El MFA evita todo el phishing?

Reduce mucho el riesgo, pero algunos ataques capturan códigos en tiempo real o provocan aprobaciones por fatiga. Passkeys y FIDO ofrecen más resistencia porque vinculan la autenticación al sitio correcto.

¿Dónde puedo pedir ayuda en España?

INCIBE ofrece la Línea de Ayuda en Ciberseguridad 017. Utiliza también los canales oficiales de la entidad afectada y conserva evidencias antes de denunciar.

Practica antes de enfrentarte a un mensaje real

La mejor protección combina procedimiento y práctica: detenerse, verificar por otro canal, usar credenciales únicas, activar MFA y saber responder. Puedes continuar con el curso gratuito Phishing e ingeniería social de Cyber2Camp.

Fuentes oficiales revisadas

#phishing#ingeniería social#fraude online#contraseñas#MFA#seguridad