Bandeja de entrada
Seguridad del correo

El ataque es una cadena de decisiones

¿Cómo funcionan los correos de phishing?

El phishing crea confianza o urgencia para llevarte a la acción que necesita el atacante: iniciar sesión, compartir un código, abrir un archivo o enviar dinero.

9 min de lectura

Un correo de phishing no es peligroso por una palabra concreta o un logo mal hecho. Funciona cuando cambia tu siguiente decisión. Primero crea un contexto creíble, después una razón para actuar rápido y finalmente coloca el paso dañino detrás de un enlace, archivo, respuesta o inicio de sesión.

Una cadena de phishing típica

  1. 1

    Imitar una relación creíble

    Puede parecer un banco, una empresa de reparto, un jefe, un compañero o un servicio cloud.

  2. 2

    Crear presión para actuar

    Urgencia, miedo, curiosidad o un problema de pago reducen el tiempo de verificación.

  3. 3

    Sacar la acción del contexto seguro

    El enlace lleva a una página falsa, el archivo puede ser malicioso o el mensaje pide credenciales, códigos o dinero.

  4. 4

    Capturar algo útil

    Contraseña, aprobación MFA, datos personales, dinero o acceso al dispositivo pueden ser el objetivo.

  5. 5

    Reutilizar el acceso

    Una cuenta comprometida puede servir para lanzar otra campaña más convincente.

Objetivo y acción requerida

ObjetivoSeñueloAcción
Robar credencialesAlerta de cuentaIntroducir usuario y contraseña
Robar MFAConfirmación urgenteAprobar o compartir un código
Entregar malwareFactura o documentoAbrir o ejecutar un archivo
Fraude de pagoCambio bancarioEnviar dinero

El phishing moderno puede verse perfecto

No necesita errores de ortografía. Un dominio parecido, una cuenta real comprometida o una copia exacta de una marca pueden ser suficientes.

La autenticación y los filtros ayudan, pero no convierten en seguro un mensaje malicioso enviado desde un dominio legítimamente controlado por el atacante o desde una cuenta comprometida.

Qué comprobar antes de actuar

  • ¿Esperaba esta solicitud?
  • ¿Coincide el dominio exacto?
  • ¿Me pide iniciar sesión, pagar, descargar o compartir un código?
  • ¿Puedo abrir el servicio por mi cuenta?
  • ¿Puedo confirmar por otro canal?

El phishing convierte una historia creíble en una acción dañina. Romper la cadena antes de esa acción es más útil que memorizar plantillas de estafa.

Pon esta amenaza en contexto

Fuentes y lecturas

¿Necesitas una bandeja separada para algo puntual?

El correo temporal puede reducir la exposición de tu dirección duradera cuando la recuperación futura no importa. Es una capa de privacidad, no un sustituto de la seguridad de la cuenta.

Crear correo temporal

Guías de seguridad relacionadas