TontonTools
Seguridad y privacidad

Explicación del phishing: cómo detectar y evitar correos electrónicos fraudulentos

Enyong Carinton Tegum· January 29, 2026· 5 min de lectura
Suspicious email in an inbox representing phishing
Photo by Tara Winstead on Pexels

El ciberataque más común en el mundo no piratea computadoras, sino personas. El phishing te engaña para que entregues contraseñas, datos de tarjetas o dinero haciéndote pasar por alguien en quien confías. Está detrás de una gran cantidad de infracciones y la única defensa real es saber detectarlas. Aquí está tu guía de campo.

Qué es el phishing

El phishing es un mensaje fraudulento (generalmente correo electrónico, pero también texto ("smishing") o teléfono ("vishing")) diseñado para parecer legítimo, por lo que usted puede hacer clic en un enlace malicioso, abrir un archivo adjunto o revelar información confidencial. El atacante se hace pasar por un banco, una empresa de reparto, un colega o un servicio que usted utiliza.

Las banderas rojas

  • Urgencia y miedo: "¡Su cuenta se cerrará en 24 horas!" La presión te impide pensar.
  • Saludos genéricos: "Estimado cliente" en lugar de su nombre.
  • Enlaces no coincidentes: pasa el cursor sobre un enlace y el destino real difiere del texto.
  • Direcciones de remitente ligeramente incorrectas: [email protected] en lugar de paypal.com.
  • Adjuntos inesperados o solicitudes de contraseñas, códigos o pagos.
  • Errores ortográficos y gramaticales que una empresa real no cometería.

La regla de oro: comprueba el enlace antes de hacer clic

Pase el cursor sobre cualquier enlace para ver a dónde va realmente (en dispositivos móviles, mantenga presionado). Las empresas legítimas utilizan su propio dominio. Si un correo electrónico "banco" enlaza con un dominio aleatorio o similar, es falso. Puedes investigar el registro de un dominio sospechoso con nuestra búsqueda WHOIS y verificar su antigüedad con el verificador de edad del dominio; los dominios fraudulentos suelen tener días.

En caso de duda, vaya directo

Nunca utilices el enlace o el número de teléfono en un mensaje sospechoso. En su lugar, abra una nueva pestaña del navegador y escriba usted mismo la dirección de la empresa, o llame al número que figura en su tarjeta o a su sitio oficial. Este único hábito derrota casi todos los intentos de phishing.

Qué hacer si te pillan

Si ingresó una contraseña, cámbiela inmediatamente (y en cualquier lugar donde la reutilice: otra razón para no hacerlo). Habilite la autenticación de dos factores, que puede salvarlo incluso si se filtra una contraseña. Informe el mensaje a su proveedor de correo electrónico y a la empresa suplantada. Organizaciones como la FTC también reciben informes.

Spear phishing: cuando es personal

El phishing genérico llega a millones de bandejas de entrada, pero el spear phishing se dirige específicamente a usted y utiliza detalles reales (su nombre, empleador, una compra reciente) para parecer legítimo. Una variante peligrosa, "compromiso del correo electrónico empresarial", se hace pasar por su jefe o proveedor para autorizar un pago falso. Debido a que son personalizados, es posible que no existan los errores tipográficos habituales y los saludos genéricos. La defensa pasa al proceso: verificar solicitudes inusuales (especialmente dinero o credenciales) a través de un segundo canal, como una llamada telefónica a un número conocido, antes de actuar.

Más allá del correo electrónico: smishing y vishing

El phishing no es sólo el correo electrónico. Smishing utiliza mensajes de texto ("su paquete está retenido; pague una tarifa") y vishing utiliza llamadas telefónicas (un falso "departamento de fraude bancario"). La psicología es idéntica: urgencia más un remitente aparentemente confiable. La misma regla se aplica en todas partes: nunca actúes según los datos de contacto en el mensaje. Cuelgue y llame al número que figura en su tarjeta o escriba usted mismo la dirección de la empresa. Trate la urgencia no solicitada en cualquier canal como una señal de alerta.

Cómo ayuda la tecnología y por qué no es suficiente

Los filtros de spam, las advertencias del navegador y la autenticación de correo electrónico (SPF, DKIM, DMARC) detectan una gran cantidad de phishing antes de que usted lo vea. Pero los atacantes se adaptan constantemente y, eventualmente, un mensaje convincente llegará a su bandeja de entrada. Es por eso que la capa humana es más importante: escepticismo saludable, verificación a través de un segundo canal y, fundamentalmente, autenticación de dos factores, que lo protege incluso si comete un desliz e ingresa una contraseña en un sitio falso.

Conclusión

El phishing se aprovecha de la confianza y la urgencia, no de la debilidad técnica. Disminuya la velocidad, verifique las direcciones de los remitentes y los destinos de los enlaces, nunca actúe sobre los propios enlaces del mensaje y vaya directamente a la fuente cuando no esté seguro. Combine ese escepticismo con 2FA y contraseñas únicas y neutralizará el ataque más común en Internet.

Share X / Twitter Facebook LinkedIn WhatsApp

Sigue leyendo

← Volver a todas las publicaciones

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.