Seguridad

Phishing: reconocer la solicitud y responder con seguridad

El phishing es un engaño que suplanta a una persona u organización de confianza para conseguir información, dinero o una acción insegura. Puede llegar por correo, SMS, redes sociales, teléfono o una web fraudulenta.

Un mensaje sospechoso sobre un paquete conduce a un acceso falso; la aplicación auténtica permite una comprobación independiente.

De un vistazo

  • Un nombre o logotipo conocido no demuestra la identidad del remitente.
  • La urgencia, el secreto y las solicitudes inesperadas requieren comprobación independiente.
  • Una web fraudulenta también puede utilizar HTTPS.
  • Un código de verificación puede robarse igual que una contraseña.
  • La respuesta depende de lo que realmente compartió o abrió.

Cómo funciona un intento de phishing

El atacante presenta un motivo creíble: una tasa de entrega pendiente, un buzón bloqueado, una cuenta bancaria nueva del proveedor o un documento compartido. La acción solicitada puede parecer insignificante. Introducir una contraseña, aprobar un acceso inesperado o conceder permisos sobre una cuenta puede ser el objetivo real.

El nombre visible del remitente es solo una etiqueta. Los mensajes pueden proceder de direcciones parecidas o de una cuenta ya comprometida. Una conversación existente aporta contexto, pero no prueba que una nueva instrucción de pago o un adjunto sean auténticos. Compruebe la solicitud concreta mediante un contacto independiente que ya conozca.

Compruebe la solicitud antes de valorar el diseño

¿Qué le piden hacer y lo esperaba? ¿Encaja con un pedido o conversación reales? ¿Solicitan contraseña, código de recuperación, un cambio de pago o acceso remoto? Un diseño cuidado y una redacción correcta son compatibles con el fraude. Las faltas de ortografía constituyen solo una posible señal.

En un ordenador puede inspeccionar el destino sin abrirlo si la interfaz lo permite. En el móvil no pulse simplemente para investigar. Los enlaces acortados, dominios desconocidos y subdominios confusos requieren precaución. En lugar de descifrar cada URL sospechosa, abra la aplicación conocida o escriba usted mismo la dirección auténtica.

Ejemplo: una tasa de entrega que expone una cuenta

Recibe un SMS que exige un pequeño suplemento por un paquete. Está esperando una entrega, por lo que parece oportuno. La página enlazada pide los datos de la tarjeta y después un código bancario. El importe pequeño anunciado no limita lo que el atacante puede hacer con la información entregada.

Abra la aplicación auténtica del transportista o use el código de seguimiento de la confirmación original del pedido. Compruebe si allí se exige la misma acción. Si se trata de un proveedor, utilice un teléfono que ya tenga registrado, no el incluido en el mensaje. Así verifica la operación sin utilizar el enlace sospechoso.

Adapte la respuesta a la exposición real

Recibir un mensaje no equivale a introducir credenciales ni ejecutar un adjunto. Anote hora, dispositivo, cuenta, información entregada y archivos abiertos. Conserve una captura o el mensaje original si puede hacerlo sin volver a abrir el enlace. No reenvíe un enlace malicioso activo como advertencia informal.

Utilice los canales de denuncia o recuperación del servicio auténtico. Si hay dinero o datos de tarjeta implicados, contacte cuanto antes con el banco mediante su aplicación conocida o un teléfono de confianza. No acepte una llamada posterior que exija transferir fondos a una supuesta cuenta segura: puede continuar el mismo engaño.

  • Si solo recibió el mensaje, comuníquelo con la función del servicio y elimínelo.
  • Si introdujo credenciales, cambie la contraseña afectada desde el servicio auténtico y revise sesiones y recuperación.
  • Si ejecutó un archivo o permitió control remoto, corte la interacción y solicite una evaluación del dispositivo antes de una recuperación sensible.

Cambiar la contraseña es solo una parte de la recuperación

El atacante puede haber añadido una dirección de recuperación, una regla de reenvío o un dispositivo. Tras recuperar el acceso, revise actividad de seguridad, sesiones, aplicaciones conectadas y opciones de recuperación. No retire elementos desconocidos sin aclarar su función: una cuenta familiar o laboral puede tener accesos compartidos legítimos.

Cambie contraseñas reutilizadas en otras cuentas afectadas, especialmente en el correo utilizado para restablecerlas. Configure un método de autenticación más sólido que admita el servicio y proteja su material de recuperación. Los métodos resistentes al phishing reducen determinados riesgos de retransmisión de credenciales, pero no vuelven inofensivo un equipo desbloqueado ni un pago fraudulento ya aprobado.

Cuando hay un dispositivo o proceso empresarial implicado

Una descarga que no abrió no demuestra que se ejecutara malware. Un adjunto ejecutado, una extensión inesperada o acceso remoto concedido requieren valoración adicional. No abra repetidamente el archivo para observarlo. Explique al soporte la acción real realizada, sin describir cualquier mensaje sospechoso como una infección confirmada.

Ante un cambio de cuenta bancaria empresarial, pause el pago y confirme al beneficiario con un contacto del proveedor previamente conocido. Si accedieron al correo, determine qué información pudo exponerse y a quién informar según el procedimiento interno. La recuperación técnica y posibles obligaciones de notificación dependen de los hechos; esta explicación no determina deberes legales.

Convierta la verificación independiente en un hábito

Use contraseñas únicas y proteja tanto el acceso como la recuperación. Mantenga el software actualizado, revise permisos innecesarios y acuerde cómo confirmar cambios de pago. Un gestor de contraseñas que no rellena un dominio desconocido ofrece una señal útil. Copiar manualmente la contraseña para evitar ese aviso elimina la ventaja.

Facilite que familiares o compañeros comuniquen un error pronto. La culpa y la vergüenza retrasan información útil. Una regla breve sirve para muchos fraudes: deténgase ante solicitudes inesperadas, verifique por otra vía y facilite únicamente lo necesario mediante el servicio auténtico. Ningún filtro ni lista visual detecta todos los ataques convincentes.

Preguntas sobre este término

¿Hacer clic en un enlace de phishing significa que ya me han robado la cuenta?

No necesariamente. Un clic por sí solo no prueba una toma de control de la cuenta, y el riesgo depende de la página, de su dispositivo y de lo que hizo después. Cierre la página y piense si introdujo información, aprobó una petición, descargó algo o concedió permisos. Revise, si procede, la actividad de seguridad de la cuenta auténtica. Si se ejecutó un archivo o se concedió acceso, valore el dispositivo antes de hacer desde él cualquier recuperación sensible.

¿Un sitio de phishing puede usar HTTPS?

Sí, puede. HTTPS protege la conexión con el dominio al que ha llegado, pero no demuestra que ese dominio sea el negocio que pretendía ni que su titular sea honesto. Un sitio parecido puede obtener un certificado válido para su propio nombre. Compruebe el destino y verifique las peticiones inesperadas mediante una aplicación o dirección que ya conozca, en lugar de fiarse de un símbolo de seguridad del navegador.

¿Y si he dado un código de verificación de un solo uso?

Considere la cuenta o la operación como posiblemente expuestas, pero por favor no sea duro consigo mismo. Un código vigente puede ayudar a un atacante a completar un inicio de sesión o una acción mientras sea válido. Use de inmediato el servicio auténtico para revisar la actividad, cerrar sesiones desconocidas y asegurar sus opciones de recuperación. Si el código autorizó un pago, contacte con su banco por un canal de confianza, ya que cambiar la contraseña por sí solo puede no anular una operación ya aprobada.

¿Debo responder para preguntar si el mensaje es auténtico?

Mejor no. Una respuesta se queda dentro del canal que el atacante puede controlar, puede confirmar que su dirección está activa e invita a más intentos de persuasión. Contacte con el supuesto remitente por una dirección o un número que ya conozca, o mire en la aplicación auténtica de la cuenta. En el trabajo, use el proceso de comunicación de su organización para que se evalúen el mensaje y la posible exposición sin propagar el enlace.

¿En qué se diferencia el phishing del spam o del malware?

El spam son mensajes masivos no deseados, el phishing es un engaño pensado para que alguien actúe o revele información, y el malware es software dañino. Un mismo mensaje puede pertenecer a las tres categorías, pero el phishing también puede funcionar mediante una llamada o una falsa instrucción de pago sin instalar nada. La distinción ayuda a elegir la respuesta: proteger las cuentas y operaciones expuestas y revisar un dispositivo cuando hubo software o acceso de por medio.

Fuentes técnicas

← Todos los términos