account-securityINFO

¿Qué es el phishing? Cómo detectarlo y frenarlo (2026)

El phishing es una estafa que te empuja a entregar contraseñas o datos mediante mensajes y páginas de inicio de sesión falsos. Qué es el phishing, los tipos principales, cómo detectarlo, y las defensas que de verdad lo frenan - 2FA, passkeys y un gestor de contraseñas.

Por Eric Gerard · Editor · PwdFortress5 min de lecturaFoto vía Unsplash

Recibes un SMS: «Tu paquete está retenido - confirma tus datos aquí.» O un correo que parece exactamente tu banco, avisando de que tu cuenta se bloqueará. Eso es phishing - y es la forma más común en que la gente corriente pierde cuentas y dinero en 2026. No rompe el cifrado ni adivina contraseñas; te engaña a ti para que las entregues. Esta guía explica qué es el phishing, los tipos a reconocer, cómo detectarlo, y las defensas que de verdad funcionan.

El phishing es la rama más conocida de la ingeniería social.

El phishing no es la única amenaza silenciosa - un keylogger registra lo que escribes.

Qué es el phishing

El phishing es un ataque de ingeniería social: un estafador se hace pasar por alguien de confianza para empujarte a revelar credenciales o datos, o a instalar malware. Suele llegar como un mensaje que fabrica urgencia («actúa ya o pierde el acceso») y te dirige a una página de inicio de sesión falsa o a una respuesta con datos personales.

El ataque apunta al juicio humano, no a la tecnología. Por eso funciona incluso contra contraseñas fuertes - te persuaden de escribirlas tú mismo en la página del atacante.

Los tipos principales

  • Phishing por correo - la campaña masiva clásica.
  • Spear phishing - personalizado para un objetivo concreto, mucho más convincente.
  • Whaling - dirigido a directivos.
  • Smishing - por SMS; vishing - por llamada de voz (falso «soporte» o «banco»).
  • Clone phishing - copia un mensaje real pero cambia el enlace por uno malicioso.

Todos comparten un objetivo: hacerte actuar antes de verificar.

Un mensaje de phishing, diseccionado

Imagina un SMS: «NETFLIX: Tu pago ha fallado. Actualiza tu tarjeta en 24 h o tu cuenta será suspendida: netflix-billing-secure.com/verify». Cuatro señales de alarma apiladas en una línea:

  • Urgencia fabricada - «en 24 h… suspendida» te empuja a actuar antes de pensar.
  • Un dominio imitador - netflix-billing-secure.com no es netflix.com; la marca real es solo un prefijo. Los atacantes adoran los subdominios y los guiones (paypal.account-verify.io) porque la palabra de confianza sigue apareciendo.
  • Un canal inesperado - un problema real de facturación aparece en la app, no en un SMS con enlace.
  • Una petición de «actualizar» el pago por el enlace - los servicios legítimos te dicen que inicies sesión con normalidad, nunca por una URL enviada por SMS.

Entrénate para leer el dominio de derecha a izquierda: el sitio real es la parte justo antes de la primera barra simple (aquí netflix-billing-secure.com), no la marca que aparece antes en la URL.

Cómo detectarlo

  • Urgencia o amenazas - «tu cuenta se cerrará».
  • Una dirección de remitente sutilmente incorrecta - mira bien el dominio.
  • Enlaces que no coinciden - pasa el cursor para ver el destino real; no cuadra con el sitio que dicen.
  • Peticiones de contraseñas o códigos - los servicios legítimos nunca las hacen.
  • Saludos genéricos y adjuntos inesperados.

En móvil, los enlaces son más difíciles de inspeccionar - extrema el cuidado. Ante la duda, no hagas clic: escribe tú la dirección o usa la app oficial.

Cómo frenarlo

  • Nunca hagas clic en enlaces de mensajes inesperados. Ve a los sitios directamente.
  • Activa la verificación en dos pasos para que una contraseña robada por sí sola no baste - y prefiere factores resistentes al phishing.
  • Usa un gestor de contraseñas. Solo autocompleta en el dominio real; si se niega, el sitio es probablemente falso - un aviso integrado. (Mira por qué los gestores son seguros.)
  • Verifica las peticiones «urgentes» por un canal aparte y de confianza.

Código en una pantalla de ordenador
Código en una pantalla de ordenador

Qué hacer si ya hiciste clic

Caer en un phishing no es el final - la rapidez limita el daño. Si introdujiste credenciales en una página falsa:

  1. Cambia esa contraseña de inmediato, en el sitio real, y en todos los sitios donde la reutilizaste. La reutilización convierte un phishing en varias cuentas comprometidas.
  2. Revisa la 2FA de la cuenta afectada: confirma que no se añadió un segundo factor ni un correo de recuperación desconocido, y cierra todas las sesiones activas.
  3. Espera el seguimiento. Los atacantes a menudo encadenan un phishing con una falsa llamada de «soporte» (vishing) para sacarte el código 2FA - nunca leas un código en voz alta a nadie.
  4. Si era una cuenta de trabajo, avisa a TI ahora. Reportar pronto limita una brecha mucho más que ocultar el error.
  5. Si introdujiste datos de tarjeta, contacta con tu banco para bloquearla o reemitirla y vigila los movimientos.

Cuanto antes cambies la contraseña y revoques las sesiones, menor será la ventana del atacante - mira qué hacer si una cuenta es hackeada para la lista completa.

Por qué passkeys y gestores resisten al phishing

Ambos están ligados al dominio real. Un gestor solo autocompleta en el sitio legítimo exacto, así que una página imitadora no obtiene nada. Las passkeys y llaves físicas (FIDO2/WebAuthn) van más allá: el inicio de sesión está criptográficamente ligado al origen del sitio real, así que aunque aterrices en una página falsa, no se autentica. Esa vinculación al origen es la verdadera defensa - mira nuestra guía de las mejores apps de autenticación, y si crees que ya caíste, qué hacer si una cuenta está hackeada.

En resumen

El phishing te empuja a entregar tus credenciales mediante mensajes y páginas de inicio de sesión falsos - vence a las contraseñas fuertes porque te apunta a ti, no a tu cifrado. Detéctalo por su urgencia, su remitente incorrecto y sus enlaces incoherentes; frénalo no haciendo nunca clic en enlaces inesperados, activando una 2FA resistente al phishing, y dejando que un gestor se niegue a autocompletar en los falsos. El hábito de verificar antes de actuar es toda la defensa.

Guía editorial basada en técnicas documentadas de phishing (correo/spear/smishing/vishing) y defensas estándar (2FA, passkeys, vinculación al dominio de los gestores). Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste extra para ti.

Preguntas frecuentes

¿Qué es el phishing?

El phishing es un ataque de ingeniería social en el que un estafador se hace pasar por una persona u organización de confianza - tu banco, un empleador, un servicio popular - para empujarte a revelar información sensible o credenciales, o a instalar malware. Suele llegar como un mensaje (correo, SMS o chat) que crea urgencia y te impulsa a hacer clic en un enlace a una página de inicio de sesión falsa o a responder con datos personales. El nombre juega con 'pescar': el atacante ceba a muchos objetivos y espera a que alguien muerda.

¿Cuáles son los tipos principales de phishing?

Varios. El phishing por correo es la versión masiva clásica. El spear phishing apunta a una persona concreta con detalles personalizados, haciéndolo mucho más convincente. El whaling apunta a directivos. El smishing es phishing por SMS, y el vishing por llamada de voz (a menudo un falso 'soporte' o 'agente del banco'). El clone phishing copia un mensaje real que ya has visto pero cambia el enlace por uno malicioso. Todos comparten un objetivo: hacerte actuar - clicar, iniciar sesión, pagar o compartir - antes de que te detengas a verificar.

¿Cómo detecto un intento de phishing?

Vigila: una sensación de urgencia o amenaza ('tu cuenta se cerrará'), una dirección de remitente sutilmente incorrecta, enlaces cuyo destino real (pasa el cursor para comprobar) no coincide con el sitio que dicen, peticiones de contraseñas o códigos que los servicios legítimos nunca hacen, saludos genéricos y adjuntos inesperados. En móvil, los enlaces son más difíciles de inspeccionar - extrema la precaución. Ante la duda, no hagas clic; ve al sitio directamente escribiendo tú mismo la dirección, y contacta con la organización por un número o app en los que ya confíes.

¿Cómo me protejo del phishing?

Pon capas de defensa. Nunca hagas clic en enlaces de mensajes inesperados - ve a los sitios directamente. Activa la verificación en dos pasos para que una contraseña robada por sí sola no baste; los factores resistentes al phishing como las passkeys o las llaves físicas son los mejores porque no se autentican en un dominio falso. Usa un gestor de contraseñas: solo autocompleta en el dominio real, así que si se niega a rellenar, es una señal de que el sitio es falso. Mantén el software actualizado, y verifica cualquier petición 'urgente' por un canal aparte y de confianza.

¿Por qué las passkeys y los gestores ayudan contra el phishing?

Porque están ligados al dominio del sitio real. Un gestor solo autocompleta las credenciales en el dominio legítimo exacto para el que las guardó - así que en una página imitadora simplemente no rellena, lo que te avisa. Las passkeys (y las llaves físicas FIDO2/WebAuthn) van más allá: el inicio de sesión criptográfico está ligado al origen del sitio real, así que aunque te engañen para visitar una página falsa, la passkey no se autentica allí. Esa vinculación al origen es lo que las hace genuinamente resistentes al phishing, a diferencia de una contraseña que te pueden hacer escribir en cualquier sitio.