Un correo de phishing intenta que entregues una contraseña, tus datos de pago o información personal haciéndose pasar por alguien de confianza: un banco, tu escuela, una empresa de paquetería o incluso un amigo al que le robaron la cuenta. El diagrama de arriba señala las señales de alerta en un ejemplo realista.
Señales de alerta
- Urgencia o miedo. “Tu cuenta se suspenderá en 24 horas” o “Se detectó actividad inusual” buscan que actúes antes de pensar.
- Un enlace para iniciar sesión o una petición de datos de pago. Las organizaciones reales casi nunca te piden que inicies sesión desde un enlace de correo para arreglar algo urgente.
- Una dirección de remitente parecida, pero no igual. Lee el dominio completo:
support@amaz0n-billing.comno esamazon.com. - Un saludo genérico. “Estimado cliente” de una empresa que conoce tu nombre.
- Un archivo adjunto inesperado, sobre todo un
.zip, un.exeo un documento que te pide “habilitar contenido” o “habilitar macros”. - Un enlace que no lleva adonde dice. En una computadora, pasa el cursor sobre el enlace para ver su dirección real antes de hacer clic; en un teléfono, mantenlo presionado.
Una sola señal no es prueba de nada, pero dos o más juntas indican con fuerza que algo anda mal.
Lista rápida de alertas
Antes de hacer clic, responder o descargar algo:
- ¿Te presiona para actuar ya o te amenaza con una consecuencia si no lo haces?
- ¿Te pide iniciar sesión, “verificar” o pagar a través de un enlace del correo?
- ¿El dominio del remitente es un poco distinto del de la organización real?
- ¿Te saluda de forma genérica en lugar de por tu nombre?
- ¿Trae un archivo adjunto que no esperabas?
Si marcas dos o más casillas, detente y verifica primero por otro medio.
Cómo comprobar si es real
No uses nada que venga en el correo. En su lugar:
- Abre una pestaña nueva y entra tú mismo en el sitio de la organización, o usa una app o un marcador en el que ya confíes.
- Llama a un número que ya sabes que es correcto, nunca a uno del correo sospechoso.
- Si de verdad hay un problema con tu cuenta, lo verás al iniciar sesión de la forma habitual.
Advertencia: Tu escuela, tu banco y los equipos de soporte técnico reales nunca te pedirán tu contraseña ni un código de inicio de sesión por correo, mensaje de texto o teléfono. Quien te pida cualquiera de los dos es un estafador.
Si ya hiciste clic
- ¿Escribiste una contraseña? Cámbiala enseguida en el sitio real, y en todas las cuentas que usen la misma contraseña. Activa la verificación en dos pasos si puedes.
- ¿Escribiste datos de tu tarjeta o banco? Llama ahora a tu banco o al emisor de la tarjeta. La mayoría puede bloquear o reponer una tarjeta en minutos.
- ¿Descargaste un archivo? No lo abras. Haz un análisis de seguridad en ese dispositivo.
- Denúncialo. Usa el botón “Denunciar phishing” de tu correo, reenvía el phishing relacionado con la escuela a su servicio de ayuda informática y denuncia las estafas ante la FTC en reportefraude.ftc.gov.
Actuar rápido limita el daño mucho más que esperar a ver qué pasa.
