1. Qué es el phishing, explicado fácil
El phishing es un intento de engaño en el que alguien se hace pasar por una empresa, un banco o un organismo oficial para conseguir que le des tus datos personales, tus contraseñas o los números de tu tarjeta. Normalmente llega en forma de mensaje (email, SMS o WhatsApp) que incluye un enlace: al pulsarlo, te lleva a una web que imita a la real, donde te piden que "inicies sesión" o "verifiques tus datos". En realidad, todo lo que escribas ahí va directo a manos de quien ha montado la estafa.
El nombre viene de "pescar" (fishing en inglés): se lanza el mismo mensaje a miles de personas a la vez, sabiendo que algunas "picarán". No hace falta que seas un experto en informática para caer, porque estos mensajes están cada vez mejor hechos y juegan con las prisas y el miedo.
2. Señales típicas de un SMS o email fraudulento
Aunque cada estafa es distinta, casi todas comparten algunos rasgos que, si aprendes a detectarlos, te pondrán en alerta enseguida:
- Sensación de urgencia: "tu cuenta se bloqueará en 24 horas", "paquete retenido, actúa ya" o "actividad sospechosa detectada". Buscan que actúes rápido y sin pensar.
- Faltas de ortografía o redacción rara: tildes que faltan, frases traducidas de forma torpe o un tono que no encaja con cómo te suele escribir esa empresa.
- Remitente que no coincide: el nombre que aparece puede parecer el de tu banco, pero si miras la dirección de email completa o el número del SMS, no tiene nada que ver con los canales oficiales de esa empresa.
- Premios o paquetes inesperados: te ha tocado un sorteo en el que no participaste, o te avisan de un envío que no recuerdas haber pedido.
- Petición de datos que esa empresa nunca pide así: ningún banco te va a pedir la contraseña completa o el código de tu tarjeta por SMS o email.
3. Cómo comprobar un enlace sin llegar a pulsarlo
No hace falta pulsar un enlace para saber si es sospechoso. En el móvil, mantén el dedo pulsado sobre el enlace unos segundos sin soltar: verás aparecer la URL de destino sin llegar a abrirla. En el ordenador, basta con pasar el ratón por encima del enlace (sin hacer clic) y mirar la dirección que aparece en la esquina inferior de la ventana.
Una vez veas la URL completa, fíjate en el dominio principal, es decir, el nombre que va justo antes de la primera barra ("/"). Por ejemplo, en www.correos.es/seguimiento, el dominio real es "correos.es". Si en vez de eso ves algo como "correos-envios-verificacion.com" o una combinación de letras y números que no reconoces, es una web falsa que solo imita el diseño de la original.
4. Por qué no debes fiarte de un SMS sobre paquetes o problemas bancarios
Dos de los ganchos más usados en España son el aviso de "paquete pendiente de entrega" y el de "problema con tu cuenta bancaria". Funcionan porque casi todo el mundo tiene algún pedido en camino o una cuenta en un banco, así que el mensaje encaja con la vida de cualquiera.
La regla de oro es sencilla: nunca pulses el enlace de uno de estos mensajes sin verificarlo antes por otra vía que tú mismo controles. Si te preocupa un supuesto paquete, entra directamente en la web o la app oficial del transportista escribiendo tú la dirección, o consulta el número de seguimiento que te dieron al comprar. Si te preocupa tu banco, llama al teléfono que tienes guardado de tu oficina o entra en la app oficial desde el icono que ya tienes instalado, nunca desde el enlace del mensaje.
5. Qué hacer si ya has pulsado el enlace o dado tus datos
Si has llegado a pulsar un enlace sospechoso o, peor aún, has introducido tu usuario y contraseña en una web que ahora te genera dudas, no te bloquees: actúa cuanto antes con estos pasos.
- Cambia la contraseña inmediatamente desde un dispositivo de confianza, tanto en el servicio afectado como en cualquier otro donde uses esa misma contraseña.
- Si diste datos bancarios (número de tarjeta, código de la app del banco), avisa a tu banco de inmediato para que pueda bloquear la tarjeta o vigilar movimientos extraños. Cuanto antes lo hagas, menor será el riesgo.
- Activa la verificación en dos pasos en la cuenta afectada y, si puedes, en el resto de tus cuentas importantes, para que una contraseña filtrada no sea suficiente para entrar.
- Revisa tus dispositivos y sesiones activas en los servicios que uses, por si hay algún acceso que no reconoces.
6. Cómo denunciar un intento de phishing
Reportar estos mensajes ayuda a que se bloqueen y a que menos personas caigan en la misma trampa. Si el phishing llegó por email, la mayoría de los proveedores de correo tienen una opción de "marcar como phishing" o "correo no deseado" directamente en el menú del mensaje. Si llegó por SMS, en España puedes reenviarlo de forma gratuita al 7726, un número habilitado para que las operadoras identifiquen y corten estas campañas de estafa.
Si además has sufrido un perjuicio económico o un robo de datos, es recomendable presentar una denuncia ante la Policía Nacional o la Guardia Civil, que cuentan con unidades especializadas en delitos informáticos, y notificarlo también al Instituto Nacional de Ciberseguridad (INCIBE) a través de su línea de ayuda.