Skip to content

Blog

Qué es el Phishing: Tipos y Cómo Evitarlo

9 de septiembre de 2026 · Ciberseguridad · Phishing · Seguridad empresarial · Fraude

Qué es el phishing y cómo funciona

El phishing es un ataque de ciberseguridad en el que alguien se hace pasar por una persona o institución de confianza —tu banco, el SAT, un proveedor, hasta tu propio jefe— para engañarte y que entregues contraseñas, datos de tarjetas o acceso a sistemas de la empresa. El ataque casi siempre llega por correo, mensaje de texto o WhatsApp, con un enlace o archivo adjunto que lleva a una página falsa o instala software malicioso.

Lo que hace efectivo al phishing no es la tecnología detrás, sino la manipulación: el mensaje crea urgencia ("tu cuenta será suspendida"), miedo ("detectamos un cargo no reconocido") o confianza mal dirigida ("soy el director, necesito que hagas esta transferencia hoy"). Por eso ninguna empresa está exenta, sin importar su tamaño o industria.

Tipos de phishing más comunes

No todos los ataques de phishing se ven igual. Conocer las variantes ayuda a que tu equipo reconozca la amenaza sin importar el canal por el que llegue:

  • Phishing masivo por correo. El más común: correos genéricos enviados a miles de direcciones a la vez, simulando bancos, paqueterías o servicios populares.
  • Spear phishing. Ataques dirigidos a una persona específica, usando su nombre, puesto o proyectos reales para parecer legítimos. Requiere que el atacante investigue antes a su víctima.
  • Whaling. Una variante de spear phishing enfocada en directivos o dueños de negocio, porque tienen más poder de aprobación (transferencias, accesos, contratos).
  • Business Email Compromise (BEC). El atacante suplanta o compromete la cuenta de un ejecutivo o proveedor real para pedir una transferencia o cambio de datos bancarios, casi siempre con urgencia de por medio.
  • Smishing. La misma técnica pero por SMS, con enlaces cortos que llevan a páginas falsas de bancos, paqueterías o cobros pendientes.
  • Vishing. Phishing por llamada telefónica, donde el atacante se hace pasar por soporte técnico, un banco o una autoridad para obtener datos por voz.
  • Pharming. En vez de engañar al usuario con un mensaje, redirige el tráfico de un sitio legítimo hacia una copia falsa, sin que la víctima haga clic en nada sospechoso.

Señales de alerta para detectar un correo de phishing

La mayoría de los ataques de phishing comparten patrones que se pueden identificar antes de dar clic:

  • Remitente que casi coincide, pero no exactamente, con un dominio parecido al real (una letra cambiada, una extensión distinta).
  • Urgencia artificial: "actúa en las próximas 24 horas" o "tu cuenta será bloqueada hoy".
  • Enlaces que no coinciden con el texto visible; al pasar el cursor sobre el enlace, la dirección real es distinta a la que aparece escrita.
  • Solicitudes fuera de proceso, como pedir una transferencia por correo cuando la política interna exige aprobación en el sistema o por otro canal.
  • Archivos adjuntos inesperados, sobre todo con extensiones ejecutables o macros que el mensaje insiste en que actives.
  • Errores de redacción o formato que no corresponden al estilo habitual de la marca o persona que supuestamente escribe.
  • Peticiones de datos que la empresa real nunca pide por correo, como contraseñas completas o códigos de verificación.

Ninguna señal por sí sola confirma un ataque, pero dos o más juntas son motivo suficiente para verificar antes de actuar.

Phishing ejemplos reales que debes conocer

Ver ejemplos concretos ayuda a que el equipo reconozca el patrón la próxima vez:

  • Un correo que parece venir del SAT, avisando que hay una "devolución pendiente" y pidiendo entrar a un enlace para "confirmar tu CLABE".
  • Un mensaje que suplanta a un proveedor habitual, avisando que "cambiaron de cuenta bancaria" justo antes de una fecha de pago programada.
  • Un WhatsApp que parece de paquetería, con un enlace para "reprogramar la entrega" que en realidad pide datos de tarjeta.
  • Un correo que aparenta venir del director general, escrito desde un dominio casi idéntico, pidiendo a finanzas una transferencia urgente y confidencial.
  • Una llamada de un supuesto área de soporte de sistemas, pidiendo la contraseña para "resolver una falla" que en realidad no existe.

En todos estos casos el mecanismo es el mismo: generar confianza o urgencia para que la víctima actúe antes de pensar dos veces.

Cómo evitar el phishing en empresas: controles clave

Reducir el riesgo de phishing en una empresa combina tecnología, procesos y personas. Ningún control por sí solo es suficiente:

  • Autenticación multifactor (MFA) en correo, VPN y sistemas críticos. Aunque un atacante consiga la contraseña, sin el segundo factor no puede entrar.
  • Capacitación periódica con ejemplos reales y simulacros de phishing, no solo una charla al contratar a alguien. La memoria de estas señales se desgasta si no se refuerza.
  • Procesos de doble verificación para transferencias y cambios de datos bancarios, sobre todo cuando la solicitud llega por correo y con urgencia.
  • Filtros de correo y reputación de dominios que detecten remitentes falsificados antes de que el mensaje llegue a la bandeja de entrada.
  • Política de mínimo privilegio, para que una sola cuenta comprometida no dé acceso a todos los sistemas de la empresa.
  • Canal claro para reportar mensajes sospechosos, sin miedo a "molestar" al equipo de sistemas por una falsa alarma.

Estos controles funcionan mejor como parte de una estrategia integral de seguridad empresarial, donde la prevención de phishing se combina con detección de amenazas a nivel de red y de accesos.

Qué hacer si un empleado da clic en un enlace de phishing

Si alguien en tu equipo ya dio clic o entregó datos, el orden de las acciones importa más que la velocidad de una sola:

  1. Cambia la contraseña afectada de inmediato, desde un dispositivo que no esté comprometido, y actívala en cualquier otra cuenta donde se haya reutilizado.
  2. Activa MFA en esa cuenta si aún no lo tenía, y revisa si ya existe una sesión activa que no reconoces.
  3. Reporta el incidente al equipo de sistemas o al responsable de seguridad, aunque parezca un caso menor: entre más rápido se sepa, menos daño se puede hacer.
  4. Revisa la actividad reciente de la cuenta: correos enviados que no reconoces, reglas de reenvío automático agregadas sin permiso, accesos desde ubicaciones inusuales.
  5. Avisa a las personas o áreas que pudieran verse afectadas, sobre todo si el ataque venía disfrazado de un contacto interno, para que tampoco caigan en el mismo mensaje.
  6. Documenta lo ocurrido: qué mensaje llegó, qué se hizo clic, qué datos se entregaron. Esa información ayuda a mejorar los filtros y la capacitación futura.

Actuar con este orden no elimina el riesgo, pero sí reduce el tiempo que un atacante tiene acceso antes de que alguien lo detecte y lo cierre.

Preguntas frecuentes

Qué es el phishing y por qué es peligroso para las empresas

Es un ataque de ingeniería social en el que alguien se hace pasar por una fuente confiable para robar credenciales, datos financieros o acceso a sistemas. Es peligroso porque no depende de una falla técnica, sino de que una persona confíe y actúe sin verificar, lo que lo hace difícil de bloquear solo con tecnología.

Cuál es la diferencia entre phishing y spear phishing

El phishing masivo se envía sin personalización a miles de destinatarios, mientras que el spear phishing está dirigido a una persona específica, con datos reales sobre su puesto, proyectos o contactos que lo hacen parecer más creíble.

El antivirus es suficiente para evitar el phishing en empresas

No. El antivirus ayuda contra archivos maliciosos, pero la mayoría de los ataques de phishing buscan que la persona entregue datos directamente en una página falsa, algo que ningún antivirus puede evitar sin capacitación y controles como MFA.

Cómo sé si un correo de mi banco o del SAT es phishing

Verifica el dominio exacto del remitente, no des clic en enlaces del correo y entra directamente escribiendo la dirección oficial en el navegador. Ninguna institución seria pide contraseñas completas o códigos de verificación por correo o mensaje.

Qué tan seguido debe capacitarse a un equipo contra phishing

Lo ideal es reforzar la capacitación varias veces al año, combinada con simulacros de phishing internos, porque el reconocimiento de estas señales se desgasta con el tiempo si no se practica.


Si tu empresa quiere reducir el riesgo de phishing sin depender solo de que cada persona detecte el mensaje a tiempo, en AISDC diseñamos estrategias de seguridad empresarial que combinan controles técnicos, MFA y capacitación adaptada a cómo trabaja tu equipo. Conoce también qué es la ciberseguridad, la autenticación de dos factores y la ingeniería social como piezas del mismo problema.

¿Necesitas ayuda con esto en tu empresa? En AISDC desarrollamos la solución a la medida.

Hablar con AISDC