Objetivo
Ayudar a usuarios a reconocer intentos de engaño y actuar rápido sin investigar por cuenta propia ni destruir evidencia útil.
Contexto
El phishing utiliza mensajes que aparentan provenir de una persona o servicio confiable para obtener credenciales, dinero, datos o ejecución de archivos. Puede llegar por correo, mensajería, redes sociales, llamadas o códigos QR.
Los ataques actuales pueden estar bien escritos y utilizar información pública. Ninguna señal aislada confirma el fraude; importa comparar contexto, remitente, destino del enlace, urgencia, solicitud y canal habitual.
Puntos clave
- Urgencia inesperada, amenaza o pedido de confidencialidad.
- Cambio repentino de cuenta bancaria o forma de pago.
- Enlace cuyo dominio no coincide con el servicio esperado.
- Archivo no solicitado o que pide habilitar contenido.
- Solicitud de contraseña, código MFA o aprobación que el usuario no inició.
- Mensaje de una autoridad que evita los procesos normales de autorización.
Recomendaciones
- No responder, no abrir adjuntos y no iniciar sesión desde el enlace.
- Verificar el pedido mediante un canal conocido e independiente.
- Utilizar la función de reporte o enviar el mensaje al canal oficial de soporte.
- Informar si se hizo clic, se ingresaron datos o se aprobó una solicitud.
- Conservar el mensaje hasta recibir indicaciones; no reenviarlo a grupos amplios.
Riesgos y advertencias
- Responder al mismo remitente no verifica identidad si su cuenta está comprometida.
- Abrir el enlace para comprobarlo expone al usuario y puede registrar actividad.
- Ocultar un clic por temor retrasa las acciones de contención.
Cómo validar el resultado
- El usuario conoce el canal oficial de reporte.
- Soporte recibe el mensaje original o la evidencia necesaria para analizarlo.
- Si hubo interacción, se revisan sesión, credenciales, MFA y actividad posterior.
Buenas prácticas
Promover el reporte temprano y sin sanciones, realizar ejercicios breves y utilizar controles técnicos de correo. La capacitación debe reforzarse con procesos de pago y cambios sensibles que requieran verificación independiente.
Próximos pasos
Definir un procedimiento visible para reportar mensajes y realizar una campaña que mida reporte, no solo clics. Ante una interacción real, debe intervenir personal autorizado.