LABORATORIO
Core Principiante

Lección 4: Phishing y malware

Lección 4 · 9 min · Amenazas

La mayoría de los hackeos no son magia ni código indescifrable: alguien te engaña para que abras la puerta tú mismo. Se llama phishing y es la vía de entrada número uno. En esta lección entrenarás el ojo para olerlo a distancia, con un test de casos reales.

Phishing: el engaño que funciona

Un phishing es un mensaje (correo, SMS, WhatsApp, incluso una llamada) que se hace pasar por alguien de confianza —tu banco, Netflix, Correos, Hacienda— para que pinches un enlace, descargues algo o entregues tus datos. No necesita ser perfecto: se manda a cientos de miles de personas sabiendo que un pequeño porcentaje picará. Por suerte, casi siempre lleva las mismas señales. Apréndetelas y lo detectarás en segundos.

!urgencia !dominio raro !pide tu clave

Las cuatro señales que lo delatan

  • Urgencia o miedo. "Tu cuenta será suspendida", "pago rechazado", "última oportunidad", "se ha detectado un acceso sospechoso". Te meten prisa para que actúes sin pensar. Una empresa seria no te amenaza con cancelarte en 24 horas por correo.
  • Remitente o dominio raro. Mira siempre lo que va justo antes de la primera barra "/". netflix-cuenta.info no es netflix.com; correos.envio-seguimiento.net no es correos.es. Los estafadores registran dominios parecidos para colártela de un vistazo.
  • Te piden datos que nadie pide. Tu PIN, tu contraseña completa, un código que te acaba de llegar por SMS. Ni tu banco, ni Hacienda, ni una tienda te piden eso por mensaje. Jamás.
  • Enlaces y adjuntos inesperados. Una factura que no esperabas, un "paquete retenido", un documento para "verificar". Ante la duda, no pinches: el adjunto puede traer malware y el enlace una web falsa que copia la real.

El mismo truco viaja por SMS (lo llaman smishing), por llamada (vishing) y hasta por códigos QR pegados en la calle. Cambia el canal, pero las señales son las mismas. Y aquí está lo bueno: la teoría es fácil, el ojo se entrena practicando. Vamos a ello.

¿Sabrías detectar el fraude?
Tres mensajes reales. Decide si es fiable o fraude y descubre las señales.
De: Netflix <no-reply@netflix-cuenta.info>
"Tu cuenta ha sido suspendida por un problema de pago. Verifica tus datos en las próximas 24h o se cancelará: http://netflix-cuenta.info/verificar"
SMS: "BBVA: detectamos un acceso sospechoso. Para bloquearlo, confirma tu clave de firma respondiendo a este mensaje con tu PIN."
De: Amazon <envios@amazon.es>
"Tu pedido #404-7782 ha sido enviado. Puedes seguir el envío desde tu cuenta en amazon.es. No respondas a este correo."
Regla de oro: ante la duda, no pinches el enlace del mensaje. Abre tú la web oficial escribiendo la dirección a mano o desde tu app. Si el aviso era real, lo verás ahí igual; si no aparece, era falso. Es el hábito que más fraudes evita, y no cuesta nada.
Protección frente a llamadas y webs fraudulentas de NordVPN
Capa extra de protección

Threat Protection de NordVPN

Por muy bueno que sea tu ojo, una red de seguridad ayuda: nadie acierta el 100% de las veces. Threat Protection (incluida en NordVPN) bloquea webs maliciosas y de phishing antes de que carguen, frena rastreadores y anuncios, y analiza tus descargas en busca de malware. Funciona incluso sin la VPN conectada, como un filtro de fondo.

Ver NordVPN con Threat Protection 30 días de garantía de devolución
Enlace de afiliado: si contratas desde aquí, m8d.io recibe una comisión sin coste adicional para ti. Ninguna herramienta sustituye al sentido común, pero ayuda a frenar lo que se te escape.
Idea clave
  • El phishing juega con la urgencia. Si un mensaje te mete prisa o miedo, sospecha por defecto.
  • Comprueba el dominio (lo de antes de la primera "/") y no des nunca PIN ni contraseñas por mensaje, llamada o SMS.
  • Ante la duda, entra tú a la web oficial por tu cuenta. Un bloqueador de amenazas es tu red de seguridad para lo que se te escape.