LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Principiante 8 min de lectura

Cómo detectar un ataque de phishing

Aprenda las señales reveladoras de los correos electrónicos, mensajes SMS y sitios web de phishing, y cómo protegerse de ellos.

1 de mayo de 2026

¿Qué es el phishing?

El phishing es uno de los ciberataques más comunes del mundo. El nombre proviene de la palabra inglesa "fishing" (pescar): los atacantes lanzan una red amplia con la esperanza de que alguien muerda el anzuelo. El objetivo es simple: engañarle para que entregue información sensible como contraseñas, números de tarjetas de crédito o datos personales.

El phishing puede llegar a su bandeja de entrada de correo electrónico, como un mensaje de texto SMS (llamado smishing), por teléfono (llamado vishing) o incluso a través de las redes sociales. Sea cual sea el canal, la táctica central es siempre la misma: suplantar a una fuente de confianza y crear una sensación de urgencia.

Señales de alerta en correos de phishing

El correo electrónico sigue siendo el medio más popular para el phishing. Estas son las señales de advertencia que debe vigilar:

Dirección de remitente sospechosa

El nombre mostrado podría decir "Soporte de PayPal", pero la dirección de correo real podría ser algo como support@paypa1-help.com. Haga clic siempre en el nombre del remitente para ver la dirección completa. Las empresas legítimas envían correos desde sus propios dominios: si no coincide, no confíe en él.

Saludos genéricos

Las empresas legítimas que tienen la información de su cuenta normalmente se dirigen a usted por su nombre. Frases como "Estimado cliente", "Estimado usuario" u "Hola amigo" son señales clásicas de phishing.

Lenguaje urgente o amenazante

Los atacantes quieren que actúe antes de pensar. Frases como:

  • "Su cuenta será suspendida en 24 horas"
  • "Se detectó actividad inusual: verifique de inmediato"
  • "Tiene un paquete pendiente: haga clic para reprogramar"

...están diseñadas para eludir su pensamiento crítico. Vaya más despacio siempre que sienta presión para hacer clic rápidamente.

Enlaces sospechosos o que no coinciden

Pase el ratón por encima de cualquier enlace antes de hacer clic: la URL real aparecerá en la barra de estado de su navegador o como información sobre herramientas. Busque:

  • Nombres de dominio mal escritos (por ejemplo, arnazon.com en lugar de amazon.com)
  • Subdominios adicionales (por ejemplo, amazon.com.suspicious-site.com, donde el dominio real es suspicious-site.com)
  • Acortadores de URL como bit.ly usados para ocultar el destino verdadero

Mala gramática y ortografía

Muchos mensajes de phishing provienen de personas que no son hablantes nativos o de herramientas automatizadas. Errores tipográficos evidentes, frases torpes o formato inconsistente son señales de alerta, aunque tenga en cuenta que las herramientas modernas de IA han hecho que los mensajes de phishing sean cada vez más pulidos.

Archivos adjuntos inesperados

Si no esperaba una factura, un aviso de envío o un documento, no lo abra. Los archivos adjuntos maliciosos —especialmente archivos .exe, .zip, .docm o .pdf— pueden instalar malware en el momento en que los abra.

Cómo detectar mensajes SMS de phishing

El phishing por SMS (smishing) sigue el mismo esquema. Ejemplos comunes incluyen notificaciones falsas de entrega de paquetes, alertas bancarias y notificaciones de premios. Reglas a seguir:

  • No haga clic en enlaces de mensajes no solicitados. En su lugar, vaya directamente al sitio web oficial de la empresa.
  • Desconfíe de cualquier mensaje de un número desconocido que le pida verificar la información de su cuenta.
  • Los bancos legítimos nunca le pedirán su PIN ni su número de cuenta completo por mensaje de texto.

Cómo verificar un sitio web sospechoso

Si llega a un sitio web y no está seguro de si es legítimo, compruebe lo siguiente:

  1. Mire la URL con atención. Asegúrese de que el dominio esté bien escrito y de que se encuentre en el sitio correcto.
  2. Compruebe si usa HTTPS. Un icono de candado en la barra de direcciones significa que la conexión está cifrada, pero NO significa que el sitio sea seguro. Los estafadores también usan HTTPS. El candado solo le indica que su conexión es segura, no que el sitio sea de confianza.
  3. Busque señales de confianza. ¿Tiene el sitio una política de privacidad? ¿Información de contacto? ¿Parece diseñado profesionalmente?
  4. Busque la empresa por su cuenta. Si no está seguro, abra una nueva pestaña y busque el nombre de la empresa en Google para encontrar su sitio oficial.

Qué hacer si sospecha de phishing

  • No haga clic, no responda, no llame a ningún número indicado en el mensaje.
  • Denúncielo. Reenvíe los correos de phishing a la dirección de abuso de su proveedor de correo o use el botón "Reportar phishing" en Gmail u Outlook.
  • Elimine el mensaje.
  • Si hizo clic por accidente en un enlace o envió información, cambie sus contraseñas de inmediato y contacte directamente con la organización suplantada.

Lista de comprobación rápida

Antes de hacer clic en cualquier enlace de un correo o mensaje de texto, pregúntese:

  • ¿Reconozco a este remitente?
  • ¿Esperaba este mensaje?
  • ¿El enlace lleva a donde dice que lleva?
  • ¿Está creando urgencia o miedo?
  • ¿Hay algo que parezca ligeramente "raro"?

Si responde "no" o "no estoy seguro" a cualquiera de estas preguntas, trate el mensaje como sospechoso. En caso de duda, vaya directamente al sitio web de la organización escribiendo usted mismo la dirección en su navegador.

#phishing#email#SMS#security basics