Bandeja de entrada
Seguridad del correo

Cuando el objetivo es tu inicio de sesión

¿Qué es el credential phishing?

El credential phishing intenta robar material de autenticación: contraseñas, códigos MFA, aprobaciones o datos de recuperación.

9 min de lectura

El credential phishing es una forma específica de phishing cuyo objetivo es obtener algo que permita autenticarse como tú. La página de login falsa es el ejemplo clásico, pero también puede intentar robar códigos temporales, aprobaciones push o códigos de recuperación.

Cómo una página falsa se convierte en acceso real

  1. 1

    Crear una razón para iniciar sesión

    Documento compartido, alerta de buzón o invitación funcionan como excusa.

  2. 2

    Enviar a una página controlada por el atacante

    La interfaz copia al servicio real para que no mires el dominio.

  3. 3

    Capturar autenticación

    Se roba contraseña, código o aprobación.

  4. 4

    Reutilizar lo que sea reutilizable

    El atacante introduce esos datos en el servicio real, a veces en tiempo real.

Qué puede intentar robar

ElementoRiesgoLimitación
ContraseñaAcceso y reutilizaciónUna contraseña única limita el daño
Código MFACompletar un login activoCaduca pero puede capturarse en tiempo real
Aprobación pushAutorizar una sesiónRechazar solicitudes inesperadas rompe el flujo
Código de recuperaciónSaltar el segundo factorDebe protegerse como una credencial fuerte
PasskeyNo entrega la clave privada a la webEl enlace al origen resiste el phishing tradicional

Por qué las passkeys cambian el ataque

Una contraseña puede escribirse en el sitio equivocado. Una passkey está ligada al servicio legítimo y no ofrece un secreto reutilizable a una página imitadora.

Eso no elimina otros riesgos como recuperación insegura o un dispositivo comprometido.

Reducir el riesgo

  • Usa passkeys cuando existan.
  • Si no, usa contraseña única y 2FA.
  • No introduzcas credenciales desde enlaces inesperados si puedes abrir el servicio directamente.
  • No compartas códigos de recuperación con supuesto soporte.
  • Revisa sesiones si crees que escribiste credenciales en el sitio equivocado.

El credential phishing busca exactamente aquello que demuestra que eres tú. Cuantos menos secretos reutilizables dependa tu cuenta, menos valor tiene el engaño.

Pon esta amenaza en contexto

Fuentes y lecturas

¿Necesitas una bandeja separada para algo puntual?

El correo temporal puede reducir la exposición de tu dirección duradera cuando la recuperación futura no importa. Es una capa de privacidad, no un sustituto de la seguridad de la cuenta.

Crear correo temporal

Guías de seguridad relacionadas