En palabras sencillas — El phishing es un cebo: alguien finge ser un servicio o una persona de confianza y te empuja a pulsar, iniciar sesión, descargar un archivo, revelar un secreto o autorizar una operación.
No se limita a correos mal escritos. Puede llegar por SMS, mensaje directo, llamada, código QR, anuncio o página clonada y presentar un aspecto muy cuidado. La señal común es una petición que traslada urgencia y confianza desde el canal auténtico hacia otro controlado por el atacante.
Del cebo a la acción solicitada
El mensaje puede anunciar un acceso sospechoso, una retirada urgente, un airdrop o una verificación obligatoria. El enlace lleva a una página que copia un exchange, bróker o wallet; otras variantes piden instalar una aplicación, comunicar un código o firmar una solicitud. Un texto impecable, el logotipo correcto y datos personales conocidos no autentican el contacto: las herramientas automáticas y la información ya expuesta permiten crear mensajes convincentes.
El phishing es la técnica usada para hacer llegar el engaño, no necesariamente el fraude final. Puede conducir al robo de credenciales o de la frase semilla, a un wallet drainer o a una web clonada. Un mensaje no solicitado sin suplantación ni intento de extraer algo no es phishing por sí solo: puede ser spam u otro fraude. También puede servir para distribuir malware, pero no es sinónimo de malware.
Verificación y respuesta después de interactuar
No respondas desde el mensaje sospechoso. Abre la aplicación desde un icono conocido o escribe el dominio oficial y revisa notificaciones y soporte. Si la petición parece venir de una persona, usa otro contacto ya verificado. Un operador legítimo no debería pedir una contraseña completa, un código temporal o la frase de recuperación mediante un contacto inesperado.
Si introdujiste credenciales, cambia la contraseña en el servicio auténtico, cierra sesiones, activa la autenticación multifactor y revisa las reglas de reenvío del correo. Si descargaste un archivo, aparta ese dispositivo de actividades sensibles y aplica los controles de seguridad de tu organización. Si firmaste con un wallet, examina transacción y permisos: cerrar la página no revoca automáticamente una aprobación ya concedida. Conserva el mensaje y denuncia el intento al servicio suplantado.
Fuentes
- NIST — Phishing — Define la suplantación de una fuente fiable para obtener información sensible o conducir a un sitio falsificado.
- FTC — How to recognize and avoid phishing scams — Explica peticiones habituales, verificación independiente y medidas posteriores a un clic.
- ESMA — Fraudes y estafas con criptoactivos — Relaciona mensajes, códigos QR y aplicaciones falsas con el robo de credenciales y criptoactivos.
Entradas relacionadas
Anti-scam · Señales de alerta · Web clonada · Wallet drainer · Robo de la frase semilla