Cómo protegerte del phishing: señales de alarma y qué hacer si has picado

Un correo del «banco» pidiéndote que confirmes tus datos. Un SMS de una empresa de paquetería avisando de una incidencia con tu envío. Una llamada urgente de «soporte técnico» diciendo que tu ordenador tiene un virus. Todo esto tiene un nombre: phishing, la técnica de fraude más extendida hoy en día, precisamente porque no ataca tu ordenador, te ataca a ti.

En este artículo te explicamos cómo reconocer un intento de phishing antes de caer, y qué hacer paso a paso si ya has hecho clic o has dado algún dato.

Qué es el phishing (y por qué funciona tan bien)

El phishing consiste en hacerse pasar por una entidad de confianza (tu banco, Correos, la Seguridad Social, Netflix, un compañero de trabajo) para conseguir que reveles contraseñas, datos bancarios, o que instales software malicioso sin darte cuenta. No necesita hackear nada técnicamente complejo: le basta con que tú confíes y actúes rápido, por eso casi siempre juega con la urgencia («tu cuenta será suspendida en 24 horas») o con el miedo («hemos detectado un cargo no autorizado»).

Existen varias variantes, aunque todas comparten la misma lógica:

  • Phishing por email, el más común, con enlaces a páginas falsas que imitan a la entidad real.
  • Smishing, la misma técnica pero por SMS (muy habitual con supuestas incidencias de paquetería).
  • Vishing, por llamada telefónica, a veces incluso con voces generadas por IA que imitan a alguien conocido.
  • Phishing dirigido o «spear phishing», personalizado con datos reales tuyos o de tu empresa para resultar más convincente, habitual en fraudes a empresas («el CEO te pide una transferencia urgente»).

Señales de alarma para reconocerlo

No hace falta ser un experto en informática para detectar la mayoría de intentos de phishing si sabes qué mirar:

  • Urgencia y presión de tiempo: «actúa en las próximas 24 horas», «tu cuenta será bloqueada». Las entidades serias no suelen presionar así.
  • Remitente que no encaja: el nombre visible dice «Banco Santander», pero la dirección de correo real es algo como soporte@bancsantnder-verify.com. Revisa siempre la dirección completa, no solo el nombre mostrado.
  • Enlaces que no coinciden: pasa el ratón por encima del enlace (sin hacer clic) y mira la URL real que aparece abajo del navegador o del cliente de correo — si no coincide con el dominio oficial de la entidad, es phishing.
  • Errores de ortografía o redacción extraña, aunque cada vez son menos frecuentes porque los estafadores también usan IA para redactar mejor.
  • Te piden datos que esa entidad nunca pediría por email o SMS: contraseñas completas, el código PIN, o el código de verificación de un SMS que te acaba de llegar (esto último es una señal gravísima: ningún banco te pide reenviar ese código).
  • Archivos adjuntos inesperados, especialmente con extensiones como .zip, .exe o macros de Office que «necesitas habilitar» para verlos.

Qué hacer si crees que has recibido un intento de phishing (pero no has hecho clic)

  • No hagas clic en ningún enlace ni descargues el adjunto.
  • No respondas — confirmar que tu dirección está activa solo anima a que sigan insistiendo.
  • Verifica por otra vía: si dice ser tu banco, entra directamente escribiendo tú la dirección en el navegador o llama al teléfono oficial, nunca al que aparece en el mensaje sospechoso.
  • Márcalo como spam/phishing en tu cliente de correo — ayuda a que el sistema aprenda a filtrar mensajes similares.
  • Bórralo.

Qué hacer si ya has hecho clic o has dado algún dato

Aquí es donde de verdad importa actuar rápido y en orden, sin bloquearte por la sensación de «ya la he liado»:

1. Si has introducido contraseñas

Cambia esa contraseña inmediatamente, y también en cualquier otro servicio donde uses la misma (uno de los mayores riesgos es reutilizar contraseñas). Activa la verificación en dos pasos si no la tenías ya activada.

2. Si has dado datos bancarios o de tarjeta

Contacta con tu banco de inmediato, por teléfono, usando el número oficial que aparece en el reverso de tu tarjeta o en su web (no el que venía en el mensaje sospechoso). Pueden bloquear la tarjeta o vigilar movimientos antes de que haya cargos no autorizados.

3. Si has descargado o abierto un archivo adjunto

Desconecta el equipo de internet (Wi-Fi y cable de red) y no sigas usándolo con normalidad hasta que un análisis confirme que está limpio. Si el archivo era ejecutable, existe el riesgo de que hayas instalado malware, incluido ransomware — si empiezas a ver archivos bloqueados o mensajes pidiendo un rescate, tenemos una guía completa sobre qué hacer si has sido víctima de un ransomware.

4. Revisa accesos y sesiones activas

Muchos servicios (Google, Microsoft, redes sociales) te permiten ver desde qué dispositivos hay sesión iniciada actualmente. Si ves algo que no reconoces, cierra esa sesión y cambia la contraseña.

5. Denuncia el intento

Puedes reportarlo al INCIBE (línea de ayuda 017) y, si ha habido pérdida económica, presentar denuncia ante la Policía Nacional o Guardia Civil.

🔧 ¿Crees que tu ordenador puede tener malware tras un clic sospechoso? En PcMas (Torrent) revisamos tu equipo, eliminamos cualquier software malicioso y comprobamos que todo esté limpio antes de devolvértelo. Consulta nuestro servicio de reparación y diagnóstico →

Cómo protegerte de cara al futuro

  • Verifica siempre por un canal distinto al que te llegó el mensaje sospechoso (si te escriben por email, llama por teléfono; si te llaman, verifica por la web oficial).
  • Activa la verificación en dos pasos en todos los servicios importantes: correo, banca, redes sociales.
  • No reutilices contraseñas entre servicios — un gestor de contraseñas facilita mucho esto.
  • Desconfía por sistema de la urgencia, es la herramienta número uno de cualquier estafador.
  • Si tu empresa maneja datos de clientes, revisa también nuestra guía de protección de datos empresariales, ya que el phishing dirigido a empresas suele tener consecuencias más graves.

Preguntas frecuentes sobre el phishing

Es una técnica de fraude en la que alguien se hace pasar por una entidad de confianza (banco, empresa, organismo oficial) para conseguir que reveles datos sensibles o instales software malicioso, normalmente a través de un correo, SMS o llamada que imita a la entidad real.

Revisa la dirección de correo completa del remitente (no solo el nombre mostrado), desconfía de la urgencia o las amenazas, pasa el ratón sobre los enlaces sin hacer clic para ver la URL real, y ten en cuenta que ninguna entidad seria te pedirá la contraseña completa o un código de verificación por email o SMS.

El riesgo es menor que si hubieras introducido datos, pero no es cero: algunas páginas de phishing intentan instalar software automáticamente al cargar. Si tras hacer clic tu equipo empieza a comportarse de forma extraña (más lento, ventanas emergentes, programas que no reconoces), conviene hacer un análisis completo cuanto antes.

Es phishing realizado por SMS en lugar de por email, muy habitual haciéndose pasar por empresas de paquetería, bancos o incluso la Agencia Tributaria. Las mismas señales de alarma (urgencia, enlaces sospechosos, petición de datos) aplican igual.

No lo compartas bajo ningún concepto. Ese código sirve precisamente para confirmar que eres tú quien accede a una cuenta o autoriza un pago — si alguien te lo pide por teléfono, email o chat, es phishing prácticamente con toda seguridad, por muy urgente o convincente que suene.

Sí, especialmente al «spear phishing» o phishing dirigido, donde el estafador investiga antes a la empresa (nombres de empleados, proveedores habituales) para hacer el engaño mucho más creíble, por ejemplo simulando ser el jefe pidiendo una transferencia urgente. La formación del equipo suele ser tan importante como las medidas técnicas.

Sí: contacta con tu banco inmediatamente (cuanto antes actúes, más opciones hay de bloquear o revertir el cargo), y presenta denuncia ante la Policía Nacional o Guardia Civil. Guarda cualquier capturas de pantalla, el mensaje original y los datos del movimiento como prueba.

En resumen

El phishing no ataca tu ordenador, te ataca a ti — por eso la mejor defensa es aprender a reconocer las señales (urgencia, remitente extraño, enlaces que no coinciden) y verificar siempre por un canal distinto antes de actuar. Si ya has picado, lo importante es moverte rápido: cambia contraseñas, avisa a tu banco si aplica, y revisa que tu equipo no haya quedado infectado.

Si crees que tu ordenador puede estar comprometido tras un intento de phishing, en PcMas (Torrent) lo revisamos y dejamos limpio sin compromiso.

Facebook
Pinterest
Twitter
LinkedIn

Deja un comentario

Información básica sobre protección de datos Ver más

  • Responsable: NADA SIN SOLUCION, S.L..
  • Finalidad:  Moderar los comentarios.
  • Legitimación:  Por consentimiento del interesado.
  • Destinatarios y encargados de tratamiento:  No se ceden o comunican datos a terceros para prestar este servicio. El Titular ha contratado los servicios de alojamiento web a Seo4Pymes que actúa como encargado de tratamiento.
  • Derechos: Acceder, rectificar y suprimir los datos.
  • Información Adicional: Puede consultar la información detallada en la Política de Privacidad.

Newsletter

Suscríbete a nuestro boletín para obtener información actualizada, noticias, información o promociones.

últimos post

Artículos relacionados

Resumen de privacidad

La web del Pc Mas tu tienda de informática en Torrent. Utiliza cookies para ofrecerte la mejor experiencia de usuario posible. La información sobre cookies se almacena en tu navegador y realiza funciones como reconocerte cuando vuelves a nuestro sitio web y ayudarnos a comprender qué secciones de la web te resultan más interesantes y útiles.