El ataque es una cadena de decisiones
¿Cómo funcionan los correos de phishing?
El phishing crea confianza o urgencia para llevarte a la acción que necesita el atacante: iniciar sesión, compartir un código, abrir un archivo o enviar dinero.
Un correo de phishing no es peligroso por una palabra concreta o un logo mal hecho. Funciona cuando cambia tu siguiente decisión. Primero crea un contexto creíble, después una razón para actuar rápido y finalmente coloca el paso dañino detrás de un enlace, archivo, respuesta o inicio de sesión.
Una cadena de phishing típica
- 1
Imitar una relación creíble
Puede parecer un banco, una empresa de reparto, un jefe, un compañero o un servicio cloud.
- 2
Crear presión para actuar
Urgencia, miedo, curiosidad o un problema de pago reducen el tiempo de verificación.
- 3
Sacar la acción del contexto seguro
El enlace lleva a una página falsa, el archivo puede ser malicioso o el mensaje pide credenciales, códigos o dinero.
- 4
Capturar algo útil
Contraseña, aprobación MFA, datos personales, dinero o acceso al dispositivo pueden ser el objetivo.
- 5
Reutilizar el acceso
Una cuenta comprometida puede servir para lanzar otra campaña más convincente.
Objetivo y acción requerida
| Objetivo | Señuelo | Acción |
|---|---|---|
| Robar credenciales | Alerta de cuenta | Introducir usuario y contraseña |
| Robar MFA | Confirmación urgente | Aprobar o compartir un código |
| Entregar malware | Factura o documento | Abrir o ejecutar un archivo |
| Fraude de pago | Cambio bancario | Enviar dinero |
El phishing moderno puede verse perfecto
No necesita errores de ortografía. Un dominio parecido, una cuenta real comprometida o una copia exacta de una marca pueden ser suficientes.
La autenticación y los filtros ayudan, pero no convierten en seguro un mensaje malicioso enviado desde un dominio legítimamente controlado por el atacante o desde una cuenta comprometida.
Qué comprobar antes de actuar
- ¿Esperaba esta solicitud?
- ¿Coincide el dominio exacto?
- ¿Me pide iniciar sesión, pagar, descargar o compartir un código?
- ¿Puedo abrir el servicio por mi cuenta?
- ¿Puedo confirmar por otro canal?
El phishing convierte una historia creíble en una acción dañina. Romper la cadena antes de esa acción es más útil que memorizar plantillas de estafa.
Pon esta amenaza en contexto
Fuentes y lecturas
¿Necesitas una bandeja separada para algo puntual?
El correo temporal puede reducir la exposición de tu dirección duradera cuando la recuperación futura no importa. Es una capa de privacidad, no un sustituto de la seguridad de la cuenta.
Crear correo temporal