Phishing por correo electrónico
Usualmente estos correos electrónicos contienen enlaces que parecen legítimos, pero en realidad son maliciosos y están diseñados para aprovecharse de los temas polémicos del momento. El phishing a menudo implica hacerse pasar por alguien o algo que la ciudadanía conoce, como podría ser una agencia pública o hacerse pasar por una persona que la gente confía, algún influencer.
Los adultos mayores pueden ser especialmente vulnerables a estas prácticas porque muchas veces:
- Utilizan herramientas digitales nuevas o con menos experiencia,
- Confían rápidamente en mensajes que parecen legítimos,
- No siempre reconocen señales de alerta en correos, mensajes o enlaces.
- Los mensajes de phishing suelen parecer urgentes o importantes, ofreciendo premios, alertas de seguridad o solicitando información personal.
- Los atacantes pueden usar nombres, logotipos o estilos de comunicación similares a los de organizaciones reales para parecer auténticos.
- El objetivo principal es que la persona haga clic en un enlace, descargue un archivo o ingrese datos personales sin darse cuenta de que se trata de un engaño.
¿Cómo evitar el Phishing?
Antes de responder, asegúrese de que el mensaje provenga de una fuente confiable. Revise cuidadosamente la dirección del remitente y los enlaces incluidos para confirmar que sean legítimos.
Desconfíe de correos o mensajes que soliciten datos como su número de cédula, dirección, contraseñas o información de inicio de sesión. Las instituciones legítimas no suelen solicitar esta información por estos medios.
No haga clic en enlaces ni descargue archivos adjuntos que no esperaba recibir, especialmente si generan sospechas o provienen de remitentes desconocidos.
Los errores ortográficos, gramaticales, los saludos genéricos como “Estimado señor o señora” y otros detalles poco profesionales pueden indicar un intento de phishing.
Los ciberdelincuentes suelen crear una sensación de presión o emergencia para que actúe rápidamente sin verificar la información. Ante la duda, no responda y elimine el mensaje.
Si tiene dudas sobre la autenticidad de un correo o mensaje, solicite apoyo a un familiar, amigo o persona de confianza antes de realizar cualquier acción.
Ejemplos de Phishing por Correo Electrónico
Los ciberdelincuentes suelen registrar dominios muy parecidos a los legítimos para engañar a las víctimas. A simple vista pueden parecer auténticos, pero presentan pequeñas modificaciones.
Ejemplos:
- microsoft.com → Legítimo
- micr0soft-security.com → Falso (utiliza un “0” en lugar de una “o”)
- amazon-payments.net → Sospechoso
- banc0general-pa.com → Sospechoso
Recomendación: Verificar siempre el dominio completo antes de hacer clic en enlaces o ingresar credenciales.
Muchos intentos de phishing contienen errores gramaticales, traducciones deficientes o frases poco naturales.
Ejemplos:
- “Su cuenta a sido suspendida.”
- “Necesitamos verificar urgente sus información.”
- “Ingrese inmediatamente para evitar bloqueo.”
Recomendación: Los errores frecuentes pueden indicar que el mensaje no proviene de una entidad legítima.
Los atacantes buscan que la víctima actúe impulsivamente sin verificar la información. Para ello utilizan mensajes alarmantes o con plazos muy cortos.
Ejemplos comunes:
- “Tiene solo 2 horas para validar su cuenta.”
- “Su cuenta será suspendida inmediatamente.”
- “Se detectó una actividad sospechosa.”
- “Su acceso será bloqueado hoy.”
Recomendación: Ante mensajes urgentes, detenerse, analizar el contenido y confirmar la información mediante canales oficiales.
Las organizaciones legítimas rara vez solicitan contraseñas, códigos de verificación o información bancaria a través de correos electrónicos o mensajes.
Información que suelen solicitar los atacantes:
- Usuario y contraseña.
- PIN o códigos de un solo uso (OTP).
- Datos de tarjetas de crédito o débito.
- Información de cuentas bancarias.
- Preguntas de seguridad.
Recomendación: Nunca compartir información sensible a través de enlaces recibidos por correo, SMS o aplicaciones de mensajería.
Los mensajes fraudulentos suelen incluir botones llamativos que redirigen a páginas falsas diseñadas para robar información.
Ejemplos:
- “Verificar cuenta”
- “Actualizar datos”
- “Recuperar acceso”
- “Confirmar identidad”
Indicadores de riesgo:
- El enlace dirige a un dominio diferente al oficial.
- La URL contiene caracteres extraños o acortadores.
- El sitio no utiliza HTTPS o presenta errores de diseño.
Recomendación: Pasar el cursor sobre el enlace antes de hacer clic para verificar la dirección real de destino.
Los atacantes pueden enviar documentos o archivos maliciosos haciéndolos pasar por facturas, estados de cuenta o reportes.
Extensiones comunes:
- .zip
- .exe
- .rar
- .js
Recomendación: No abrir archivos adjuntos que no se esperaban recibir o cuya procedencia sea dudosa.v
Ejemplos de Phishing por WhatsApp
Los ciberdelincuentes suelen contactar desde números que no pertenecen a la organización que dicen representar, incluyendo números internacionales o personales.
Ejemplos:
- Un supuesto banco escribiendo desde un número celular común.
- Mensajes de números con prefijos internacionales desconocidos.
- Contactos que dicen ser soporte técnico pero no pertenecen a una cuenta verificada.
Recomendación: Verificar siempre la identidad del remitente antes de responder o proporcionar información.
Al igual que en el correo electrónico, buscan que la víctima actúe rápidamente sin analizar la situación.
Ejemplos comunes:
- “Su cuenta será bloqueada en 30 minutos.”
- “Detectamos un acceso no autorizado.”
- “Último aviso para evitar la suspensión de su servicio.”
- “Tiene un pago pendiente que debe regularizar hoy.”
Recomendación: Mantener la calma y confirmar la información mediante los canales oficiales de la organización.
Uno de los fraudes más comunes consiste en solicitar códigos enviados por SMS o WhatsApp para secuestrar cuentas.
Ejemplos:
- “Compárteme el código que acabas de recibir.”
- “Necesitamos validar tu identidad.”
- “Ingresa tu usuario y contraseña en este enlace.”
Información que nunca debe compartirse:
- Contraseñas.
- PIN.
- Códigos OTP o MFA.
- Datos bancarios.
- Preguntas de seguridad.
Recomendación: Ninguna empresa legítima solicitará estos datos por WhatsApp
Los atacantes envían enlaces para dirigir a las víctimas a sitios falsos donde roban información.
Ejemplos:
- bit.ly/xxxxxx
- tinyurl.com/xxxxxx
- banco-seguridad-online.com
- yappy-verificacion.com
Indicadores de riesgo:
- Direcciones acortadas.
- Dominios extraños.
- Errores ortográficos en la URL.
- Sitios que solicitan credenciales inmediatamente.
Recomendación: No abrir enlaces de origen dudoso y verificar siempre la dirección antes de acceder.
Los delincuentes suelen utilizar historias convincentes para ganar la confianza de la víctima.
Ejemplos comunes:
- “Hola mamá, cambié de número.”
- “Perdí mi teléfono, este es mi nuevo WhatsApp.”
- “Necesito que me hagas una transferencia urgente.”
Recomendación: Llamar directamente a la persona por un número conocido para confirmar la situación.
Los mensajes ofrecen beneficios atractivos para que la víctima haga clic en enlaces o entregue sus datos.
Ejemplos:
- “Ganaste un bono de $500.”
- “Recibe un regalo por aniversario.”
- “Felicidades, fuiste seleccionado para un premio.”
Señal de alerta: Si no participaste en ningún concurso, desconfía inmediatamente.
Si ya hiciste clic en un enlace sospechoso
El riesgo suele ser bajo si no proporcionaste información ni descargaste archivos.
Pasos a seguir:
- Cierra inmediatamente la página web.
- No introduzcas credenciales ni información personal.
- No descargues archivos ofrecidos por el sitio.
- Ejecuta un análisis antivirus o antimalware de tu equipo.
- Verifica que no se hayan instalado aplicaciones o extensiones desconocidas.
- Informa el incidente al área de TI o Seguridad.
¿Por qué es importante?
En muchos casos, hacer clic únicamente no compromete la cuenta. Sin embargo, algunos sitios maliciosos pueden intentar descargar software dañino o recopilar información del dispositivo automáticamente.
Existe riesgo de acceso no autorizado a tu cuenta.
Actúa inmediatamente:
- Cambia la contraseña de la cuenta afectada.
- Modifica cualquier otra cuenta donde utilices la misma contraseña.
- Cierra todas las sesiones activas o dispositivos conectados.
- Habilita la autenticación multifactor (MFA) si aún no está activada.
- Notifica al área de TI o Seguridad.
- Revisa actividades recientes, correos enviados, cambios de configuración o accesos sospechosos.
¿Por qué es importante?
Los atacantes suelen probar las credenciales robadas en múltiples servicios, especialmente cuando las contraseñas se reutilizan.
Riesgo alto
En este escenario, el atacante podría haber utilizado las credenciales y el código de autenticación para acceder a la cuenta.
Acciones inmediatas
- Cambia la contraseña de inmediato.
- Revoca todas las sesiones activas.
- Restablece o vuelve a configurar el método MFA.
- Verifica si se agregaron dispositivos o métodos de recuperación desconocidos.
- Revisa correos enviados, reglas de redirección y configuraciones de seguridad.
- Contacta de inmediato al equipo de Seguridad o Soporte TI.
¿Por qué es importante?
Con acceso a la contraseña y al segundo factor de autenticación, un atacante puede tomar control de la cuenta y mantener persistencia mediante cambios en la configuración de seguridad.
Riesgo muy alto
El archivo podría contener malware, ransomware, spyware o herramientas de acceso remoto.
Acciones inmediatas
- Desconecta el equipo de Internet si notas actividad inusual.
- No abras nuevamente el archivo ni ejecutes programas relacionados.
- No conectes dispositivos externos, como memorias USB.
- Ejecuta un análisis completo con las herramientas de seguridad autorizadas.
- Reporta inmediatamente el incidente.
- Sigue las instrucciones del equipo de TI o Seguridad.
Señales de posible infección
- Lentitud inusual del sistema.
- Ventanas emergentes inesperadas.
- Programas desconocidos ejecutándose.
- Archivos cifrados o inaccesibles.
- Actividad de red sospechosa.
¿Por qué es importante?
Algunos programas maliciosos pueden propagarse por la red corporativa en cuestión de minutos, por lo que una respuesta rápida ayuda a contener el incidente.