2.1 Phishing: el anzuelo por correo

⏱ 20 minutos

El phishing (de “fishing”, pescar) es el fraude más común: un email que se hace pasar por tu banco, Microsoft o un proveedor para que piques y entregues tus credenciales o descargues malware.

🎣
Cebo
“tu cuenta está bloqueada”
Urgencia
“actúa en 24h”
🔗
Enlace falso
web clonada que roba tu clave

Las tres señales del phishing: suplantación, urgencia y un enlace o adjunto.

Señales de alerta

  • Remitente sospechoso: soporte@microsft-seguridad.com (dominio mal escrito).
  • Saludo genérico: “Estimado cliente” en vez de tu nombre.
  • Urgencia y amenazas: “su cuenta será eliminada”.
  • Enlaces que no coinciden: el texto dice “banco.es” pero al pasar el ratón apunta a otra web.
📰 Caso real — el fraude del CEO: un empleado de finanzas recibe un email “del director general” pidiendo una transferencia urgente y confidencial a un proveedor. Es falso. Empresas como FACC (Austria) perdieron 42 millones de euros así. La lección: ninguna transferencia urgente e inusual debe hacerse sin verificar por teléfono.
✅ Protocolo ante cambios de cuenta bancaria: ningún proveedor real cambia su número de cuenta por un simple email. Antes de pagar una factura con una cuenta nueva, llama por teléfono a un número YA CONOCIDO (nunca al que venga en el correo) y confírmalo de viva voz. Este único hábito habría evitado la mayoría de fraudes del CEO como el de FACC.
💡 Truco: antes de hacer clic, pasa el ratón por encima del enlace (sin pulsar) y mira abajo a qué dirección apunta de verdad.