CodeSoftwCodeSoftw
Blog

Seguridad

Phishing: cómo reconocer correos y mensajes fraudulentos

Una guía práctica para que tu equipo identifique correos, SMS y mensajes de WhatsApp fraudulentos, y qué hacer si alguien cae en la trampa.

· 3 min de lectura · Por CodeSoftw

El phishing es un engaño: alguien se hace pasar por una entidad o persona de confianza (un banco, un proveedor, SUNAT, tu propio jefe) para que entregues contraseñas, datos o dinero, o para que abras un archivo que infecta tu equipo.

No hace falta ser experto para caer. Los mensajes están cada vez mejor hechos y llegan por correo, por SMS o por WhatsApp. La buena noticia es que casi todos dejan pistas.

Las señales de alerta

Urgencia o amenaza

“Tu cuenta será bloqueada hoy”, “último aviso”, “pago pendiente con multa”. La prisa busca que actúes sin pensar. Ninguna entidad seria exige resolver algo importante en minutos por un enlace.

Un remitente que no calza

Revisa la dirección completa, no solo el nombre que aparece. Un correo de “Tu Banco” que viene de una cuenta gratuita, o de un dominio con una letra cambiada, es sospechoso.

Enlaces engañosos

Antes de hacer clic, pasa el cursor sobre el enlace (o mantenlo presionado en el celular) y mira a qué dirección lleva. Si no es el sitio oficial de quien dice escribirte, no entres.

Adjuntos inesperados

Una “factura”, un “comprobante” o un “documento escaneado” que no esperabas puede contener un programa malicioso. Desconfía especialmente de archivos comprimidos o de documentos que piden “habilitar contenido”.

Pedidos de datos o de dinero

Nadie legítimo te pedirá tu contraseña, tu clave de banca o los códigos que te llegan por SMS. Tampoco cambios urgentes en la cuenta bancaria de un proveedor por un simple mensaje.

Un fraude frecuente en empresas: el falso jefe o proveedor

Llega un correo o un WhatsApp que parece de la gerencia o de un proveedor habitual: “Estoy en reunión, necesito que hagas esta transferencia hoy” o “cambiamos de cuenta bancaria, paga la factura a este número”.

La defensa es simple y muy efectiva: verifica por otro canal. Llama al número que ya tenías registrado, no al que viene en el mensaje. Ningún pago urgente justifica saltarse esa confirmación.

Medidas que reducen el riesgo

  • Activa la verificación en dos pasos en el correo, la banca y las herramientas de trabajo. Aunque roben una contraseña, no podrán entrar sin el segundo factor.
  • Usa contraseñas distintas para cada servicio y un gestor de contraseñas para recordarlas.
  • Mantén actualizados el sistema operativo, el navegador y el antivirus.
  • Capacita al equipo con ejemplos reales y repásalo periódicamente. La mejor protección es una persona que sabe dudar.
  • Define a quién avisar. Todos deben saber a quién reportar un mensaje sospechoso, sin miedo a quedar mal.

Qué hacer si alguien cayó en la trampa

  1. No lo ocultes. Cuanto antes se reporte, menor será el daño.
  2. Cambia de inmediato las contraseñas afectadas, empezando por la del correo.
  3. Si se entregaron datos bancarios o se hizo un pago, comunícate con tu banco por sus canales oficiales.
  4. Si se abrió un archivo sospechoso, desconecta el equipo de la red y avisa a quien administra la tecnología de la empresa.
  5. Revisa qué pasó para reforzar la capacitación y evitar que se repita.

En resumen

El phishing funciona porque aprovecha la prisa y la confianza. Detente, revisa el remitente y los enlaces, y confirma por otro canal cualquier pedido de datos o de dinero. Con buenas prácticas y un equipo entrenado, la mayoría de estos ataques fracasa.