El phishing sigue siendo el método de ataque más efectivo del mundo — no porque sea sofisticado, sino porque explota el factor humano. En 2026, con IA generativa disponible para cualquiera, los mensajes de phishing son mucho más convincentes que hace tres años. Esta guía te enseña a detectarlos.
⚠️ El 90% de los ciberataques exitosos comienzan con un email de phishing. No es un problema de expertos — cualquier persona con email o teléfono es un objetivo.
Qué es el phishing y cómo ha evolucionado
El phishing consiste en suplantar la identidad de una entidad de confianza (banco, Correos, Amazon, tu empresa) para que hagas clic en un enlace malicioso, entres tus credenciales en una web falsa o descargues malware.
Antes eran fáciles de detectar por los errores ortográficos y el diseño chapucero. Ahora, con IA generativa, los atacantes crean mensajes perfectamente redactados, sitios web idénticos al original y hasta llamadas con voz clonada del director de tu empresa.
Las 8 señales de alerta del phishing
- Urgencia artificial: "Tu cuenta será bloqueada en 24 horas", "Pago pendiente urgente", "Acción inmediata requerida". La urgencia bloquea el pensamiento crítico.
- Dirección del remitente sospechosa: el nombre puede decir "Banco Santander" pero la dirección real es algo@dominioextrano.com
- URL diferente al original: hover sobre el enlace antes de hacer clic. paypa1.com, amazon-secure.net, banco-santander.verificacion.com no son webs legítimas
- Solicitan datos que ya deberían tener: tu banco nunca te pedirá la contraseña completa o el PIN por email
- Adjuntos inesperados: facturas, informes o documentos que no esperabas, especialmente .exe, .zip o .docm
- Errores sutiles en el dominio: rn en lugar de m (rnicrosotf.com vs microsoft.com), caracteres similares
- Saludo genérico: "Estimado cliente" en lugar de tu nombre indica que es un envío masivo
- El contexto no cuadra: recibes una factura de algo que no compraste, o un paquete de algo que no pediste
Ejemplo real de phishing analizado
Asunto: ⚠️ Actividad sospechosa detectada en tu cuenta
Estimado cliente,
Hemos detectado un acceso no autorizado a tu cuenta de Amazon.
Para proteger tu cuenta, debes verificar tu identidad en las próximas 2 horas.
→ Verificar mi cuenta ahora [enlace a amazon-seguridad-verificacion.com]
Señales de alerta: dominio falso (amazon-verificacion.es), urgencia de 2 horas, saludo genérico, URL que no es amazon.com.
Phishing por SMS y WhatsApp (smishing)
Los mensajes de texto son especialmente peligrosos porque tienen tasas de apertura del 98% y la gente baja la guardia. Los más comunes en España:
- Correos o DHL: "Tu paquete está retenido, paga 1.95€ para recibirlo" → enlace a web falsa que roba la tarjeta
- Banco: "Hemos bloqueado tu tarjeta por seguridad. Verifica en..." → credenciales robadas
- Hacienda: "Tiene una devolución pendiente de 342€. Acceda aquí" → datos personales y bancarios
- WhatsApp: "Hola mamá, es [nombre], he perdido el móvil, necesito que me hagas una transferencia"
Qué hacer si caíste en uno
- Cambia la contraseña inmediatamente desde otro dispositivo y red diferente
- Activa 2FA si no lo tenías, o cambia el método si puede estar comprometido
- Llama a tu banco si diste datos de tarjeta o cuenta — pide bloqueo preventivo
- Denuncia en la Policía Nacional (www.policia.es) o Guardia Civil
- Avisa a tus contactos si el atacante puede haber accedido a tu email o mensajería
Regla de oro: ante cualquier duda, no hagas clic en el enlace del mensaje. Ve directamente a la web oficial escribiendo la URL en el navegador o usando tu app guardada.