Saltar al contenido principal
ByteNova
Ciberseguridad

¿Qué es el phishing y cómo protegerte?

Publicado por ByteNova · · Actualizado el

En este artículo aprenderás:

Qué es el phishing, cómo funcionan los mensajes falsos, cuáles son sus señales de advertencia y qué hacer si compartiste información por error.

Contenido del artículo

El phishing es una técnica de engaño utilizada para intentar obtener contraseñas, datos bancarios, códigos de seguridad u otra información privada.

Generalmente, el atacante se hace pasar por una empresa, institución o persona conocida para generar confianza y convencer a la víctima de realizar una acción.

¿Qué es el phishing?

El phishing es un tipo de fraude digital basado en la manipulación y el engaño.

En lugar de vulnerar directamente un sistema, el atacante intenta que la propia persona entregue información, descargue un archivo o ingrese a una página falsa.

Ejemplo sencillo

Una persona recibe un mensaje que parece enviado por su banco. El mensaje afirma que su cuenta será bloqueada y le pide iniciar sesión desde un enlace.

El enlace dirige a una página falsa diseñada para copiar el correo y la contraseña.

¿Cómo funciona un ataque de phishing?

1

El atacante crea una historia

Puede inventar un problema con una cuenta, una compra, una entrega o un premio.

2

Envía un mensaje falso

El mensaje puede llegar por correo, WhatsApp, SMS o redes sociales.

3

Genera urgencia o miedo

Intenta que la persona actúe rápidamente sin revisar los detalles.

4

Solicita una acción

Puede pedir abrir un enlace, descargar un archivo, responder el mensaje o ingresar datos.

5

Captura la información

Los datos enviados pueden utilizarse para intentar acceder a cuentas o cometer fraude.

¿Qué información buscan los atacantes?

  • Correos electrónicos y contraseñas.
  • Códigos de verificación.
  • Números de tarjetas bancarias.
  • Información personal.
  • Datos de cuentas empresariales.
  • Acceso a redes sociales.
  • Documentos o archivos privados.
  • Información de recuperación de cuentas.
No compartas códigos de verificación

Un código temporal puede permitir que otra persona complete el acceso a una cuenta aunque no conozca todos tus datos.

Tipos comunes de phishing

Phishing por correo

Utiliza mensajes que imitan a empresas, bancos o plataformas conocidas.

Smishing

Se realiza mediante mensajes SMS o aplicaciones de mensajería.

Vishing

Utiliza llamadas telefónicas para solicitar información o convencer a la víctima.

Phishing dirigido

El mensaje se personaliza para una persona, empresa o grupo específico.

Páginas de inicio falsas

Copian el diseño de una plataforma para capturar correos y contraseñas.

Archivos maliciosos

El mensaje incluye una descarga que puede contener software dañino.

Señales de advertencia

Un mensaje sospechoso puede presentar una o varias de las siguientes características:

  • Solicita actuar inmediatamente.
  • Amenaza con cerrar o bloquear una cuenta.
  • Ofrece un premio inesperado.
  • Pide contraseñas o códigos de seguridad.
  • Incluye errores extraños de escritura.
  • Utiliza una dirección de correo desconocida.
  • El enlace no coincide con la empresa mencionada.
  • Solicita descargar un archivo inesperado.
  • Usa un saludo demasiado general.
  • Pide información que la empresa ya debería conocer.
Detente antes de actuar

La urgencia es una de las herramientas más utilizadas para evitar que la persona revise cuidadosamente el mensaje.

¿Cómo revisar un enlace sospechoso?

Antes de abrir un enlace, revisa cuidadosamente su dirección.

  • Coloca el cursor sobre el enlace sin hacer clic.
  • Comprueba cuál dirección aparece en el navegador.
  • Revisa que el dominio esté escrito correctamente.
  • Desconfía de letras cambiadas o palabras adicionales.
  • No confíes solamente en el logotipo o diseño.
  • Entra manualmente al sitio desde una dirección conocida.
Ejemplo

Una dirección como empresa-seguridad-ejemplo.com puede parecer relacionada con una empresa, pero no significa que sea su sitio oficial.

También debes recordar que el candado de HTTPS indica que la conexión está cifrada, pero no garantiza que el sitio sea legítimo.

¿Cómo protegerte del phishing?

  • Activa la autenticación en dos pasos.
  • Utiliza contraseñas diferentes para cada cuenta.
  • Usa un gestor de contraseñas confiable.
  • No compartas códigos temporales.
  • Revisa cuidadosamente remitentes y enlaces.
  • Evita descargar archivos inesperados.
  • Mantén actualizado el navegador y el dispositivo.
  • Accede manualmente a los sitios importantes.
  • Confirma solicitudes por otro medio.
  • Reporta mensajes sospechosos.

Puedes encontrar más recomendaciones en el artículo de consejos básicos de ciberseguridad .

¿Qué hacer si caíste en un phishing?

Actuar rápidamente puede reducir el riesgo.

1

Cambia la contraseña

Hazlo desde el sitio o aplicación oficial.

2

Cierra sesiones abiertas

Utiliza la opción para cerrar sesiones en otros dispositivos cuando esté disponible.

3

Activa la verificación en dos pasos

Esto agrega una capa adicional de protección.

4

Revisa la actividad reciente

Busca accesos, mensajes, cambios o compras que no reconozcas.

5

Contacta al servicio correspondiente

Informa a la plataforma, banco o empresa utilizando sus canales oficiales.

6

Protege otras cuentas

Cambia cualquier contraseña repetida en otros servicios.

Si compartiste información bancaria

Comunícate directamente con tu entidad financiera mediante sus canales oficiales y revisa los movimientos de la cuenta.

Ejemplos frecuentes de mensajes falsos

Cuenta bloqueada

“Tu cuenta será suspendida. Inicia sesión ahora para evitar el bloqueo”.

Entrega pendiente

“No pudimos entregar tu paquete. Confirma tus datos y realiza un pequeño pago”.

Premio inesperado

“Ganaste un teléfono. Ingresa tus datos para reclamarlo”.

Actividad sospechosa

“Detectamos un inicio de sesión. Verifica tu identidad desde este enlace”.

La existencia de uno de estos mensajes no significa automáticamente que sea falso, pero debes verificarlo directamente desde los canales oficiales.

Preguntas frecuentes

¿El phishing solamente llega por correo?

No. También puede llegar por llamadas, SMS, WhatsApp, redes sociales y otros medios.

¿Una página con HTTPS puede ser falsa?

Sí. HTTPS protege la conexión, pero una página fraudulenta también puede utilizarlo.

¿Abrir un mensaje ya es peligroso?

Generalmente, el mayor riesgo aparece al abrir enlaces, descargar archivos o compartir datos. Aun así, conviene eliminar y reportar mensajes sospechosos.

¿Qué pasa si usé la misma contraseña en varias cuentas?

Debes cambiarla en todas esas cuentas y utilizar una contraseña diferente en cada servicio.

¿Un gestor de contraseñas ayuda contra el phishing?

Puede ayudar porque normalmente reconoce el dominio correcto y evita completar automáticamente las credenciales en páginas diferentes.

Conclusión

El phishing intenta engañar a las personas para obtener contraseñas, códigos, datos bancarios u otra información.

Revisar remitentes, enlaces, solicitudes urgentes y páginas de inicio de sesión puede ayudarte a reconocer muchos intentos de fraude.

La autenticación en dos pasos, las contraseñas únicas y la precaución al abrir mensajes son medidas importantes para proteger tus cuentas.

Artículo creado por

ByteNova

Plataforma educativa dedicada a explicar programación, desarrollo web, inteligencia artificial y ciberseguridad de manera clara.

Conoce más sobre ByteNova →