Skip to Content
Phishing

Qué es el phishing y cómo reconocerlo

Señales prácticas para detectar mensajes fraudulentos y un procedimiento seguro para reportarlos sin interactuar con enlaces o archivos sospechosos.

8 min de lectura Usuarios finales Inicial Guía para usuarios Revisado el 07/21/2026
Método NeWeL Soportar Mejorar
Documento en revisión. Esta primera versión requiere validación técnica y editorial antes de publicarse.

Objetivo

Ayudar a usuarios a reconocer intentos de engaño y actuar rápido sin investigar por cuenta propia ni destruir evidencia útil.

Contexto

El phishing utiliza mensajes que aparentan provenir de una persona o servicio confiable para obtener credenciales, dinero, datos o ejecución de archivos. Puede llegar por correo, mensajería, redes sociales, llamadas o códigos QR.

Los ataques actuales pueden estar bien escritos y utilizar información pública. Ninguna señal aislada confirma el fraude; importa comparar contexto, remitente, destino del enlace, urgencia, solicitud y canal habitual.

Puntos clave

  • Urgencia inesperada, amenaza o pedido de confidencialidad.
  • Cambio repentino de cuenta bancaria o forma de pago.
  • Enlace cuyo dominio no coincide con el servicio esperado.
  • Archivo no solicitado o que pide habilitar contenido.
  • Solicitud de contraseña, código MFA o aprobación que el usuario no inició.
  • Mensaje de una autoridad que evita los procesos normales de autorización.

Recomendaciones

  1. No responder, no abrir adjuntos y no iniciar sesión desde el enlace.
  2. Verificar el pedido mediante un canal conocido e independiente.
  3. Utilizar la función de reporte o enviar el mensaje al canal oficial de soporte.
  4. Informar si se hizo clic, se ingresaron datos o se aprobó una solicitud.
  5. Conservar el mensaje hasta recibir indicaciones; no reenviarlo a grupos amplios.

Riesgos y advertencias

  • Responder al mismo remitente no verifica identidad si su cuenta está comprometida.
  • Abrir el enlace para comprobarlo expone al usuario y puede registrar actividad.
  • Ocultar un clic por temor retrasa las acciones de contención.

Cómo validar el resultado

  • El usuario conoce el canal oficial de reporte.
  • Soporte recibe el mensaje original o la evidencia necesaria para analizarlo.
  • Si hubo interacción, se revisan sesión, credenciales, MFA y actividad posterior.

Buenas prácticas

Promover el reporte temprano y sin sanciones, realizar ejercicios breves y utilizar controles técnicos de correo. La capacitación debe reforzarse con procesos de pago y cambios sensibles que requieran verificación independiente.

Próximos pasos

Definir un procedimiento visible para reportar mensajes y realizar una campaña que mida reporte, no solo clics. Ante una interacción real, debe intervenir personal autorizado.

También te puede servir