Saltar al contenido

¿Qué es el phishing y cómo funciona?

qué es el phishing y cómo funciona

Cada día recibes decenas de mensajes: correos, SMS, notificaciones. La mayoría son inofensivos. Pero uno de ellos podría estar diseñado para engañarte con precisión quirúrgica, usando tu nombre, el logo de tu banco y una urgencia que te paraliza. Antes de que termines de leer este párrafo, alguien en algún lugar del mundo acaba de caer. Eso tiene un nombre: phishing.

phishing

¿Qué es el phishing?

El phishing es una técnica de ingeniería social diseñada para engañarte y conseguir que entregues voluntariamente información confidencial: contraseñas, datos bancarios, números de tarjeta o credenciales de acceso. No ataca tu dispositivo directamente. Ataca tu criterio, tu confianza y tu tendencia a actuar rápido cuando algo parece urgente. Comprender esto es fundamental para entender por qué sigue siendo tan efectivo.

El atacante se hace pasar por una entidad que conoces y en la que confías: tu banco, una empresa de mensajería, una red social o incluso un compañero de trabajo. Te dirige a una página web falsa —visualmente idéntica a la original— donde introduces tus datos creyendo que estás en un sitio legítimo. En ese momento, la información cae directamente en manos del ciberdelincuente.

Qué es el phishing: definición y mecánica del engaño digital Ilustración que explica qué es el phishing mostrando al atacante, el mensaje falso, la víctima y el robo de datos en cuatro pasos. ¿Qué es el phishing? 🎣 Atacante Crea el engaño y lo distribuye ✉️ Mensaje falso Correo, SMS o llamada 👤 Víctima Confía y hace clic en el enlace 🔓 Datos robados El phishing explota tres mecanismos psicológicos: Urgencia «Tu cuenta será bloqueada en 24 horas» Confianza Logo y diseño idéntico al original Miedo «Se detectó actividad sospechosa» soloingenieria.org — Ingeniería en ciberseguridad

Origen del término y por qué se llama así

La palabra phishing viene del inglés fishing, que significa «pescar». Los ciberdelincuentes lanzan anzuelos —mensajes fraudulentos— y esperan a que alguien pique. La «ph» inicial en lugar de la «f» es una convención heredada de la cultura hacker de los años noventa, que gustaba de reescribir palabras con ese estilo. El primer uso documentado del término data de mediados de los noventa, cuando los atacantes comenzaron a suplantar a America Online para robar credenciales de acceso.

¿Cómo engaña el phishing a sus víctimas?

El phishing no explota fallos técnicos en tu sistema operativo ni en tus aplicaciones. Explota sesgos psicológicos muy concretos: la urgencia que te impide pensar con calma, la autoridad que te lleva a obedecer sin cuestionar y la confianza que depositas en marcas que reconoces. Un mensaje bien construido puede convencer incluso a personas con experiencia en tecnología, porque el engaño está diseñado para parecer completamente legítimo.

¿Cómo funciona un ataque de phishing paso a paso?

Detrás de cada ataque de phishing hay una secuencia planificada. No es un proceso aleatorio ni improvisado. Los ciberdelincuentes siguen una cadena de pasos que maximiza la probabilidad de que la víctima actúe antes de que tenga tiempo de sospechar. Conocer esa cadena te da ventaja desde el primer mensaje.

1
Selección del objetivo
El atacante elige si lanzará un ataque masivo (a miles de personas al azar) o uno dirigido (a una persona o empresa específica). Cuanto más dirigido, más peligroso y difícil de detectar.
2
Construcción del señuelo
Se clona el diseño de una entidad conocida: su logo, colores, tipografía y tono de escritura. El mensaje se redacta para generar urgencia o miedo. Hoy, la inteligencia artificial permite crear textos sin errores ortográficos y con una personalización muy precisa.
3
Envío del anzuelo
El mensaje se distribuye por correo electrónico, SMS, llamada telefónica o redes sociales. En ataques masivos se envían millones de mensajes; incluso si solo responde una fracción pequeña, el resultado es rentable para el atacante.
4
Captura de datos
La víctima hace clic en el enlace y llega a una página web falsa diseñada para parecerse al sitio legítimo. Al introducir sus credenciales, los datos van directamente al atacante, que los usa en tiempo real o los vende en mercados ilegales.
5
Explotación o venta
Con los datos obtenidos, el atacante puede vaciar cuentas bancarias, suplantar la identidad de la víctima, acceder a sistemas corporativos o revender la información en la dark web a otros delincuentes.

Tipos de phishing más comunes

El phishing no tiene una sola forma. Con los años, los atacantes han adaptado la técnica a distintos canales y objetivos, creando variantes con características propias. Conocer cada tipo te ayuda a identificar el riesgo antes de que el daño esté hecho, independientemente del canal por el que te llegue el mensaje.

Phishing por correo electrónico

Es la forma más extendida y la que originó el término. Los atacantes envían correos que imitan a empresas conocidas: bancos, plataformas de streaming, tiendas online o servicios gubernamentales. El mensaje incluye un enlace que lleva a una página fraudulenta diseñada para capturar tus credenciales. Aunque es la variante más antigua, sigue siendo eficaz porque el volumen de envíos es masivo y siempre hay personas que no detectan las señales de alerta.

Spear phishing: el ataque dirigido

A diferencia del phishing masivo, el spear phishing va dirigido a una persona concreta. El atacante investiga previamente a su víctima usando redes sociales, LinkedIn u otras fuentes públicas, y elabora un mensaje personalizado que menciona su nombre, su empresa o situaciones reales de su entorno. Ese nivel de detalle hace que el engaño sea mucho más difícil de detectar, incluso para alguien con conocimientos de ciberseguridad.

Smishing: phishing por SMS

El smishing combina «SMS» y «phishing» para describir ataques que llegan por mensaje de texto al móvil. Los atacantes se aprovechan de que los usuarios tienden a confiar más en los SMS que en los correos electrónicos, ya que los asocian con notificaciones legítimas de sus bancos o servicios. El mensaje suele contener un enlace acortado que oculta la URL real, lo que dificulta reconocer que el destino es fraudulento.

Vishing: phishing por llamada de voz

El vishing usa llamadas telefónicas reales. El atacante se hace pasar por un representante de soporte técnico, de un banco o de una administración pública y, mediante presión verbal, intenta que reveles contraseñas, números de tarjeta o datos personales. Su mayor peligro reside en que hay una persona al otro lado que adapta el discurso en tiempo real según tus respuestas, lo que lo hace especialmente convincente.

Pharming y clone phishing

El pharming redirige a la víctima a un sitio falso aunque escriba la dirección correcta en el navegador, manipulando la resolución de nombres de dominio. El clone phishing, en cambio, copia un correo legítimo que ya recibiste —como una factura o una confirmación de pedido—, reemplaza el enlace original por uno malicioso y te lo reenvía como si fuera una actualización o una corrección del mensaje anterior. Ambas variantes son difíciles de detectar porque parten de algo que ya conoces.

Tipos de phishing: email, spear, smishing, vishing, pharming y clone Mapa visual de los seis tipos de phishing más comunes con su canal de ataque y característica principal. Tipos de phishing ✉️ Email Masivo • correo electrónico Enlace a página falsa 🎯 Spear phishing Dirigido • muy personalizado Difícil de detectar 📱 Smishing Por SMS • enlace malicioso Alta tasa de apertura 📞 Vishing Llamada telefónica Presión verbal en tiempo real 🌐 Pharming Redirige sin clic aparente Manipula DNS 📋 Clone phishing Copia un correo real Sustituye enlace legítimo soloingenieria.org — Ingeniería en ciberseguridad

Señales que delatan un mensaje de phishing

Los ataques de phishing dejan pistas reconocibles si sabes qué buscar. Aprender a leer esas señales te da tiempo para reaccionar antes de hacer clic en algo que no debes. Ninguna entidad legítima te pedirá datos sensibles por correo electrónico, SMS o llamada sin que tú hayas iniciado el contacto.

  • Dominio del remitente alterado: El correo puede venir de «soporte@banco-segurod.com» en lugar de «soporte@bancoseguro.com». Una letra cambiada o un guion añadido son suficientes para crear un dominio falso.
  • Urgencia artificial: Frases como «Tu cuenta será suspendida en 24 horas» o «Acción inmediata requerida» están diseñadas para que actúes sin pensar. La prisa es la mejor aliada del atacante.
  • Enlace que no coincide con el texto: Al colocar el cursor sobre un enlace (sin hacer clic), puedes ver la URL real en la barra inferior del navegador. Si no coincide con la entidad que dice ser el remitente, es una señal de alarma.
  • Solicitud de datos que una empresa nunca pediría: Ningún banco ni servicio legítimo te pedirá que confirmes tu contraseña completa, tu número PIN o un código de verificación por correo o SMS.
  • Archivos adjuntos inesperados: Facturas, comprobantes o documentos que no esperabas y que te piden abrir o descargar pueden contener malware oculto que se instala en el momento de abrirlos.
  • Saludo genérico: Los mensajes legítimos de tu banco o proveedor suelen incluir tu nombre. Frases como «Estimado cliente» o «Querido usuario» son habituales en campañas masivas de phishing.

¿Qué pasa si caes en un ataque de phishing?

Caer en un ataque de phishing no es una cuestión de imprudencia o falta de inteligencia. Las consecuencias pueden ser inmediatas y de gran alcance, tanto a nivel personal como en entornos corporativos. Actuar rápido en los primeros minutos después de darte cuenta puede marcar la diferencia entre un susto y un daño grave.

🔑 Robo de credenciales
El atacante accede a tu correo, redes sociales o banca online. Puede cambiar tus contraseñas y bloquearte el acceso a tus propias cuentas en minutos.
💳 Fraude financiero
Si los datos robados incluyen información bancaria o de tarjetas, los atacantes pueden realizar compras, transferencias o retiradas de efectivo en cuestión de horas.
🪪 Suplantación de identidad
Con tus datos personales, el atacante puede solicitar créditos, abrir cuentas o cometer delitos en tu nombre. Resolver una suplantación de identidad puede llevar meses.
🏢 Impacto en la empresa
En entornos corporativos, un solo empleado que cae en phishing puede abrir la puerta a toda la red de la organización, exponiendo datos de clientes y sistemas internos.

Si sospechas que has caído en un ataque, los pasos inmediatos son claros: cambia las contraseñas afectadas desde un dispositivo diferente, activa la autenticación en dos pasos, contacta con tu banco si hay datos financieros comprometidos e informa al departamento de ciberseguridad de tu empresa si el ataque ocurrió en un entorno laboral. La velocidad de respuesta es determinante.

¿Cómo protegerte del phishing?

La protección frente al phishing no depende de una sola medida, sino de combinar hábitos, herramientas y criterio. Ninguna solución técnica por sí sola es suficiente si la persona que usa el sistema no está formada para reconocer un intento de engaño. La defensa más sólida combina tecnología y conocimiento aplicado en el día a día.

  • Activa la autenticación multifactor (MFA): Añade una segunda capa de verificación al inicio de sesión. Así, aunque el atacante obtenga tu contraseña, no podrá acceder a tu cuenta sin ese segundo factor de confirmación.
  • Verifica siempre el remitente: Antes de hacer clic en cualquier enlace o abrir un adjunto, comprueba que la dirección de correo del remitente coincide exactamente con el dominio oficial de la empresa.
  • No actúes bajo presión artificial: Si un mensaje te exige actuar «ahora mismo» o amenaza con consecuencias graves, tómate un momento. El tiempo es tu aliado. Ninguna entidad legítima penalizará que tardes diez minutos en verificar.
  • Usa un gestor de contraseñas: Estas herramientas solo autocompletan credenciales en el dominio correcto, por lo que si llegas a una página falsa, el gestor no rellenará nada: una señal de alerta automática.
  • Mantén el software actualizado: Los navegadores y sistemas operativos actualizados incluyen mecanismos de detección de sitios fraudulentos que bloquean muchas páginas de phishing antes de que llegues a verlas.
  • Consulta fuentes de referencia en ciberseguridad: Organismos como el Instituto Nacional de Ciberseguridad (INCIBE) publican alertas actualizadas sobre campañas de phishing activas en España.

Comprender las vulnerabilidades informáticas que el phishing explota te permite entender por qué algunas medidas son más efectivas que otras. No se trata de desconfiar de todo, sino de desarrollar el hábito de verificar antes de actuar.

Cómo protegerte del phishing: cinco capas de defensa recomendadas Diagrama de cinco capas de protección contra el phishing: MFA, verificación, formación, software y gestor de contraseñas. Tus capas de defensa contra el phishing 🔐 MFA Segundo factor de verificación Esencial 🔍 Verificar Remitente y enlace real Hábito clave 🎓 Formación Reconocer señales de alerta Muy efectiva 🛡️ Software Actualizado y con filtros Complementario 🗝️ Gestor de contraseñas Inteligente soloingenieria.org — Ingeniería en ciberseguridad

El phishing con inteligencia artificial: la nueva amenaza

Durante años, detectar un correo de phishing era relativamente sencillo: errores ortográficos, redacción torpe y un tono que sonaba forzado. Esas señales han dejado de ser fiables. La inteligencia artificial permite a los atacantes generar mensajes impecables, personalizados y adaptados al tono y estilo de comunicación de la entidad que suplantan, sin ningún error visible.

Los deepfakes de voz y vídeo han llegado al phishing en forma de llamadas y videollamadas fraudulentas donde la persona al otro lado tiene la voz y el aspecto de alguien de confianza. Los ataques con IA son más cortos, más precisos y mucho más difíciles de descartar a simple vista. Esta evolución convierte la formación continua y el criterio propio en la barrera más importante, porque la tecnología sola ya no puede filtrarlos todos.

«Las organizaciones que trabajan para garantizar el uso seguro de las aplicaciones necesitan contar con una seguridad de datos actualizada.» — Netskope Threat Labs, 2025

La ciberdelincuencia ha encontrado en la IA una herramienta que reduce el coste y el tiempo necesarios para lanzar ataques de alta calidad a escala masiva. Los profesionales de la ingeniería en ciberseguridad trabajan para desarrollar contramedidas a la misma velocidad, pero el punto más vulnerable sigue siendo la persona que recibe el mensaje. Marcos normativos como la norma ISO 27001 incorporan requisitos de formación y concienciación precisamente porque el factor humano es el eslabón más difícil de proteger solo con tecnología.

El phishing potenciado por inteligencia artificial: cómo ha evolucionado el ataque Comparativa entre el phishing tradicional y el phishing con IA, mostrando las diferencias en personalización, detección y alcance. Phishing tradicional vs. Phishing con IA 🐟 Phishing tradicional Redacción genérica Saludos impersonales, errores frecuentes Fácil de detectar Señales visibles para usuarios con experiencia Envío masivo Millones de correos, baja tasa de éxito Suplantación básica Logo + texto estándar sin personalizar 🤖 Phishing con IA Redacción perfecta y personalizada Incluye nombre, empresa y contexto real Muy difícil de detectar Sin señales evidentes incluso para expertos Ataques dirigidos a escala Personalización masiva con coste bajo Deepfakes de voz y vídeo Suplantación visual y auditiva convincente soloingenieria.org — Ingeniería en ciberseguridad

Saber identificar un correo de phishing es hoy más necesario que nunca, precisamente porque los indicadores tradicionales ya no son suficientes. La concienciación activa es la única medida que evoluciona al mismo ritmo que el ataque.

Preguntas frecuentes

¿Cuál es la diferencia entre phishing y spam?

El spam es correo no deseado con fines publicitarios o molestos, pero generalmente inofensivo. El phishing, en cambio, es un ataque deliberado con el objetivo de robarte información sensible o dinero. Todo phishing puede llegar como spam, pero no todo spam es phishing. La diferencia clave está en la intención: el spam busca llamar tu atención con publicidad; el phishing busca engañarte para que entregues algo de valor real.

¿Puede el phishing afectar a teléfonos móviles?

Completamente. El smishing (por SMS) y el vishing (por llamada) son variantes del phishing diseñadas específicamente para dispositivos móviles. Además, las redes sociales, aplicaciones de mensajería y correos accedidos desde el móvil son también canales habituales. Los teléfonos móviles no son más seguros que los ordenadores frente al phishing; en muchos casos son más vulnerables porque los usuarios tienden a revisar y responder mensajes con menos atención que en un escritorio.

¿Qué hacer si recibo un correo de phishing?

Lo más importante es no hacer clic en ningún enlace ni descargar ningún archivo adjunto. Márcalo como phishing o spam en tu cliente de correo para que el filtro aprenda a detectar mensajes similares. Si el correo suplanta a una empresa o institución real, puedes notificárselo directamente a través de sus canales oficiales. En España, también puedes reportarlo al INCIBE mediante su servicio de ayuda en ciberseguridad disponible en su web oficial.

¿Qué información roban los atacantes en un ataque de phishing?

Depende del objetivo del ataque, pero los datos más frecuentemente robados son credenciales de acceso (usuario y contraseña), datos bancarios y de tarjetas de crédito, números de documento de identidad, respuestas a preguntas de seguridad y códigos de verificación en dos pasos. En ataques dirigidos a empresas, también se buscan credenciales corporativas que permitan acceder a sistemas internos, correos de empleados o bases de datos de clientes.

¿El antivirus protege contra el phishing?

El antivirus ayuda, pero no es suficiente por sí solo. La mayoría de los antivirus modernos incluyen módulos de detección de sitios web fraudulentos y filtros de correo, pero el phishing no siempre involucra archivos maliciosos. Un ataque de phishing puede completarse sin instalar ningún programa en tu dispositivo, simplemente consiguiendo que introduzcas tus datos en una página falsa. La formación y el criterio propio siguen siendo la barrera más efectiva.

¿El phishing solo llega por correo electrónico?

No. Aunque el correo electrónico fue el canal original, hoy el phishing llega por SMS, llamadas telefónicas, mensajes en redes sociales, aplicaciones de mensajería como WhatsApp o Telegram, códigos QR maliciosos e incluso anuncios en buscadores. Cualquier canal de comunicación digital puede convertirse en vector de un ataque de phishing, por lo que el hábito de verificar antes de actuar debe aplicarse independientemente del medio por el que llegue el mensaje.

¿Cómo sé si un enlace es seguro antes de hacer clic?

En un ordenador, coloca el cursor sobre el enlace sin hacer clic: en la barra inferior del navegador aparecerá la URL real a la que te llevará. Comprueba que el dominio coincide exactamente con la entidad que lo envía. En el móvil, mantén pulsado el enlace para ver la URL completa antes de abrirla. Desconfía de URLs acortadas o dominios con pequeñas variaciones (letras cambiadas, guiones añadidos o extensiones inusuales). Si tienes dudas, accede directamente al sitio escribiendo la dirección en el navegador.

que es el phishing

Conclusión

El phishing es una de las amenazas digitales más extendidas porque no ataca tus sistemas, te ataca a ti. Se apoya en la confianza, la urgencia y el miedo para conseguir que entregues información valiosa sin darte cuenta. Entender su mecánica es el primer paso real para no caer en ella.

Has visto cómo funciona un ataque paso a paso, qué variantes existen según el canal que usan y qué señales puedes identificar antes de hacer clic. Aplicar estos conocimientos en tu rutina digital —verificar remitentes, no actuar bajo presión, activar la autenticación multifactor— reduce tu exposición de forma significativa sin necesitar conocimientos técnicos avanzados.

La ciberseguridad es un campo en constante movimiento y cuanto más profundices en él, más herramientas tendrás para protegerte. Este sitio web cuenta con más recursos sobre ingeniería en ciberseguridad que te ayudarán a seguir construyendo ese conocimiento de forma progresiva y práctica.

Sigue aprendiendo:

ingeniero jhonatan chambi

Jhonatan Chambi

Soy ingeniero con amplia experiencia en el desarrollo de proyectos y la divulgación de temas de ingeniería.

A lo largo de mi carrera he aprendido que compartir el conocimiento es fundamental para el crecimiento profesional y personal. Por eso, me esfuerzo en crear contenido útil y accesible para quienes desean adentrarse en el mundo de la ingeniería.

¡Haz clic para puntuar esta entrada!
(Votos: 1 Promedio: 5)