Cómo detectar un mensaje de phishing

Identidad, urgencia, enlaces y engaño.

En este artículo
  1. 1. Separar el mensaje de la acción
  2. 2. Revisar remitente y destino real
  3. 3. Si ya pulsaste
  4. Fuentes y alcance

El phishing funciona mezclando una identidad aparentemente conocida con urgencia y una acción que entrega datos o instala software. No se reconoce por una sola falta ortográfica: los atacantes pueden copiar logos, tono y dominios visualmente parecidos.

1. Separar el mensaje de la acción

Antes de pulsar, pregunta qué pretende conseguir: contraseña, código, pago o descarga. Una entidad legítima puede pedirte que entres por su aplicación o escribas la dirección manualmente, no que entregues una clave desde un enlace inesperado. La urgencia (“último aviso”) busca que decidas sin verificar.

2. Revisar remitente y destino real

Muestra la dirección completa, no solo el nombre. Enlaces acortados, dominios con letras sustituidas y subdominios engañosos merecen detenerse. En móvil, mantén pulsado para previsualizar; no introduzcas credenciales en una página que llegó por mensaje si puedes llegar al servicio por un canal conocido.

3. Si ya pulsaste

No sigas rellenando formularios. Cambia la contraseña desde un equipo confiable, cierra sesiones, activa dos pasos y avisa a la organización afectada. Si entregaste datos bancarios, contacta al banco. Reportar el mensaje ayuda a bloquear campañas, pero no reemplaza contener la cuenta comprometida.

Fuentes y alcance

[1] CISA — Avoid phishing. Señales y reporte.

[2] FTC — Phishing scams. Prevención y respuesta.

Explicación conceptual con fuentes. No sustituye formación técnica ni asesoramiento profesional. Alcance de la revisión.