En resumen

¿Qué es?

El phishing es cualquier mensaje — correo electrónico, SMS, llamada telefónica, WhatsApp, incluso un código QR — que finge ser de alguien o algo en quien confías, para hacerte hacer algo que de otra manera no harías.

El "algo" suele ser uno de estos:

Se llama phishing (de "fishing", pesca en inglés) porque el atacante lanza un anzuelo en un gran estanque. No sabe si vas a picar. Solo necesita una pequeña fracción de los destinatarios, y el envío del correo no le costó nada.

Algunos términos que puedes escuchar:

La técnica es la misma. Solo cambia el canal.

¿Cómo reconocerlo?

El viejo consejo era buscar errores ortográficos y gramática rara. Ese consejo ya está desactualizado — la IA puede escribir un correo impecable en cualquier idioma en dos segundos. Tienes que fijarte en qué te pide hacer el mensaje, no en lo amablemente que lo pide.

El patrón es casi siempre una versión de tres cosas juntas: urgencia, autoridad, una acción.

  1. Urgencia. "Tu cuenta se cerrará en 24 horas." "Tu paquete será devuelto." "Se ha detectado un acceso sospechoso — confirma ahora." Las instituciones reales casi nunca te dan un plazo de una hora o un día por correo electrónico. Envían una carta. Te llaman de vuelta a través de su app normal. Esperan.
  2. Autoridad. El mensaje parece venir de tu banco, tu agencia tributaria, tu gobierno, una gran empresa de mensajería, un servicio de streaming, el equipo de TI de tu empresa, tu jefe. El logo familiar, los colores correctos, el tono correcto. Cualquiera puede copiar un logo.
  3. La acción. Haz clic en este enlace. Confirma este código. Responde con este documento. Paga esta pequeña tarifa para liberar el paquete. Aquí es donde puedes detener el ataque. Sea cual sea el mensaje, pregúntate: si no hago nada, ¿qué pasa realmente? La respuesta honesta es casi siempre "nada grave".

Otras señales a conocer:

¿Qué hacer?

Si todavía no has actuado:

  1. Para. No hagas clic. No respondas. No llames a ningún número impreso en el mensaje.
  2. Verifica por un canal separado. Si "tu banco" te envía un correo, abre tu app bancaria o el sitio web que usas normalmente — escribiendo la dirección tú mismo, no desde el correo — y comprueba allí. Si "la agencia tributaria" llama, cuelga y llama de vuelta al número oficial de su sitio público. Si "tu jefe" envía una solicitud urgente, pásate por su despacho o llámale al número que ya tienes.
  3. Reporta el mensaje y bórralo. La mayoría de los clientes de correo (Gmail, Outlook, Apple Mail, ProtonMail) tienen un botón "reportar phishing". Úsalo. Los SMS en muchos países pueden reenviarse al 7726 (las cifras forman SPAM en inglés) para que tu operador los analice. Luego elimina el original.
  4. Avisa a la familia. Si tus padres, pareja o hijos comparten un apellido de correo o una dirección de casa, probablemente recibirán la misma campaña ese mismo día. Un mensaje de dos líneas "cuidado con este" en casa previene más daño que cualquier filtro.

Si ya hiciste clic o escribiste tu contraseña — los próximos treinta minutos son los que cuentan. Mantén la calma. Sigue esta lista en orden.

  1. Desde otro dispositivo (no el que usaste para hacer clic, si puedes evitarlo) — cambia la contraseña de la cuenta cuya contraseña acabas de introducir. Usa una contraseña fuerte y única.
  2. Activa la autenticación de dos factores en esa cuenta si no está ya activa.
  3. Cierra sesión en todas las demás sesiones. La mayoría de las cuentas principales (Google, Microsoft, Apple, Facebook, tu banco) tienen un botón "cerrar sesión en todos los dispositivos" enterrado en la configuración de seguridad. Presiónalo.
  4. Revisa la actividad reciente de la cuenta. Ubicaciones de inicio de sesión, correos recientes enviados, métodos de pago añadidos, reglas de reenvío configuradas. Los phishers a menudo configuran una regla en la bandeja de entrada para ocultar sus huellas — elimina cualquier regla que no hayas creado tú.
  5. Si introdujiste datos bancarios — llama ahora al número oficial de tu banco. Bloqueo de tarjeta, restablecimiento de contraseña, revisión de transacciones. El banco prefiere con mucho un aviso de cinco minutos a una sorpresa de cinco días.
  6. Si introdujiste un documento de identidad o datos personales — consulta el tema Recuperación por robo de identidad; la respuesta es diferente y más lenta.
  7. Desconecta el dispositivo de internet si abriste un archivo adjunto o descargaste algo. Ejecuta el análisis de seguridad integrado de tu sistema operativo. Si algo parece mal después, trata el dispositivo como comprometido y busca ayuda.
  8. Avisa a las personas en tus contactos. Una cuenta de correo comprometida a menudo se usa para hacer phishing a las personas que confían en ti. Un breve mensaje de aviso — enviado por otro canal como WhatsApp o SMS — evita la segunda oleada.

Lo que NO hay que hacer

Usar la IA para ayudarte

Dos prompts para copiar. Pega el mensaje sospechoso completo — incluyendo los encabezados si puedes — y deja que la IA te lo explique. No pegues contraseñas ni códigos de dos factores.

¿Es este mensaje phishing?

"Recibí el mensaje de abajo. No estoy seguro/a si es un intento de phishing. Analízalo desde la perspectiva de un profesional de seguridad experimentado y dime: (a) qué señales de alerta ves, (b) cómo parece realmente el dominio del remitente y en qué se diferencia de la organización real, (c) qué específicamente me pide hacer el mensaje, y (d) en una escala del 1 al 10, qué probabilidad hay de que esto sea un intento de phishing, con tu razonamiento. Si debo hacer algo ahora, enumera los primeros tres pasos en orden.

Mensaje: [pegar aquí]"

Ya hice clic — ¿y ahora qué?

"Hice clic en un enlace en lo que ahora creo que era un correo de phishing. En la página a la que fui, introduje [mi correo y contraseña / mi número de tarjeta de crédito / mi documento de identidad / un código de dos factores]. Por favor, créame un plan de recuperación tranquilo paso a paso para los próximos 30 minutos, en orden de prioridad. Luego dime qué debo vigilar durante las próximas dos semanas."

Un recordatorio: la IA puede equivocarse con confianza sobre la legalidad, los números de contacto o los derechos de recuperación en tu país específico. Usa la IA para pensar, no para sustituir una verificación rápida con el banco o la autoridad real.

¿A quién llamar?

El orden es casi siempre el mismo:

  1. Tu banco — si hay dinero o datos de tarjeta implicados. El número oficial en el reverso de tu tarjeta o en la app de tu banco, nunca el del mensaje.
  2. La organización real que está siendo imitada. Busca tú mismo su página de contacto oficial y reporta el phishing — guardan registros y los usan para eliminar sitios falsos.
  3. La plataforma desde la que llegó el mensaje (proveedor de correo, operador de SMS, mensajería). La mayoría tienen una función de un clic "reportar phishing" o "reportar estafa".
  4. La autoridad antifraude de tu país.

Encontrar los contactos más recientes para tu país con IA:

"Estoy en [tu país]. Lista los organismos oficiales gubernamentales y policiales a los que debería reportar un intento de phishing o fraude en línea — autoridad antifraude, centro nacional de ciberseguridad, unidad de ciberdelincuencia de la policía, defensor del cliente bancario, código corto de SMS antispam telecom si existe. Para cada uno, da la URL oficial y el teléfono público, y dime cuál contactar primero según si (a) ha salido dinero, (b) solo se entregó una contraseña, o (c) se entregó un documento de identidad. Cita la fuente oficial para cada uno. Si algo podría estar desactualizado, dilo explícitamente."

Una breve lista para el ámbito hispanohablante (para los datos más actualizados, mejor el prompt IA de arriba):

Si tu país no aparece en la lista, usa el prompt IA de arriba o busca "[tu país] centro nacional de ciberseguridad" o "[tu país] denuncia antifraude". La mayoría tienen un único portal oficial.

Cuándo escalar más allá del chat

Fuentes y lectura adicional