Ciberseguridad
Qué es el phishing y cómo protegerte: 8 señales
Qué es el phishing, los cinco tipos que vas a encontrar, las 8 señales que sí funcionan hoy y qué hacer si ya hiciste clic.

El phishing es un fraude en el que alguien se hace pasar por una entidad de confianza para que entregues credenciales, dinero o acceso. Llega por correo, mensaje, llamada o mensajería instantánea, y hoy está redactado tan bien que los consejos de hace diez años —"fíjate en las faltas de ortografía"— ya no sirven.
Es el punto de entrada de la mayoría de los incidentes graves en empresas. No porque la gente sea descuidada, sino porque los ataques están diseñados por gente que estudia cómo trabajamos.
Los cinco tipos que vas a encontrar
Phishing masivo. Miles de correos idénticos suplantando a un banco o servicio popular. Baja tasa de éxito, volumen enorme.
Spear phishing. Dirigido a una persona concreta, con información real sobre ella: su jefe, su proyecto, su proveedor. Mucho más peligroso.
Fraude del directivo. Suplantan a alguien de la dirección para solicitar una transferencia urgente y confidencial. Explota jerarquía y prisa.
Vishing. Por llamada telefónica. Cada vez más frecuente con voces clonadas.
Smishing y phishing por mensajería. SMS o WhatsApp con enlaces. Especialmente efectivo en móvil, donde no ves la URL completa.
Las 8 señales que sí funcionan hoy
- Urgencia artificial. "Antes de las 6", "se suspende tu cuenta hoy". La prisa apaga el pensamiento crítico. Es la señal más confiable de todas.
- Solicitud de secreto. "No comentes esto con nadie del equipo todavía." Ninguna solicitud legítima de dinero necesita ocultarse de los compañeros.
- Cambio de datos bancarios. Un proveedor de siempre que "cambió de cuenta". Es uno de los fraudes más rentables que existen.
- El dominio del remitente. No el nombre visible, el dominio real. Una letra cambiada, un guion añadido, un dominio parecido pero distinto.
- Enlace que no coincide con su texto. En computadora, pasa el cursor sin hacer clic y mira a dónde apunta. En móvil, mantén presionado para previsualizar.
- Petición de credenciales o códigos. Ninguna institución legítima te va a pedir tu contraseña ni el código de verificación de seis dígitos. Nadie. Nunca.
- Archivo adjunto inesperado. Especialmente si te pide activar contenido, macros o permisos al abrirlo.
- Contexto ligeramente fuera de lugar. El tono no es el de esa persona. El horario es raro. La firma cambió. Esa sensación de "algo no cuadra" es información: hazle caso.
El protocolo de verificación: una sola regla
Una sola regla, aplicada sin excepciones:
Cualquier solicitud de dinero, credenciales, datos bancarios o accesos se verifica por un canal distinto al que llegó, con un contacto que tú ya tenías guardado, por voz.
Distinto canal significa: si llegó por correo, llamas. Si llegó por WhatsApp, llamas al número que ya tenías, no al que aparece en el mensaje.
Contacto ya guardado significa: no uses el teléfono que viene en el correo sospechoso. Ese es parte del ataque.
Por voz significa: no por texto. Una voz conocida es más difícil de falsificar que un mensaje escrito, aunque con clonación de voz esto también está cambiando. Si la llamada suena extraña, haz una pregunta cuya respuesta solo esa persona sepa.
Si ya hiciste clic: los primeros 15 minutos
Si solo abriste el enlace y no escribiste nada: Cierra la pestaña. Reporta al área de sistemas. Riesgo bajo, pero repórtalo igual.
Si escribiste tu contraseña:
- Cambia esa contraseña de inmediato desde otro dispositivo.
- Cambia la misma contraseña en cualquier otro servicio donde la hayas reutilizado.
- Revisa y cierra todas las sesiones activas de esa cuenta.
- Verifica que no se hayan creado reglas de reenvío automático en tu correo. Este es el paso que casi todos olvidan y es el que usan los atacantes para leer tu correspondencia durante meses.
- Reporta a sistemas y a tu banco si aplica.
Si autorizaste un pago: Llama al banco en ese instante. Los primeros minutos son los que determinan si se puede detener la transferencia. Después denuncia formalmente.
Si descargaste un archivo: Desconecta el equipo de la red. No lo apagues. Llama a soporte.
Cómo proteger a la empresa, no solo a las personas
Controles técnicos:
- Autenticación de correo correctamente configurada en tu dominio (SPF, DKIM y DMARC en modo de rechazo). Impide que suplanten tu propio dominio.
- Etiquetado automático de correos externos.
- MFA en todo. Aunque roben la contraseña, no entran.
- Bloqueo de macros en documentos descargados de internet.
- Alertas automáticas ante creación de reglas de reenvío.
Controles humanos:
- Simulacros trimestrales, medidos.
- Cultura de reporte sin castigo. Si castigas al que hace clic, dejan de avisarte y pierdes horas críticas.
- Un canal de reporte de un solo paso: un botón, un correo, algo inmediato.
Métrica que importa: no el porcentaje de clics, sino el tiempo promedio hasta el primer reporte. Bajarlo de horas a minutos vale más que reducir un poco los clics.
Preguntas frecuentes
¿La IA hizo el phishing más peligroso?
Sí, en calidad de redacción y personalización. Los errores gramaticales ya no son una señal fiable. Por eso el protocolo de verificación importa más que nunca: no depende de detectar el engaño, sino de confirmar por otro lado.
¿Sirven los filtros de correo?
Detienen la mayoría del volumen, pero los ataques dirigidos pasan. Son necesarios, no suficientes.
¿Y si el correo viene de un compañero real?
Puede ser que su cuenta esté comprometida. Si la petición es inusual, verifica igual. La confianza en la persona no valida el mensaje.
escrito por
Carlos Anaya Ruiz
Ingeniero en Tecnologías Computacionales por el Tecnológico de Monterrey. Consultor de SEO técnico e ingeniero full-stack en Ciudad de México; antes en Amazon, Master Loyalty Group y Wan Hai Lines. Trabajo en la intersección entre ingeniería y buscadores: datos estructurados, Core Web Vitals y rendimiento web.