Se abre en una pestaña nueva

Estafa de Phishing: qué es, cómo funciona y cómo protegerte

Estafas financieras

La estafa de phishing consiste en la suplantación de identidad mediante mensajes fraudulentos que buscan obtener información confidencial o inducir a la víctima a ejecutar acciones peligrosas, como acceder a enlaces falsos o descargar ficheros maliciosos.

El riesgo principal es la pérdida de datos y dinero, así como la instalación de malware que puede robar credenciales. En este artículo encontrarás cómo funciona el engaño, señales de alerta, medidas para protegerte y qué hacer si te afecta.

En ASOVALIA te trasladamos toda la información relativa al phising para que estés alerta y evites ser víctima de esta peligrosa estafa.

¿Qué es la Estafa de Phishing?

El phishing es una técnica en la que ciberdelincuentes envían mensajes haciéndose pasar por entidades de confianza para que la víctima revele datos sensibles o ejecute acciones que comprometan sus equipos o cuentas.

Su característica esencial es la suplantación de identidad, que puede fingir bancos, redes sociales, empresas, entidades públicas, conocidos o figuras de autoridad; la estafa busca que la víctima introduzca contraseñas, datos bancarios o descargue malware.

¿Cómo funciona la Estafa de Phishing?

El mecanismo principal es el envío de mensajes fraudulentos que inducen a la víctima a clicar un enlace o descargar un archivo que conduce a un sitio web falso o instala software malicioso en el dispositivo.

El engaño puede adoptar formatos muy diversos, desde campañas masivas hasta ataques dirigidos (incluido el Business Email Compromise, BEC), y suele combinar técnicas de presión y suplantación para lograr su objetivo.

Cómo comienza el engaño

El primer contacto suele ser un correo electrónico, un SMS o un mensaje en redes sociales o aplicaciones de mensajería que aparenta proceder de una entidad legítima o de un conocido.

Ese mensaje incluye un gancho que pide una acción inmediata, como clicar un enlace, descargar un adjunto o proporcionar información, y utiliza canales como correo, mensajería, plataformas de colaboración o mensajes directos en juegos.

Cómo consiguen ganarse la confianza de la víctima

Los atacantes imitan nombres, logos y formatos de comunicación de entidades reales y pueden hacerse pasar por ejecutivos, proveedores o personas de confianza en ataques más dirigidos.

Además emplean técnicas de persuasión como la urgencia, amenazas o apelaciones a la autoridad y pueden personalizar el mensaje para que parezca creíble y reduzca las sospechas del receptor.

Qué buscan conseguir los estafadores

Los objetivos documentados son obtener contraseñas, números de tarjetas y datos bancarios o personales que permitan el acceso a cuentas o el uso fraudulento de información.

Otras metas incluyen instalar malware para capturar credenciales y, en ataques BEC, provocar transferencias de dinero hacia cuentas controladas por los atacantes, ocasionando pérdidas económicas y robo de identidad.

¿Cuáles son las señales de alerta de la Estafa de Phishing?

Existen señales concretas que ayudan a identificar un intento de phishing antes de interactuar con el mensaje; prestar atención a estas señales reduce el riesgo de caer en el engaño.

  • Llamadas urgentes a la acción o amenazas que exigen clics o respuestas inmediatas para evitar una penalización o reclamar una recompensa.
  • Remitente infrecuente o marcado como externo, especialmente si no reconoces al remitente o tu sistema lo etiqueta como procedente de fuera de la organización.
  • Mala ortografía y gramática que resultan evidentes en el cuerpo del mensaje.
  • Saludos genéricos como "Estimado señor o señora" en comunicaciones que deberían incluir tu nombre.
  • Dominios que no coinciden entre la entidad supuesta y la dirección de correo real, o dominios con errores sutiles.
  • Aviso del proveedor de correo de remitente no verificado, por ejemplo banners que indican que no se pudo verificar la autenticidad del remitente.
  • Vínculos sospechosos o adjuntos inesperados cuya dirección real no coincide con la mostrada o contienen cadenas extrañas.
  • Mensajes que solicitan acceder a un enlace o descargar un archivo o, en el ámbito empresarial, instrucciones de transferencia supuestamente ordenadas por un responsable.

Señales durante el primer contacto

En el primer mensaje suelen aparecer urgencia y saludos genéricos, y el remitente puede ser desconocido o estar marcado como externo por tu cliente de correo.

También es frecuente detectar errores de redacción o dominios que no coinciden, señales que deben motivarte a no interactuar con el mensaje y a verificar su autenticidad por otros medios.

Señales durante el desarrollo de la estafa

Si interactúas y la comunicación pide más datos, acceso a cuentas o descargar ficheros, es una señal clara de peligro y conviene detener la acción inmediatamente.

En ataques dirigidos el estafador puede pedir transferencias o acciones administrativas simulando órdenes de directivos o proveedores; esa solicitud debe contrastarse antes de realizar cualquier movimiento financiero.

Señales relacionadas con pagos, dinero o datos personales

Solicitudes de números de tarjeta, información bancaria, contraseñas o códigos PIN son alertas críticas que indican intento de fraude o suplantación.

Vínculos que conducen a páginas que piden datos financieros o adjuntos que instalan software malicioso también son señales claras de phishing y no deben abrirse ni facilitar información.

¿Cómo puedes protegerte de la Estafa de Phishing?

La prevención combina precaución al abrir comunicaciones y el uso de herramientas y procedimientos de verificación que minimizan la probabilidad de exposición a enlaces falsos o archivos maliciosos.

  • No abras enlaces ni adjuntos de mensajes sospechosos y, si dudas, pasa el ratón por encima del enlace para ver la dirección real sin clicar.
  • No uses el enlace del mensaje para acceder a servicios; abre una nueva pestaña y entra por tu favorito o buscando el sitio oficial.
  • Desconfía de los mensajes que exigen una acción inmediata y tómate el tiempo para verificar la autenticidad.
  • Examinar remitentes, ortografía y dominios con atención para detectar irregularidades.
  • Si el mensaje parece venir de alguien conocido, confírmalo por otro canal, como llamada o SMS, antes de actuar.
  • Usa las herramientas para informar de phishing en tus clientes, por ejemplo las opciones que ofrecen Outlook, Teams y Edge para notificar mensajes y sitios sospechosos.
  • En entornos empresariales, implementa soluciones antiphishing y controles internos que detecten ataques BEC y supervisen comunicaciones sensibles.

Qué comprobar antes de actuar

Comprueba el remitente y el dominio real del mensaje pasando el ratón sobre los enlaces sin clicar y revisando si la dirección coincide con la entidad que supuestamente envía el correo.

Si el mensaje afirma proceder de una organización, contacta con ella por canales oficiales que figuren en facturas, extractos o su web oficial, y evita usar enlaces incluidos en el propio mensaje.

Qué información nunca deberías facilitar

No facilites contraseñas, números de tarjeta ni datos bancarios a través de enlaces o formularios recibidos por mensaje, ni introduzcas códigos o PIN solicitados en comunicaciones no verificadas.

No descargues ni abras archivos adjuntos inesperados, y no proporciones credenciales en sitios cuya autenticidad no puedas confirmar previamente.

Qué hacer ante una situación sospechosa

Pausa la acción y verifica la autenticidad del mensaje por otro medio, por ejemplo llamando a la organización o a la persona que supuestamente te contactó usando un número conocido.

Informa del mensaje mediante las herramientas de tu cliente o borrándolo después de avisar, y en entornos corporativos avisa al soporte de TI para que analice y gestione el incidente.

¿Necesitas ayuda con tu caso?

Si has sido víctima de una estafa o tienes problemas con una plataforma financiera, contacta con nosotros de forma gratuita.

Consulta gratis ahora

¿Qué hacer si has caído en una Estafa de Phishing?

Si has sido víctima, actúa con rapidez para limitar el alcance del daño y preservar evidencias que permitan investigar y notificar el fraude.

  1. Anota todos los detalles del ataque: nombres de usuario, cuentas afectadas, contraseñas compartidas y dónde ocurrió (por ejemplo Outlook o Teams).
  2. Cambia inmediatamente las contraseñas de las cuentas afectadas y de cualquier lugar donde uses la misma contraseña, creando claves distintas para cada servicio.
  3. Activa o confirma la autenticación multifactor (verificación en dos pasos) en las cuentas comprometidas y en las relevantes.
  4. Avisa al soporte técnico de TI si el ataque ha afectado a cuentas profesionales o educativas.
  5. Contacta con tu banco o empresa de tarjeta si has compartido información financiera para alertarles de la posibilidad de fraude.
  6. Informa a las autoridades locales en caso de pérdida de dinero o robo de identidad.

Actúa inmediatamente para limitar los daños

Cambia las contraseñas de las cuentas afectadas y de las que compartían la misma contraseña y activa la autenticación multifactor siempre que sea posible para reducir el riesgo de acceso no autorizado.

Si has compartido datos financieros, contacta con la entidad emisora de la tarjeta o el banco y, si corresponde, informa al soporte TI de tu organización para que bloquee accesos y supervise actividad sospechosa.

Guarda las pruebas de la estafa

Conserva el mensaje de phishing original y anota todos los detalles relevantes para que puedan examinarse los encabezados y los datos del ataque.

  • Detalles anotados del ataque: nombres de usuario, números de cuenta, contraseñas compartidas y el lugar donde se produjo el ataque (por ejemplo Outlook o Teams).
  • Mensaje de phishing original, que no debe reenviarse sino adjuntarse como archivo cuando así se indique en los canales de notificación.
  • Registro de las cuentas afectadas que incluya qué información se ha visto comprometida y dónde.

Comunica y denuncia lo ocurrido

Informa a las entidades financieras relevantes si has facilitado datos bancarios o de tarjeta y avisa a las autoridades locales si has sufrido pérdida de dinero o robo de identidad.

Si usas productos Microsoft, utiliza las opciones de notificación integradas o envía el mensaje original como adjunto a phish@office365.microsoft.com cuando el canal aplicable y las instrucciones lo indiquen.

Preguntas frecuentes sobre la Estafa de Phishing

¿Qué es el phishing?

El phishing es una técnica para obtener información confidencial o instalar malware mediante mensajes fraudulentos que suplantan entidades legítimas y buscan que la víctima revele contraseñas, datos bancarios o descargue archivos maliciosos.

¿Cómo contactan los estafadores con las víctimas?

Los estafadores contactan por correo electrónico, SMS, mensajes directos en redes sociales o videojuegos, plataformas de colaboración y aplicaciones móviles, además de llamadas telefónicas en algunos casos.

¿Qué pretende conseguir el estafador?

El objetivo es obtener contraseñas, números de tarjeta, información bancaria o personal, instalar malware, robar dinero o identidad y, en ataques BEC, provocar transferencias de dinero hacia cuentas controladas por el atacante.

¿Cuáles son las señales más comunes de un correo de phishing?

Las señales más frecuentes son urgencia o amenazas, saludos genéricos, errores ortográficos, dominios que no coinciden, remitentes no verificados, enlaces sospechosos y adjuntos inesperados, que requieren precaución antes de interactuar.

¿Qué debo hacer si recibo un mensaje sospechoso?

No abras enlaces ni adjuntos, verifica el destino real de los enlaces sin clicar y accede al servicio por su web oficial; si procede, confirma la autenticidad por otro canal y reporta el mensaje antes de eliminarlo.

¿Cómo informo de un phishing en productos de Microsoft?

En Outlook usa «Informar > Suplantación de identidad (phishing)», en Teams «Más opciones > Notificar este mensaje» y en Edge «Ayuda y comentarios > Notificar sitios no seguros»; en otros clientes envía el mensaje original como adjunto a phish@office365.microsoft.com si procede.

¿Qué hago si creo que ya he sido víctima de phishing?

Anota todos los detalles del ataque, cambia contraseñas, activa la autenticación multifactor, avisa al soporte TI si es laboral y contacta con el banco si compartiste datos financieros, además de informar a las autoridades locales si hubo pérdida económica.

¿El phishing solo se produce por correo electrónico?

No; el phishing también ocurre por SMS, redes sociales, videojuegos, plataformas de colaboración corporativa, aplicaciones móviles y llamadas telefónicas, por lo que hay que extremar la precaución en múltiples canales.

¿Puede el phishing causar pérdidas económicas graves?

Sí; especialmente en ataques BEC dirigidos a empresas se han documentado pérdidas millonarias, como casos en los que organizaciones sufrieron pérdidas de decenas de millones de dólares.

¿Debo contactar con mi banco si he compartido datos bancarios?

Sí; si has facilitado información de tarjetas o cuentas, contacta con la entidad emisora o el banco para alertarles de la posibilidad de fraude y seguir sus indicaciones para limitar el daño.

Fuentes y organismos de referencia

  • INCIBE (Instituto Nacional de Ciberseguridad), España: ficha «Phishing | Ciudadanía» que describe la técnica del phishing, la suplantación de identidad y los riesgos de enlaces y ficheros maliciosos.
  • Check Point (artículo «Las 5 principales estafas de phishing de todos los tiempos»): análisis de ataques históricos, ejemplos de BEC y pérdidas económicas documentadas en varios casos internacionales.
  • Microsoft Support (guía «Protéjase del fraude en línea»): señales de phishing, medidas preventivas, actuaciones tras el ataque, conservación de pruebas y canales de notificación en productos Microsoft.
  • Quantum (Taiwán): proveedor suplantado en el fraude de facturas falsas relacionado con Facebook y Google, citado como ejemplo en el análisis de Check Point.
  • Facebook y Google (Estados Unidos): víctimas de facturas falsas que llevaron a pérdidas documentadas en el análisis de Check Point.
  • Crelan Bank (Bélgica), FACC (Austria), Upsher-Smith Laboratories (Estados Unidos) y Ubiquiti Networks (Estados Unidos): organizaciones citadas por Check Point como víctimas de ataques BEC con pérdidas económicas significativas.
  • FBI (Estados Unidos): mencionado en el contexto de notificaciones relacionadas con investigaciones de fraude en los casos documentados por Check Point.
  • Microsoft: empresa propietaria de Outlook/Outlook.com, Microsoft Teams y Microsoft Edge; dispone de opciones internas para notificar mensajes de phishing y de la dirección phish@office365.microsoft.com para ciertos informes.
  • Entidades financieras (bancos y empresas de tarjetas): mencionadas como interlocutores a contactar si se han facilitado datos bancarios tras un ataque de phishing.
  • Soporte técnico de TI (ámbito laboral o educativo): recomendado como canal a avisar cuando el ataque afecta a cuentas profesionales o escolares.

Sobre el autor

Jean Paul Iragorri

Jean-Paul-Iragorri-autor

Jean Paul Iragorri se dedica desde 2022 principalmente a la investigación, análisis y elaboración de contenidos sobre estafas financieras en Internet, incluidos chiringuitos financieros, plataformas fraudulentas, suplantaciones de identidad y alertas de fraude.
Su trabajo está vinculado a la lucha contra el fraude y a ayudar a las personas afectadas a comprender su situación y conocer posibles vías de actuación.
También es especialista en posicionamiento SEO y GEO. Es licenciado en Marketing por ESIC-Madrid y cuenta con formación de posgrado en Gestión, Publicidad, SEO y GEO.

Déjanos tu comentario