El phishing es un engaño: te llega un correo, un SMS, un WhatsApp o una llamada que se hace pasar por tu banco, una tienda, una paquetería o alguien que conoces, y te pide que abras un enlace, que des una contraseña o un código, o que instales algo.
La página a la que te manda se ve igual que la real, pero es de quien te quiere robar. Se pronuncia como «fishing», pesca en inglés, porque funciona igual: te lanzan un anzuelo y esperan que muerdas. La buena noticia es que casi todos los intentos tienen las mismas señales, y aprender a verlas toma cinco minutos.
CÓMO FUNCIONA UN PHISHING
mensaje urgente
└─ enlace a una página falsa
└─ escribes tu contraseña
└─ ellos entran a tu
cuenta con ella
Tipos de phishing: por dónde llega
- Correo. El clásico: «detectamos un acceso inusual», «tu pago fue rechazado», «tu cuenta será suspendida».
- SMS. A esta variante le dicen smishing. «Tu paquete no pudo entregarse, paga el envío aquí» o «se hizo un cargo de $4,999 en tu tarjeta; si no fuiste tú, entra aquí».
- WhatsApp y Telegram. Un número desconocido que dice ser tu banco, un reclutador o un familiar con número nuevo. Las estafas típicas de WhatsApp están en estafa por WhatsApp: cómo detectarla.
- Llamadas. Alguien que dice ser del área de fraudes de tu banco y te pide el código que te acaba de llegar «para cancelar el cargo».
- Anuncios en buscadores. Una página falsa que paga para salir primero cuando buscas el nombre de tu banco.
- Códigos QR. Un QR falso pegado encima del original en un estacionamiento o en un restaurante.
Cómo identificar un phishing
Las guías de Apple y de Google repiten las mismas señales:
- El remitente no coincide. El nombre dice tu banco, pero el correo viene de una dirección rara o el SMS de un número cualquiera.
- El enlace no es del sitio. El texto parece correcto, pero la dirección real lleva a otro dominio.
- Te pide datos. Contraseña, NIP, número de tarjeta o el código que te llegó por SMS. Ninguna empresa seria te pide eso por mensaje.
- Te mete prisa o miedo. «Tienes 24 horas», «tu cuenta será bloqueada», «último aviso».
- Suena demasiado bueno. Premios, reembolsos, trabajos desde casa con sueldos enormes.
- No lo esperabas. Un paquete que no pediste, un cargo que no reconoces, una cuenta que no tienes.
SEÑALES DE ALERTA
[ ] no esperaba este mensaje
[ ] el remitente no es el oficial
[ ] el enlace va a otro dominio
[ ] me pide contraseña, NIP o código
[ ] me mete prisa o miedo
└─ con una sola marca, no
toques el enlace
Cómo leer un enlace sin abrirlo
En la computadora, pasa el mouse sobre el enlace y mira la dirección que aparece abajo. En el celular, mantén presionado el enlace: se muestra la dirección sin abrirla. Luego busca el dominio: es lo que está justo antes de la primera diagonal, y se lee de derecha a izquierda. Todo lo que va antes puede inventarlo cualquiera.
¿DE QUIÉN ES ESTE ENLACE?
tubanco.mx/acceso
└─ dominio: tubanco.mx ✓
tubanco.mx.acceso-seguro.net/
└─ dominio: acceso-seguro.net ✗
tu-banco-mx.com/acceso
└─ otro dominio, aunque
se parezca ✗
Si es un enlace corto, no sabes a dónde lleva hasta abrirlo: el revisor de enlaces cortos te muestra el destino antes. Y el candado del navegador no es prueba de nada: las páginas falsas también lo tienen, como explicamos en qué significa el candado del navegador.
La regla más segura es no entrar desde el mensaje. Abre la app oficial de tu banco o escribe tú la dirección. Si el aviso era real, ahí lo vas a ver.
Qué hacer si caíste en un phishing
No te culpes: estos mensajes los hacen profesionales. Lo que importa es moverte rápido.
- Si diste datos de tu tarjeta, llama a tu banco al número que viene en el reverso de la tarjeta o en su app, y pide que la bloqueen. No uses el teléfono que venía en el mensaje.
- Si diste una contraseña, cámbiala desde la app o el sitio oficial, nunca desde el enlace. Si usas la misma contraseña en otras cuentas, cámbiala también ahí.
- Si diste un código de verificación, alguien pudo entrar a tu cuenta. Cambia la contraseña y cierra las sesiones abiertas desde la configuración de la cuenta.
- Activa la verificación en dos pasos en tu correo, tu banco y tus redes. Cómo hacerlo está en verificación en dos pasos.
- Si instalaste una app o un archivo que te mandaron, desinstálalo. Si era una app de «soporte remoto», apaga los datos y el wifi del celular antes que nada y llama a tu banco.
- Revisa los movimientos de tu cuenta durante los siguientes días.
- Avisa a tus contactos si te robaron el WhatsApp o una red social, para que no caigan ellos también.
SI YA CAÍSTE, EN ESTE ORDEN
1 tarjeta llama al banco
2 contraseña cámbiala en la app
3 sesiones ciérralas todas
4 dos pasos actívalos
5 contactos avísales
Para saber si tu contraseña ya aparece en filtraciones, usa la revisión de contraseñas filtradas; qué hacer si aparece está en contraseña filtrada: qué significa.
Dónde denunciar un phishing
- En Gmail, desde la computadora: abre el mensaje, haz clic en Más, junto a Responder, y elige Denunciar phishing.
- En el iPhone, en la app Mensajes: debajo de un mensaje de un número desconocido aparece Reportar como no deseado.
- Si se hacen pasar por Apple, reenvía el correo a reportphishing@apple.com, o manda ahí una captura del SMS.
- A tu banco, siempre que el mensaje use su nombre: así puede avisar a otros clientes.
- Si perdiste dinero, llama al 088 y presenta una denuncia ante la fiscalía de tu estado. Guarda capturas de los mensajes, los números y los comprobantes.
Si no estás seguro de un mensaje, pídele a una IA que lo revise, sin darle tus datos:
Revisa si este mensaje es phishing.
Por dónde llegó: (correo / SMS / WhatsApp /
llamada).
Texto: (pégalo, pero borra tu nombre, números de
cuenta y cualquier código).
Remitente: (dirección o número).
Enlace: (cópialo sin abrirlo).
Dime qué señales de engaño tiene, a qué dominio
lleva el enlace en realidad y qué debo hacer. Si
no puedes saberlo con seguridad, dilo.
¿Una VPN o un antivirus te protegen?
Solo en parte. Los navegadores y muchos antivirus bloquean páginas de phishing ya conocidas: en Chrome es el aviso rojo «Peligroso». Una VPN no te protege de esto: cifra tu conexión, pero si tú escribes la contraseña en una página falsa, la VPN se la lleva cifrada igual hasta los estafadores. Contra el phishing funcionan la verificación en dos pasos, un administrador de contraseñas, que no rellena tu contraseña en un dominio que no es el real, y la costumbre de entrar siempre desde la app oficial. Qué hace cada herramienta está en ¿antivirus o VPN?.
En resumen
- El phishing es un mensaje que se hace pasar por alguien de confianza para quitarte datos o dinero.
- Las señales: remitente raro, enlace a otro dominio, te pide datos, te mete prisa.
- No entres desde el mensaje: abre la app oficial.
- Si caíste: banco, contraseña, sesiones y verificación en dos pasos, en ese orden.
- Denuncia en Gmail, en Mensajes, a tu banco y, si perdiste dinero, al 088.
404 VPN funciona con VLESS, y el plan gratis trae 2 GB al día sin tarjeta. Te puedes conectar con la app para Android o Mac, con el cliente abierto Tunnel o desde el bot de Telegram: página de descarga.