Un mensaje que aparenta proceder de un banco, una empresa de transporte, una tienda online o incluso una administración pública puede parecer completamente normal a primera vista. El problema es que el objetivo del phishing no suele ser atacar directamente el dispositivo: pretende conseguir que seas tú quien entregue la información, pulse un enlace o realice un pago.
INCIBE define el phishing como una técnica de fraude basada en suplantar la identidad de entidades o servicios conocidos para conseguir información personal, bancaria o credenciales. Además del correo electrónico, estos engaños pueden llegar mediante SMS, WhatsApp, redes sociales o llamadas telefónicas.
La clave para protegerse no es memorizar cientos de ejemplos de estafas. Es aprender a detectar el patrón que se repite detrás de ellas.

La prueba de los 60 segundos: qué revisar antes de tocar un enlace
Cuando recibas un mensaje inesperado que te pida iniciar sesión, pagar, descargar un documento o solucionar un supuesto problema, no empieces pulsando el enlace. Haz primero estas comprobaciones.
1. ¿Quién te lo está enviando realmente?
El nombre que aparece en la pantalla no es suficiente. Un atacante puede utilizar un nombre que imite a una empresa conocida. En un correo, comprueba la dirección completa del remitente; en un SMS o una aplicación de mensajería, revisa el número o la cuenta desde la que se ha enviado.
INCIBE recomienda comprobar que la dirección del remitente coincide realmente con la entidad que supuestamente está enviando el mensaje. Una dirección extraña, un dominio parecido al oficial o un remitente que no tiene relación con la empresa son señales de alerta.
2. ¿Por qué quieren que actúes ahora?
La urgencia es uno de los recursos más utilizados. “Tu cuenta será bloqueada”, “último aviso”, “tienes un pago pendiente” o “tu paquete será devuelto hoy” están diseñados para reducir el tiempo que dedicas a comprobar la información.
INCIBE señala precisamente la urgencia, el miedo y la promesa de beneficios como recursos habituales de la ingeniería social utilizada en fraudes digitales.
3. ¿Qué información te están pidiendo?
Detente especialmente si el mensaje solicita una contraseña, número de tarjeta, código de autenticación, documento de identidad o cualquier otro dato sensible.
La AEPD recomienda no utilizar enlaces recibidos por correo electrónico o SMS cuando soliciten realizar gestiones relacionadas con datos personales y aconseja acceder directamente a la página oficial escribiendo su dirección o utilizando un acceso que ya tengas guardado.
4. ¿A dónde lleva realmente el enlace?
En un ordenador puedes colocar el cursor sobre el enlace sin hacer clic para comprobar la dirección que aparece. En un teléfono puedes mantener pulsado el enlace para visualizar sus opciones y comprobar el destino antes de abrirlo.
Una dirección que contenga el nombre de una empresa no significa que pertenezca a ella. El dominio real es una de las comprobaciones más importantes. INCIBE recomienda revisar la URL antes de acceder y prestar atención a direcciones que no coincidan con el servicio que supuestamente las utiliza.
Un ejemplo sencillo: el falso problema con una cuenta
Imagina que recibes un SMS con un mensaje parecido a este:
“Detectamos un problema con tu cuenta. Para evitar el bloqueo, confirma tus datos antes de las 18:00 mediante el siguiente enlace.”
El mensaje puede parecer convincente porque utiliza una situación que cualquiera podría encontrarse. Sin embargo, antes de abrir el enlace podemos hacer varias preguntas:
- ¿Esperaba recibir este mensaje?
- ¿La empresa suele comunicarse conmigo de esta forma?
- ¿Por qué necesita que introduzca nuevamente mis datos?
- ¿Qué dominio aparece realmente en el enlace?
- ¿Puedo comprobarlo entrando directamente en la aplicación oficial?
Si puedes realizar la misma gestión desde la aplicación oficial o escribiendo manualmente la dirección del servicio, no necesitas utilizar el enlace recibido en el SMS.
El phishing ya no depende solamente del correo electrónico
Durante años el correo electrónico fue el ejemplo más conocido, pero actualmente el mismo principio puede aparecer en prácticamente cualquier canal de comunicación.
| Canal | Ejemplo habitual | Qué comprobar |
|---|---|---|
| Supuesto aviso de banco o plataforma | Remitente, dominio, enlace y adjuntos | |
| SMS | Paquete pendiente o pago rechazado | Número, enlace y urgencia |
| Familiar que pide dinero o código | Identidad del contacto mediante otro canal | |
| Redes sociales | Cuenta falsa de una empresa | Perfil, URL y canales oficiales |
| Llamada | Supuesto empleado del banco | No proporcionar códigos ni datos sensibles |
INCIBE explica que los fraudes en redes sociales y WhatsApp recurren con frecuencia a la suplantación, la urgencia y las emociones para conseguir que la víctima actúe rápidamente.
Una regla especialmente útil: no verifiques el mensaje desde el propio mensaje
Supongamos que recibes un correo que dice proceder de tu banco. El error sería responder al correo preguntando si realmente lo han enviado o pulsar el enlace para comprobarlo.
La comprobación debe hacerse por una vía independiente. Abre la aplicación oficial del banco, escribe manualmente su dirección web o utiliza un número de teléfono que aparezca en su página oficial. De esta forma, el posible atacante no controla el canal mediante el que estás verificando la información.
La AEPD recomienda precisamente acceder directamente a los sitios oficiales en lugar de utilizar enlaces recibidos por correo o SMS cuando se solicitan datos personales.

¿Qué pasa si ya has introducido tus datos?
Cometer un error no significa que todo esté perdido. La velocidad de reacción puede reducir las consecuencias.
Si has introducido una contraseña
- Cambia inmediatamente la contraseña desde la página oficial del servicio.
- Si utilizabas la misma contraseña en otros sitios, cámbiala también allí.
- Activa la autenticación multifactor cuando esté disponible.
- Comprueba las sesiones y dispositivos que tienen acceso a la cuenta.
Si has proporcionado datos bancarios
Contacta con tu entidad bancaria utilizando sus canales oficiales y explica exactamente qué información has proporcionado. No utilices el teléfono incluido en el mensaje sospechoso.
Si has descargado un archivo
No vuelvas a abrirlo y evita continuar las instrucciones que aparezcan en él. Si has ejecutado el archivo, desconecta el dispositivo de Internet si existe una sospecha razonable de infección y utiliza las herramientas de seguridad disponibles para realizar una comprobación.
INCIBE recomienda cambiar las contraseñas comprometidas, contactar con la entidad bancaria cuando se hayan facilitado datos bancarios y conservar evidencias del fraude. También dispone del servicio Tu Ayuda en Ciberseguridad a través del 017.
Cómo reconocer un mensaje falso sin buscar una lista de estafas
Las campañas de phishing cambian constantemente. Hoy puede tratarse de un supuesto paquete y mañana de una devolución de impuestos, una cuenta bloqueada o una promoción. Por eso resulta más útil identificar comportamientos que memorizar ejemplos concretos.
- Te sorprende: no esperabas la comunicación.
- Te presiona: tienes que actuar inmediatamente.
- Te pide algo sensible: contraseña, tarjeta, código o documento.
- Te proporciona un enlace: intenta llevarte a otro sitio para realizar la gestión.
- No te permite comprobarlo fácilmente: la única solución parece ser utilizar el enlace o teléfono del propio mensaje.
Checklist antes de hacer clic
- ☐ He comprobado quién envía realmente el mensaje.
- ☐ No esperaba necesariamente esta comunicación.
- ☐ He leído qué me están pidiendo.
- ☐ No existe una presión artificial para actuar inmediatamente.
- ☐ He comprobado la dirección real del enlace.
- ☐ Puedo realizar la misma gestión desde la aplicación o web oficial.
- ☐ No voy a proporcionar contraseñas ni códigos mediante el enlace recibido.
- ☐ No abriré un archivo adjunto inesperado.
Conclusión
El phishing funciona porque intenta conseguir una reacción antes de que tengamos tiempo para comprobar la información. Por eso, la defensa más práctica consiste en introducir una pausa entre el mensaje y la acción.
Comprueba el remitente, analiza qué te están pidiendo, revisa el destino del enlace y, cuando tengas dudas, abandona el mensaje y accede directamente al servicio desde su aplicación o página oficial. Si ya has entregado información, actúa rápidamente: cambia las credenciales afectadas, contacta con tu banco si corresponde y conserva las pruebas.
La siguiente vez que recibas un mensaje urgente que te pida iniciar sesión o realizar un pago, no necesitas saber exactamente qué campaña de phishing estás viendo. Solo necesitas reconocer el patrón y comprobar la información por un canal independiente.
Fuentes oficiales: INCIBE, Oficina de Seguridad del Internauta, Agencia Española de Protección de Datos y Google.
INCIBE – Ciudadanía · AEPD – Avisos de seguridad · Google – Evitar y denunciar phishing