Qué es el phishing y cómo detectarlo: guía para no caer en la trampa

Nueve de cada diez ciberataques empiezan igual: con un mensaje que parece legítimo y no lo es. El phishing no explota fallos técnicos, sino prisas y confianza. La buena noticia: con cinco reflejos aprendidos, la inmensa mayoría de los intentos se detectan a simple vista.
Qué es exactamente el phishing
Es una suplantación: alguien se hace pasar por tu banco, Correos, la Agencia Tributaria, Microsoft o hasta tu jefe para que hagas clic en un enlace, descargues un adjunto o entregues tus contraseñas. Llega por correo, por SMS (smishing) o por llamada (vishing).
Las 5 señales que delatan un mensaje falso
- Urgencia artificial: «su cuenta será bloqueada en 24 horas», «paquete retenido, pague 1,99 €». El miedo y la prisa son su herramienta principal.
- El remitente real no cuadra: el nombre puede decir «Banco Santander», pero mira la dirección completa:
aviso@santander-clientes-verificacion.comno es tu banco. - El enlace no va donde dice: pasa el ratón por encima (sin hacer clic) o mantén pulsado en el móvil para ver la URL real. Si es un acortador o un dominio raro, fuera.
- Pide lo que nunca te pedirían: ningún banco te pide la clave completa, el PIN o un código SMS por correo o teléfono. Nunca.
- Adjuntos inesperados: facturas que no esperas, currículums que no pediste, archivos .zip o .html: no los abras.
La regla de oro: entra tú, no por su puerta
Ante la más mínima duda, no uses el enlace del mensaje. Abre el navegador y escribe tú la dirección de tu banco, o abre su aplicación oficial. Si el aviso era real, aparecerá ahí dentro. Este único hábito desactiva el 99 % del phishing.
Capas de protección que conviene tener
- Verificación en dos pasos (2FA) en correo, banca y redes sociales: aunque roben tu contraseña, no podrán entrar.
- Un gestor de contraseñas: además de recordarlas, no rellenará tus datos en una web falsa porque el dominio no coincide — es un detector de phishing automático.
- Sistema y navegador actualizados: los filtros anti-phishing de Chrome, Edge y Firefox mejoran con cada versión.
¿Y si ya he picado?
- Cambia inmediatamente la contraseña de esa cuenta (y de cualquier otra donde la reutilizaras).
- Si diste datos bancarios, llama a tu banco: pueden bloquear la tarjeta y revertir cargos.
- Activa la verificación en dos pasos si no la tenías.
- En España, puedes denunciar en la Policía Nacional y reportar el fraude al INCIBE en el 017 (gratuito).
Conclusión
El phishing funciona porque llega en el momento en que estás distraído. No hace falta ser experto: basta con desconfiar de la urgencia, comprobar el remitente y acostumbrarte a entrar siempre por la puerta oficial. Comparte esta guía con esa persona de tu familia que hace clic en todo — se la estás jugando a diario.