Cuando el objetivo es tu inicio de sesión
¿Qué es el credential phishing?
El credential phishing intenta robar material de autenticación: contraseñas, códigos MFA, aprobaciones o datos de recuperación.
El credential phishing es una forma específica de phishing cuyo objetivo es obtener algo que permita autenticarse como tú. La página de login falsa es el ejemplo clásico, pero también puede intentar robar códigos temporales, aprobaciones push o códigos de recuperación.
Cómo una página falsa se convierte en acceso real
- 1
Crear una razón para iniciar sesión
Documento compartido, alerta de buzón o invitación funcionan como excusa.
- 2
Enviar a una página controlada por el atacante
La interfaz copia al servicio real para que no mires el dominio.
- 3
Capturar autenticación
Se roba contraseña, código o aprobación.
- 4
Reutilizar lo que sea reutilizable
El atacante introduce esos datos en el servicio real, a veces en tiempo real.
Qué puede intentar robar
| Elemento | Riesgo | Limitación |
|---|---|---|
| Contraseña | Acceso y reutilización | Una contraseña única limita el daño |
| Código MFA | Completar un login activo | Caduca pero puede capturarse en tiempo real |
| Aprobación push | Autorizar una sesión | Rechazar solicitudes inesperadas rompe el flujo |
| Código de recuperación | Saltar el segundo factor | Debe protegerse como una credencial fuerte |
| Passkey | No entrega la clave privada a la web | El enlace al origen resiste el phishing tradicional |
Por qué las passkeys cambian el ataque
Una contraseña puede escribirse en el sitio equivocado. Una passkey está ligada al servicio legítimo y no ofrece un secreto reutilizable a una página imitadora.
Eso no elimina otros riesgos como recuperación insegura o un dispositivo comprometido.
Reducir el riesgo
- Usa passkeys cuando existan.
- Si no, usa contraseña única y 2FA.
- No introduzcas credenciales desde enlaces inesperados si puedes abrir el servicio directamente.
- No compartas códigos de recuperación con supuesto soporte.
- Revisa sesiones si crees que escribiste credenciales en el sitio equivocado.
El credential phishing busca exactamente aquello que demuestra que eres tú. Cuantos menos secretos reutilizables dependa tu cuenta, menos valor tiene el engaño.
Pon esta amenaza en contexto
Fuentes y lecturas
¿Necesitas una bandeja separada para algo puntual?
El correo temporal puede reducir la exposición de tu dirección duradera cuando la recuperación futura no importa. Es una capa de privacidad, no un sustituto de la seguridad de la cuenta.
Crear correo temporal