Phishing sin secretos

Formación práctica en seguridad para todo aquel que utilice el correo electrónico, un teléfono, aplicaciones de mensajería o sistemas empresariales.

◎ Nivel: fundación↻ julio de 2026
01

lo que aprenderás

  • reconocer signos comunes de phishing;
  • inspeccionar remitentes, enlaces, archivos adjuntos y códigos QR;
  • verificar solicitudes que involucren dinero, datos o inicio de sesión;
  • responder a indicaciones inesperadas de MFA;
  • informar un ataque y limitar el daño después de un error.
02

Por qué funciona el phishing

Los atacantes intentan hacer que las personas revelen credenciales, aprueben un inicio de sesión, transfieran dinero, abran un archivo, escaneen un código QR o instalen software. La IA facilita la creación de mensajes pulidos y personalizados, por lo que una ortografía perfecta no es prueba de autenticidad.

Correo electrónico y SMSphishing y smishing
Llamadas y vídeovishing y medios de inteligencia artificial
QR y sitios webquishing y inicio de sesión falso
Aplicaciones de mensajeríaEquipos, Slack y redes sociales

Fuentes: Panorama de amenazas de ENISA 2025 y CERT Polonia, junio de 2026.

03

Los atacantes explotan las emociones

⏱ Urgencia⚠ Miedo♛ Autoridad✦ Curiosidad♥ Utilidad⌁ Oportunidad◐ Secreto↻ Rutina

Presión + secretismo + una petición inusual Es una advertencia particularmente fuerte.

04

Señales de advertencia

Remitente

  • inspeccionar la dirección completa, no el nombre para mostrar;
  • busque letras cambiadas;
  • Note un cambio repentino en el estilo de escritura.
anna@company.com
anna@cornpany.com

Mensaje

  • amenazas, urgencia o secreto;
  • una cuenta bancaria modificada;
  • solicitudes de contraseñas, MFA o acceso remoto.

Enlace

  • obtener una vista previa sin hacer clic;
  • leer el dominio real desde la derecha;
  • un candado no hace que un sitio sea honesto.
microsoft.customer-help.example

Adjunto y QR

  • no habilite macros ni edición;
  • cuidado con los archivos ZIP, HTML y ejecutables;
  • no inicies sesión a través de un QR inesperado.

MINI RETO

¿Cuántas señales de alerta puedes detectar?

De: CEO <tablero@sentlvaro-support.ejemplo>
Sujeto: CONFIDENCIAL: pago necesario en 20 minutos

Estoy en una reunión. No llames. Compra tarjetas de regalo y envíame los códigos. Urgente.

revelar la respuesta

Al menos seis: un dominio similar, urgencia, secreto, una solicitud inusual, eludir el procedimiento y bloquear la verificación independiente.

DETENER – VERIFICAR – INFORMAR

01

DETENER

No haga clic, responda, escanee el código QR ni abra el archivo adjunto.

02

CONTROLAR

Llama a un número conocido, inicia un nuevo mensaje o abre la aplicación oficial. Nunca utilice los datos de contacto proporcionados en el mensaje sospechoso.

03

INFORME

Utilice el botón de informes de su organización o comuníquese con TI. Mantenga el mensaje disponible para su análisis.

05

Dinero, datos e identidad

Verifique de forma independiente los cambios en los datos bancarios, los pagos urgentes, las tarjetas de regalo, las criptomonedas, las listas de clientes y todas las solicitudes para eludir la aprobación. El estilo de voz, vídeo y escritura se puede forjar con IA.

  • volver a llamar usando un número que ya conoce;
  • aplicar el principio de los cuatro ojos;
  • seguir la aprobación formal incluso para una aparente solicitud ejecutiva.
06

Contraseñas, claves de acceso y MFA

Utilice contraseñas únicas y un administrador de contraseñas aprobado. Nunca ingrese credenciales después de seguir un mensaje inesperado o compartir un código MFA. FIDO/WebAuthn resistente al phishing, como una clave de acceso o una clave de seguridad, ofrece la protección más sólida.

Orientación de CISA sobre MFA

07

¿Qué pasa si haces clic?

solo abrí el enlace

Cierra la página, no descargues nada y dile a TI la hora y el dispositivo involucrado.

Ingresé credenciales o un código MFA

Repórtalo inmediatamente, cambia la contraseña a través del sitio oficial, actualiza las contraseñas reutilizadas y cierra sesión en sesiones desconocidas.

Abrí un archivo o instalé un software

Deje de usar el dispositivo, conserve las pruebas y siga las instrucciones de su equipo de TI.

Transferí dinero o compartí datos de la tarjeta

Póngase en contacto con el banco y su organización de inmediato, conserve las pruebas y denuncie el presunto delito.

El silencio es la peor respuesta. Un informe rápido puede detener un ataque. Los errores deben conducir al apoyo y al aprendizaje, no a la culpa.