Privacidad y Seguridad

Qué es el phishing y cómo reconocer un intento de estafa

El phishing no ataca a tu ordenador, te ataca a ti. Aprende a reconocer las señales de un correo, un SMS o una web falsa antes de picar.

Publicado el 20 de agosto de 2026 8 min de lectura Por el equipo de Letaca

El phishing es un intento de estafa en el que alguien se hace pasar por una empresa o persona de confianza para que le entregues datos, dinero o acceso a tus cuentas. No ataca a tu ordenador: te ataca a ti. Y por eso la mejor defensa no es un programa, sino aprender a reconocerlo. Aquí tienes las señales.

Qué es el phishing

El phishing es una técnica de engaño en la que el atacante suplanta la identidad de una entidad legítima —tu banco, una red social, una empresa de paquetería, incluso un compañero— para que hagas algo que le beneficia: pinchar un enlace, entregar una contraseña, hacer un pago o abrir un archivo. La palabra viene de «fishing», pescar: lanzan el anzuelo y esperan a que alguien pique.

Lo importante de la definición es dónde está el ataque. No explota un fallo del sistema, sino tu confianza y tus prisas. Por eso ni el mejor antivirus del mundo te protege del todo: el punto débil que buscan no es tu software, eres tú tomando una decisión rápida en el momento equivocado.

Cómo funciona un ataque de phishing

El esquema casi siempre es el mismo. Recibes un mensaje que parece de alguien fiable, con un motivo urgente: un problema con tu cuenta, un paquete retenido, un pago rechazado, un premio. El mensaje te empuja a actuar ya, sin pensar, y te da un enlace o un teléfono. Ese enlace lleva a una web falsa que imita a la real, y ahí introduces tus datos, que van directos al atacante.

La urgencia es la herramienta principal. Un phishing bien hecho no te da tiempo a dudar: te dice que tu cuenta se bloqueará en 24 horas, que perderás el paquete o que alguien ha accedido a tu cuenta. Ese apremio está diseñado para saltarse tu sentido crítico. Cuando un mensaje te mete prisa para dar datos, esa prisa es la primera señal de alarma.

El phishing no ataca tu ordenador, te ataca a ti: explota la confianza y las prisas. Por eso reconocerlo vale más que cualquier programa.

Las señales que delatan un correo falso

Hay pistas que se repiten. La dirección del remitente no cuadra con la empresa real (mira el dominio, la parte después de la arroba, no el nombre que muestra). El saludo es genérico («Estimado cliente») en vez de tu nombre. Hay faltas de ortografía o frases raras, típicas de una traducción automática. Y te piden datos que una empresa seria nunca pide por correo, como tu contraseña completa.

SeñalQué mirarPor qué delata
RemitenteEl dominio tras la arrobaImita el real con cambios sutiles
UrgenciaPlazos y amenazasBusca que actúes sin pensar
EnlaceLa URL real, no el textoLleva a una web falsa
SaludoGenérico vs con tu nombreEnvían el mismo a miles
PeticiónQué te pidenNadie serio pide tu contraseña

Tipos de phishing: no solo correo

El correo es el clásico, pero el phishing ha saltado a todos los canales. El smishing llega por SMS o mensajería, con el típico «tu paquete no se ha podido entregar, pincha aquí». El vishing es por llamada: alguien se hace pasar por tu banco o por soporte técnico y te guía por teléfono para que le des datos o instales algo. Hay una variante que se monta con una pegatina encima de un código legítimo, el llamado quishing: lo explicamos al final de la guía para compartir el wifi con un código QR.

También hay phishing por redes sociales, con perfiles falsos y mensajes directos, y por códigos QR pegados en sitios públicos que llevan a webs fraudulentas. El canal cambia; el truco es idéntico: suplantar a alguien de confianza y crear urgencia. Si reconoces el patrón, lo reconoces venga por donde venga.

El phishing dirigido: cuando van a por ti

La mayoría del phishing es masivo: el mismo mensaje a miles de personas. Pero existe una versión dirigida, el spear phishing, en la que el atacante se informa sobre ti o tu empresa y personaliza el ataque. Usa tu nombre, menciona a tu jefe, se refiere a un proyecto real. Es mucho más creíble y mucho más peligroso.

La variante más cara es el fraude del CEO, donde alguien suplanta a un directivo y pide a un empleado una transferencia urgente. Contra esto, la ortografía impecable no te salva, porque suele estar bien escrito. Lo que te salva es el hábito: verificar cualquier petición inusual de dinero o datos por un segundo canal, aunque parezca venir de arriba.

Qué es el phishing y cómo reconocer un intento de estafa
El anzuelo siempre es el mismo: alguien de confianza y una urgencia falsa.

Señales de una web falsa

Si un enlace te lleva a una página que pide tus datos, párate. Mira la dirección completa en la barra del navegador: los atacantes usan dominios parecidos al real con cambios mínimos, o dominios largos donde el nombre de la marca aparece pero no es el dominio de verdad. Fíjate en la parte principal del dominio, no en lo que va delante.

Otras pistas: la web se ve casi bien pero algo desentona (un logo pixelado, un enlace roto, un idioma raro), o te pide de golpe demasiados datos. Ante la duda, no uses el enlace: entra a la web tecleando tú mismo la dirección o desde tu app oficial. Es el gesto que corta la inmensa mayoría de los intentos.

Por qué el candado ya no basta

Durante años se enseñó que una web con candado (HTTPS) era segura. Ya no vale: los atacantes también ponen candado a sus webs falsas, porque conseguir un certificado es gratis y automático. El candado solo dice que la conexión va cifrada, no que la web sea legítima. Una página de phishing con candado sigue siendo phishing.

Así que no te fíes del candado como prueba de confianza. Lo que importa es el dominio y el contexto: ¿llegaste ahí por un enlace de un mensaje sospechoso o entrando tú directamente? El candado protege el cómo viaja tu dato, no a quién se lo estás dando.

Qué hacer si recibes uno

No pinches, no respondas, no llames al número que te dan. Si el mensaje dice ser de una empresa con la que tienes relación, verifícalo por tu cuenta: entra a su web o app oficial escribiendo tú la dirección, o llama al teléfono que aparece en su web, nunca al del mensaje. Si era real, verás el aviso también por el canal oficial.

Después, denúncialo. La mayoría de servicios de correo tienen un botón para marcar el mensaje como phishing, y muchas empresas tienen una dirección para reenviarles los intentos de suplantación. Marcarlo ayuda a que el filtro aprenda y protege a otros. Y bórralo.

Qué hacer si ya has picado

Si has dado tu contraseña, cámbiala de inmediato en el servicio afectado y en cualquier otro donde uses la misma (por eso no conviene repetir contraseñas). Activa la verificación en dos pasos si no la tenías. Si diste datos de tu tarjeta, llama a tu banco para bloquearla y vigilar movimientos.

Si instalaste algo o abriste un archivo, pasa un análisis con un antivirus y desconéctate de la red mientras tanto. Actuar rápido reduce mucho el daño: la ventana entre que picas y que el atacante usa tus datos suele ser corta, y cerrar la puerta a tiempo lo cambia todo.

Cómo protegerte antes de que llegue

La defensa de fondo es un puñado de hábitos. Desconfía por defecto de cualquier mensaje que meta prisa y pida datos o dinero. Verifica siempre por un segundo canal. No reutilices contraseñas. Y mantén el sistema y el navegador actualizados, porque tapan agujeros que el phishing a veces intenta aprovechar.

Añade capas técnicas: un gestor de contraseñas que solo rellena tus datos en la web real (si no reconoce el dominio, no rellena, y eso es un aviso), y un buen filtro de correo. Ninguna capa es infalible por sí sola, pero juntas hacen que un intento de phishing tenga que superar varias barreras en vez de una.

Consejo verificado

Un gestor de contraseñas es también un detector de phishing: como asocia cada contraseña a su dominio real, si entras en una web falsa no te ofrecerá rellenar los datos. Que no aparezca el autocompletado que esperas es una señal fiable de que no estás donde crees.

Contraseñas y 2FA: tu red de seguridad

Aunque piques, el daño depende de lo bien protegidas que estén tus cuentas. Con contraseñas únicas y fuertes, una filtración en un sitio no arrastra a los demás. Con verificación en dos pasos, aunque el atacante consiga tu contraseña, le falta el segundo factor para entrar. Estas dos medidas convierten un error en un susto en lugar de en un desastre.

Crear contraseñas robustas y distintas para cada servicio es imposible de memoria, y ahí es donde un generador y un gestor te salvan. Puedes crear claves fuertes al instante con nuestro generador de contraseñas y guardarlas en un gestor para no tener que recordarlas.

Phishing en la empresa: el eslabón humano

En una organización, basta con que una persona pique para comprometer a todas. Por eso el phishing es la puerta de entrada favorita de los ataques a empresas. La tecnología ayuda (filtros, autenticación), pero el factor decisivo es que el equipo sepa reconocer un intento y tenga claro a quién avisar sin miedo a quedar mal.

Una cultura sana es la que hace fácil decir «esto me huele raro» y verificar antes de actuar, incluso cuando la petición parece venir de un jefe. Formar al equipo en esto rinde más que cualquier programa, porque tapa el hueco por el que entra la inmensa mayoría de los ataques.

La regla que resume todo

Si tuvieras que quedarte con una sola idea, es esta: nadie legítimo te va a meter prisa para que le des tu contraseña, un código o un pago por un enlace de un mensaje. Cuando algo combine urgencia y petición de datos, trátalo como sospechoso hasta que lo verifiques tú por un canal oficial.

El phishing vive de que reacciones rápido. Quitarle esa velocidad —parar, mirar, verificar— desactiva casi todos los ataques. Es un hábito barato que protege más que muchas herramientas caras.

Blinda tus cuentas empezando por la contraseña

Aunque caigas en un engaño, unas contraseñas fuertes y únicas limitan el daño. Crea claves seguras al instante con nuestra herramienta gratuita, sin registro y desde el navegador.

Crear una contraseña segura

Preguntas frecuentes

¿Qué es el phishing en palabras sencillas?

Es un engaño en el que alguien se hace pasar por una empresa o persona de confianza para que le des datos, dinero o acceso a tus cuentas. Suele llegar por un mensaje con urgencia y un enlace a una web falsa que imita a la real. No ataca a tu ordenador, te ataca a ti.

¿Cómo reconozco un correo de phishing?

Fíjate en el dominio del remitente (la parte tras la arroba), en la urgencia y las amenazas, en un saludo genérico, en faltas de ortografía y en que te pidan datos que nadie serio pide por correo, como tu contraseña. Y comprueba la URL real del enlace antes de pinchar.

¿El candado HTTPS garantiza que una web es segura?

No. El candado solo indica que la conexión va cifrada, no que la web sea legítima. Los atacantes también ponen candado a sus webs falsas porque el certificado es gratis. Lo que importa es el dominio y cómo llegaste ahí, no el candado.

¿Qué hago si he picado en un phishing?

Cambia de inmediato la contraseña afectada y la de cualquier sitio donde la repitas, activa la verificación en dos pasos y, si diste datos de tarjeta, llama a tu banco para bloquearla. Si instalaste algo, pasa un antivirus. Actuar rápido reduce mucho el daño.

¿Un antivirus me protege del phishing?

Ayuda, pero no basta, porque el phishing ataca tu decisión, no tu sistema. Ningún programa evita que entregues tú mismo tu contraseña en una web falsa. Tu mejor defensa es reconocer las señales y verificar siempre por un canal oficial antes de actuar.

¿Cómo puede ayudar un gestor de contraseñas contra el phishing?

Un gestor asocia cada contraseña a su dominio real, así que en una web falsa no te ofrecerá rellenar los datos. Que no aparezca el autocompletado que esperas es una señal fiable de que no estás en la web auténtica. Además evita que reutilices contraseñas.

La versión corta

  • El phishing suplanta a alguien de confianza para que des datos, dinero o accesos: te ataca a ti, no a tu equipo.
  • Su arma es la urgencia: cuando un mensaje mete prisa y pide datos, sospecha.
  • Comprueba el dominio del remitente y la URL real; el candado HTTPS no garantiza nada.
  • Verifica siempre por un segundo canal y nunca uses el enlace o teléfono del mensaje.
  • Contraseñas únicas, un gestor y verificación en dos pasos convierten un error en un susto.

Letaca — Agencia de marketing digital. Edición de vídeo, miniaturas, gestión de redes y herramientas online.