« Su cuenta ha sido suspendida, haga clic aquí para reactivarla », « Un paquete le espera, confirme sus coordenadas », « Su banco ha detectado una operación sospechosa » : estos correos, seguramente los recibe. Son intentos de PHISHING (suplantación de identidad) — estafas que imitan a una organización de confianza para engañarlo y robarle sus información o dinero. Es hoy una de las amenazas más comunes, y cualquiera puede caer en la trampa. Buena noticia: algunos reflejos simples permiten identificarlas y no caer en la trampa. Así es como reconocer un correo de phishing.
El phishing: ¿qué es y por qué funciona?
Comprender el mecanismo es la primera defensa. El PHISHING (o « phishing ») es una técnica de estafa donde un estafador se hace pasar por una ORGANIZACIÓN de CONFIANZA (su banco, un servicio de entrega, una administración, un sitio conocido, su proveedor de acceso, una gran empresa…) para ENGAÑARLO. El OBJETIVO: hacerle revelar información sensible (identificadores, contraseñas, número de tarjeta bancaria, datos personales), hacerle clicar en un enlace que lleva a un SITIO FALSO (que imita el verdadero) donde ingresaría esta información, descargar un archivo malicioso, o directamente realizar un pago. ¿Cómo se PRESENTA?: la mayoría de las veces por CORREO (pero también por SMS — entonces se habla de « smishing » —, por mensaje, por teléfono); el mensaje IMITA la comunicación de una organización legítima: logo, formato, tono oficial; le pide una acción urgente. ¿Por qué FUNCIONA?: los estafadores juegan con resortes PSICOLÓGICOS eficaces — la URGENCIA y el MIEDO (« su cuenta será cerrada », « operación fraudulenta detectada », « última oportunidad ») para hacerle actuar sin reflexionar; el CEBO (un paquete, un reembolso, una ganancia, una buena oferta); la CONFIANZA (al imitar una organización que usted conoce); y el efecto de MASA (envían millones de mensajes; basta con que una pequeña fracción de personas caiga en la trampa). Los mensajes son cada vez más CUIDADOS: se acabaron las estafas burdas llenas de errores; algunos son muy creíbles, bien imitados; de ahí la necesidad de reflejos en lugar de fiarse solo de la apariencia. Cualquiera puede ser ENGAÑADO: no es cuestión de inteligencia, sino de vigilancia en un momento dado (se está apurado, distraído, se espera justo un paquete…); los estafadores cuentan con estos momentos de bajada de atención. Lo que hay que recordar para empezar: el phishing imita una organización de confianza para engañarlo (robar sus información, su dinero), jugando con la urgencia, el miedo y la confianza; es muy común, cada vez más creíble, y nadie está a salvo; pero reflejos simples permiten identificarlo: aprendámoslos.
El phishing es un engaño donde alguien se hace pasar por una empresa o servicio que conoces para robarte información o dinero. Usa mensajes urgentes, miedo o promesas falsas para que actúes sin pensar. No es cuestión de ser listo, sino de estar atento en el momento justo.

Las señales que deben alertar
Varios indicios permiten identificar un correo de phishing; aprenda a reconocerlos. La URGENCIA y la AMENAZA: un mensaje que le PRESIONA a actuar inmediatamente, bajo pena de consecuencias (« su cuenta será cerrada en 24h », « reaccione inmediatamente », « última oportunidad ») es muy sospechoso; las organizaciones legítimas generalmente no le ponen tanta presión; la urgencia es LA marca de fábrica de la estafa (para hacerle actuar sin reflexionar). La solicitud de INFORMACIÓN sensible: un mensaje que le pide ingresar o « confirmar » su contraseña, su número de tarjeta bancaria, sus códigos, sus identificadores; una organización seria JAMÁS le pide sus contraseñas o códigos confidenciales por correo. La DIRECCIÓN del remitente DUDOSA: verifique la dirección de correo real del remitente (no solo el nombre mostrado); a menudo, no corresponde a la organización pretendida (una dirección rara, un nombre de dominio extraño, caracteres inusuales); es una señal fuerte. Los ENLACES sospechosos: el mensaje le invita a hacer clic en un enlace; SIN hacer clic, pase el cursor sobre él (en computadora) para ver la dirección real a la que lleva: a menudo, no corresponde al sitio oficial (una dirección extraña, mal escrita, un dominio que imita pero difiere); desconfíe de los enlaces. Los ERRORES y el tono: errores de ortografía, formulaciones torpes, traducción aproximada, tono extraño; es una señal (aunque las estafas estén mejor redactadas). Una fórmula de cortesía VAGA: « Estimado cliente », « Hola » sin su nombre; una organización que lo conoce generalmente lo nombra. Una solicitud INAESPERADA o incoherente: un paquete que no espera, un reembolso de un servicio que no utiliza, una « factura » de una organización desconocida; la incoherencia con su situación real es una señal. Un ARCHIVO adjunto inesperado: un archivo adjunto que no esperaba puede ser malicioso; no lo abra sin certeza. Un enlace a un SITIO FALSO: el enlace lleva a una página que IMITA el sitio oficial para hacerle ingresar sus identificadores; atención a las direcciones que se parecen pero difieren. Una oferta demasiado BUENA: una ganancia, una buena oferta increíble, un reembolso inesperado; si es demasiado bueno para ser verdad, probablemente sea falso. Ninguno de estos signos es infalible por sí solo, pero su PRESENCIA (especialmente varios a la vez) debe alertarlo. El reflejo general: ante un mensaje que presiona, pide información sensible, contiene enlaces dudosos, o parece incoherente, DESCONFÍE; no haga clic, no responda, verifique por otro medio. Estos indicios, una vez conocidos, le permiten identificar la inmensa mayoría de los intentos de phishing.
Imagina que recibes un correo de «Amazon» diciendo que tu pedido ha sido cancelado y que debes hacer clic en un enlace para confirmar tu dirección. El correo tiene errores de ortografía, el remitente es «amazon.support@seguridad.com» (no es el dominio oficial de Amazon), y el enlace lleva a «amazon-login.net» (no a «amazon.com»). Además, nunca has hecho un pedido reciente. Todos estos son señales claras de phishing.
El reflejo que lo protege: en caso de duda, no haga clic — verifique por otro medio. Ante un mensaje sospechoso, el reflejo más eficaz y simple es este: no haga clic en NADA, no responda, y VERIFIQUE por un CANAL INDEPENDIENTE. En concreto: si recibe un mensaje « de su banco », de un servicio de entrega, de una administración, que le pide actuar (hacer clic, confirmar información, pagar) — incluso si parece creíble —, NO pase por el enlace ni las coordenadas del mensaje. En su lugar: contacte a la organización por un medio que USTED conozca y verifique por sí mismo: vaya DIRECTAMENTE al sitio oficial escribiendo usted mismo su dirección (o a través de su aplicación oficial instalada), o llame al número que figura en su tarjeta bancaria, un correo oficial, o el sitio oficial (nunca el número dado en el mensaje sospechoso). Así sabrá si la solicitud es real: si su banco realmente tenía algo que decirle, lo verá en su espacio en línea oficial; si el « paquete » existe realmente, lo verificará en el sitio oficial del transportista con su verdadero número de seguimiento. Nueve de cada diez veces, constatará que no hay NINGUNA solicitud real: era una estafa. Este reflejo — « en caso de duda, no hago clic, verifico por otro medio » — lo protege de la inmensa mayoría de los phishing, ya que corta el circuito del engaño: el estafador necesita que pase por SU enlace y SU canal; al pasar por el canal oficial que USTED elige, se le escapa. Recuerde también estas reglas absolutas: una organización legítima JAMÁS le pide su contraseña o sus códigos confidenciales por correo/SMS; no comunique JAMÁS esta información; desconfíe de la URGENCIA (la estafa quiere que actúe rápido: tome, por el contrario, el tiempo de reflexionar y verificar); y no se fíe de la apariencia cuidada de un mensaje (los falsos están cada vez mejor imitados). En caso de duda, no hacer clic y verificar por sí mismo a través del canal oficial es el gesto que lo pone a salvo: simple, gratuito, y temiblemente eficaz contra el phishing. Ante estas estafas, la vigilancia y este reflejo valen todos los programas.

¿Qué hacer ante un correo sospechoso (o si ha caído en la trampa)?
Aquí es cómo reaccionar ante un intento de phishing, y qué hacer si ha caído en la trampa. Ante un correo SUSPECTO: no HAGA clic en ningún enlace, no ABRA ningún archivo adjunto, no RESPONDA, no comunique NINGUNA información; verifique por otro medio si la solicitud es real (canal oficial); luego SIGNALE el mensaje como phishing/spam (a través del botón de su correo, lo que ayuda a proteger a los demás), y ELIMÍNELO; también puede reportar la estafa a los dispositivos oficiales de denuncia (según su país, existen plataformas para reportar intentos de phishing). No se DESUSCRIBA a través de un enlace de un correo que sospecha que es fraudulento (esto puede confirmar que su dirección está activa); simplemente elímelo. Si tiene una DUDA pero podría ser real: verifique siempre por el canal oficial (sitio oficial escrito por usted, aplicación oficial, número oficial), nunca a través del mensaje. SI ha caído en la TRAMPA (ha hecho clic y ha ingresado información, o ha realizado un pago), REACTÚE RÁPIDO: si ha dado una CONTRASEÑA, cámbiela INMEDIATAMENTE (en el sitio VERDADERO), y en todas las otras cuentas donde usaba la misma (nuestras guías gestionar sus contraseñas); active la autenticación doble. Si ha dado sus INFORMACIONES BANCARIAS o ha realizado un pago fraudulento, contacte INMEDIATAMENTE a su banco (para bloquear la tarjeta, impugnar la operación, vigilar su cuenta); el tiempo es crucial. Si ha DESCARGADO un archivo adjunto sospechoso, desconfíe de un posible software malicioso (nuestras guías qué hacer en caso de virus). VIGILE sus cuentas (bancarias, correo) en los días siguientes para detectar cualquier actividad anormal. REPORTE y, si es necesario, PRESENTE DENUNCIA según la gravedad (usurpación, perjuicio financiero). No se CULPE: caerse en una estafa bien hecha le pasa a mucha gente; lo importante es reaccionar rápido. AVÍSE a sus seres queridos: comparta la información sobre las estafas en curso; las personas menos informadas (personas mayores en particular) son objetivos privilegiados; explíqueles los reflejos (nuestras guías proteger a sus seres queridos de las estafas). En resumen: ante un correo sospechoso, no haga clic, verifique por otro medio, reporte y elimine; si ha sido engañado, reaccione rápido (cambiar las contraseñas, contactar al banco, vigilar), reporte, y no se culpe; y avise a sus seres queridos. Saber reaccionar limita los daños y protege a su entorno.
Atención: una organización legítima nunca le pide sus contraseñas o códigos por correo — y desconfíe de la urgencia. Recuerde estas reglas absolutas que lo ponen a salvo de la inmensa mayoría de los phishing. REGLA DE ORO: ninguna organización seria (banco, administración, servicio en línea, operador) le pedirá JAMÁS, por correo o SMS, que comunique su CONTRASEÑA, sus CÓDIGOS confidenciales, su código de tarjeta bancaria, o sus códigos de seguridad; si un mensaje se lo pide, es una ESTAFA, sin duda; no comunique JAMÁS esta información, y no la ingrese en un sitio alcanzado a través de un enlace de correo. Segunda regla: desconfíe de la URGENCIA y el MIEDO; las estafas juegan con « actúe inmediatamente », « su cuenta será cerrada », « última oportunidad », « operación fraudulenta detectada » para hacerle reaccionar sin reflexionar; tome, por el contrario, el TIEMPO de reflexionar y verificar: una organización real le deja tiempo; la urgencia es una señal de alarma. Tercera regla: no se fíe de la apariencia; los correos falsos y los sitios falsos están cada vez más CUIDADOS (logos, diseño, tono oficiales); un mensaje creíble no es necesariamente legítimo; verifique siempre por otro medio en lugar de fiarse del « parece verdadero ». Cuarta regla: no HAGA clic en los enlaces de los mensajes sospechosos, y no abra los archivos adjuntos inesperados; pase por el sitio oficial que usted mismo escribe, o su aplicación oficial. Quinto punto: atención a las VARIANTES; el phishing también llega por SMS (falso paquete, falso mensaje de la administración), por teléfono (falso asesor bancario, falso soporte técnico — nuestras guías estafa al falso soporte), por las redes sociales; los mismos reflejos se aplican; desconfíe de las solicitudes urgentes y de los enlaces, sin importar el canal. Sexto punto: atención a las estafas DIRIGIDAS que utilizan SUS información (su nombre, un pedido real) para ser más creíbles; incluso así, no baje la guardia: verifique por el canal oficial. Finalmente, PROTEJA a sus seres queridos VULNERABLES: las personas mayores o poco informadas son objetivos privilegiados; explíqueles estas reglas (nunca dar sus códigos, desconfiar de la urgencia, verificar por otro medio, llamar a un ser querido en caso de duda); su vigilancia puede evitarles pérdidas graves. Al tener en mente estas reglas — nunca sus códigos por correo, desconfianza de la urgencia, no fiarse de la apariencia, no hacer clic, verificar por otro medio —, desbaratará la casi totalidad de los intentos de phishing, por muy creíbles que sean.

Preguntas frecuentes
¿Cómo saber si un correo es un intento de phishing?
Varios signos deben alertarlo; su presencia (especialmente combinada) es muy reveladora. La URGENCIA o la AMENAZA: un mensaje que le presiona a actuar inmediatamente bajo pena de consecuencias (« cuenta suspendida », « 24h para reaccionar », « última oportunidad ») es muy sospechoso: la urgencia es la marca de la estafa. La solicitud de INFORMACIÓN SENSIBLE: se le pide « confirmar » su contraseña, sus identificadores, su número de tarjeta; una organización seria JAMÁS lo hace por correo: es una estafa sin duda. La DIRECCIÓN del remitente: verifique la dirección de correo REAL (no solo el nombre mostrado); si no corresponde a la organización pretendida (dirección rara, dominio extraño), desconfíe. Los ENLACES: pase el cursor sobre ellos (sin hacer clic, en computadora) para ver a dónde llevan realmente; una dirección que no corresponde al sitio oficial (mal escrita, dominio que imita pero diferente) es una señal fuerte. El TONO y los ERRORES: errores de ortografía, formulaciones torpes, tono extraño (aunque las estafas se mejoren). La fórmula VAGA: « Estimado cliente » sin su nombre. La INCOHERENCIA con su situación: un paquete que no espera, una factura de un servicio desconocido, un reembolso inesperado. Un ARCHIVO adjunto inesperado. Una oferta DEMASIADO BUENA (ganancia, buena oferta increíble). Ningún signo es infalible por sí solo, pero su presencia debe despertar su desconfianza. El reflejo decisivo: en caso de duda, NO HAGA CLIC y VERIFIQUE por otro medio (el sitio oficial escrito por usted, la aplicación oficial, el número oficial — nunca a través del mensaje). A menudo, constatará que no hay ninguna solicitud real: era una estafa. Mejor verificar una vez de más que caer en la trampa; en caso de duda, considere el mensaje como sospechoso.

He hecho clic en un enlace de phishing: ¿qué hacer?
REACTÚE RÁPIDO, pero sin entrar en pánico; las medidas dependen de lo que haya hecho después de hacer clic. Si ha SÓLO hecho clic en el enlace sin ingresar ni descargar nada: el riesgo es menor; cierre la página, no ingrese nada; por precaución, no se quede en el sitio, y vigile su dispositivo (si constata un comportamiento anormal, considere una verificación — nuestras guías qué hacer en caso de virus). Si ha INGRESADO una CONTRASEÑA / identificadores en el sitio falso: cambie INMEDIATAMENTE esta contraseña en el SITIO VERDADERO (accediendo usted mismo, no a través del enlace), y cámbiela también en todas las otras cuentas donde usaba la misma contraseña; active la autenticación doble en estas cuentas (nuestras guías gestionar sus contraseñas); vigile estas cuentas. Si ha dado sus INFORMACIONES BANCARIAS o ha realizado un pago: contacte INMEDIATAMENTE a su banco (haga oposición/bloquee la tarjeta, reporte, impugne la operación, pida consejo); el tiempo es crucial para limitar los daños; vigile su cuenta de cerca. Si ha DESCARGADO un archivo o instalado algo: desconfíe de un software malicioso; no lo abra, elímelo, y haga verificar su dispositivo si es necesario. En todos los casos: VIGILE sus cuentas (bancaria, correo, otras) en los días y semanas siguientes para detectar cualquier actividad sospechosa; REPORTE la estafa (botón de reporte de su correo, y plataformas oficiales de reporte según su país); según la gravedad (perjuicio, usurpación), puede PRESENTAR DENUNCIA. No se CULPE: las estafas son cada vez más creíbles, y caerse en ellas le pasa a mucha gente; lo importante es reaccionar rápidamente para limitar las consecuencias. Finalmente, AVÍSE a sus seres queridos si la estafa circula. Actuar rápido (cambiar las contraseñas, contactar al banco, vigilar) permite a menudo limitar, e incluso evitar, los daños; no se quede pasivo, pero no entre en pánico tampoco.

¿No son fáciles de detectar las estafas por phishing?
Cada vez menos: es justamente por eso que hay que tener reflejos, no solo fiarse de la apariencia. Hubo un tiempo en que muchas estafas eran burdas (errores enormes, diseño fallido, invenciones) y fáciles de detectar. Ya no es siempre el caso: los intentos de phishing se han vuelto muy CUIDADOS; los estafadores imitan perfectamente los logos, el diseño, el tono oficial de las organizaciones; los sitios falsos se parecen a los verdaderos; algunos mensajes están personalizados con SUS información (su nombre, un pedido real) para parecer creíbles; y las herramientas modernas les permiten producir textos bien redactados, sin errores. Resultado: ya no se puede FIARSE solo de la apariencia o de la ausencia de errores para distinguir lo verdadero de lo falso; un mensaje muy creíble puede ser una estafa. Es por eso que hay que adoptar REFLEJOS que no dependen de la apariencia: desconfiar sistemáticamente de la URGENCIA y de las solicitudes de información sensible; JAMÁS comunicar sus contraseñas/códigos (ninguna organización legítima los pide); no hacer clic en los enlaces de los mensajes, pero VERIFICAR por otro medio (sitio oficial escrito por usted, aplicación oficial, número oficial); considerar sospechosa cualquier solicitud inesperada. Estos reflejos funcionan sin importar la calidad de la imitación, ya que cortan el circuito del engaño; son su verdadera protección. Además, cualquiera puede ser engañado, no solo las personas « poco informadas »: basta con un momento de distracción, de fatiga, o toparse con una estafa que coincide con su situación (usted espera justo un paquete…). Por lo tanto, no, las estafas ya no son fáciles de detectar a simple vista; de ahí la importancia de estos reflejos de verificación, mucho más fiables que juzgar por la apariencia. Manténgase vigilante, incluso ante un mensaje que « parece verdadero ».
Lo que hay que recordar
El phishing es una estafa que imita una ORGANIZACIÓN de confianza (banco, repartidor, administración, sitio conocido) para ENGAÑARLO: robar sus información (contraseñas, datos bancarios), hacerle clicar en un sitio falso, o pagar. Juega con la URGENCIA, el MIEDO, el CEBO y la CONFIANZA, llega sobre todo por correo (pero también por SMS, teléfono, redes), y está cada vez más CUIDADO: cualquiera puede ser engañado. Las SEÑALES que alertan: la urgencia/la amenaza (« actúe en 24h »), la solicitud de información sensible (contraseña, códigos — que una organización JAMÁS pide por correo), una dirección del remitente dudosa, enlaces sospechosos (pase el cursor sobre ellos para ver a dónde llevan realmente), errores o un tono extraño, una fórmula vaga (« Estimado cliente »), una solicitud incoherente con su situación, un archivo adjunto inesperado, o una oferta demasiado buena. El REFLEJO que protege: en caso de duda, NO HAGA CLIC, no responda, y VERIFIQUE por otro medio (el sitio oficial escrito por usted, la aplicación oficial, el número oficial — nunca a través del mensaje); esto corta el circuito del engaño. Las REGLAS ABSOLUTAS: una organización legítima JAMÁS le pide sus contraseñas/códigos por correo; desconfíe de la urgencia (tome el tiempo de verificar); no se fíe de la apariencia cuidada (los falsos son creíbles). Si ha sido ENGAÑADO: reaccione rápido — cambie las contraseñas comprometidas (y en todas las cuentas donde las reutilizaba), contacte inmediatamente a su banco si ha dado información bancaria, vigile sus cuentas, reporte la estafa, y no se culpe (le pasa a mucha gente; lo importante es actuar). AVÍSE a sus seres queridos vulnerables (personas mayores sobre todo: objetivos privilegiados) explicándoles estos reflejos. Ante el phishing, por muy creíble que sea, la vigilancia y el reflejo « no hago clic, verifico por otro medio » valen todos los programas: lo ponen a salvo de la casi totalidad de estas estafas.



¿Dudas sobre su seguridad, un dispositivo a verificar o a limpiar? Nuestro servicio de asistencia lo acompaña paso a paso.
Deja una respuesta
Lo siento, debes estar conectado para publicar un comentario.