Celular con un mensaje sospechoso que amenaza con bloquear una cuenta y solicita confirmar datos.
OGRIH · Seguridad digital para negocios

Un mensaje puede parecer de tu banco, una paquetería o una red social. Antes de hacer clic, aprende a reconocer el engaño y a proteger tu dinero, tus cuentas y tu negocio.

Celular con un mensaje sospechoso que amenaza con bloquear una cuenta y solicita confirmar datos.

¿Qué es el phishing?

El phishing es una técnica de engaño en la que los delincuentes se hacen pasar por una empresa, institución o persona de confianza para obtener información, acceso a tus cuentas o dinero. Puede llegar por correo, mensajes de texto, WhatsApp o llamadas, y llevarte a una página falsa o a descargar un archivo dañino.

El mensaje puede parecer una alerta bancaria, una notificación de paquetería o una solicitud de un proveedor. Su objetivo es que actúes antes de verificar. Para un negocio, el riesgo también incluye perder acceso a redes sociales o exponer información de clientes.

La guía del National Cyber Security Centre sobre phishing explica cómo estos engaños buscan obtener datos o dirigir a las víctimas a sitios maliciosos.

↑ Volver al inicio

Cómo puede presentarse el engaño

Estos son ejemplos ilustrativos, no mensajes oficiales:

  • “Tu paquete no pudo entregarse. Actualiza tu dirección y paga una pequeña tarifa”.
  • “Detectamos un problema con tu cuenta. Ingresa aquí para resolverlo”.
  • “Necesitamos confirmar los datos de tu tarjeta para procesar esta factura”.
  • “Te envié un código por error. ¿Me lo compartes?”.

Recibir un mensaje cuando sí esperas un paquete o una factura no lo vuelve auténtico. La FTC advierte sobre engaños que utilizan entregas y problemas de cuentas como pretexto.

Dueño de una boutique revisando un mensaje falso sobre un paquete retenido.
↑ Volver al inicio

7 señales de alerta que debes revisar

Abre cada señal para conocer qué revisar. Una pista aislada no confirma un fraude; verifica la solicitud por un canal independiente.

1. Presión para actuar inmediatamente

Las amenazas de bloqueo o las exigencias de pago urgente buscan reducir el tiempo que dedicas a comprobar la solicitud. Haz una pausa y verifica por otro canal.

2. Solicitudes de información sensible

Desconfía si alguien pide contraseñas, NIP, códigos de verificación o datos bancarios en una conversación inesperada. No entregues a otra persona el código que utilizas para entrar a una cuenta.

3. Remitentes o enlaces que no reconoces

Revisa la dirección completa del remitente y el destino del enlace. Que aparezca el nombre de una marca no basta: comprueba que el dominio coincide con su sitio oficial. Si tienes dudas, entra por tu cuenta desde la aplicación o una dirección conocida.

4. Redacción extraña

Las faltas pueden alertarte, pero un mensaje bien escrito también puede ser fraudulento.

5. Beneficios inesperados

Un premio no solicitado o una oferta extraordinaria merece comprobación antes de proporcionar información o dinero.

6. Códigos o permisos que no solicitaste

Introduce códigos únicamente en el proceso oficial que tú comenzaste. No los entregues a otra persona ni apruebes accesos desconocidos.

7. Archivos inesperados

Una supuesta factura o comprobante puede ser el pretexto para que descargues contenido malicioso. Confirma su procedencia antes de abrirlo.

Un logo, tu nombre o una redacción cuidada tampoco prueban autenticidad. Los delincuentes pueden utilizar información publicada en redes para personalizar sus mensajes.

Cuatro señales de alerta en un correo: remitente, urgencia, datos sensibles y enlace por verificar.
↑ Volver al inicio

Cómo verificar un mensaje antes de actuar

No uses el teléfono ni el enlace del mensaje sospechoso para comprobarlo. Abre la aplicación oficial o contacta a la empresa mediante datos que ya conozcas.

Si parece provenir de un contacto, confirma en una conversación independiente. La FTC explica cómo reconocer y evitar estas estafas.

Haz una pausa

No respondas bajo presión ni utilices el enlace para confirmar el aviso.

Abre el canal oficial

Entra desde la aplicación o una dirección que ya conozcas.

Confirma por separado

Llama a tu contacto usando el número guardado previamente.

Decide después de verificar

Si no puedes comprobar la solicitud, no compartas información ni pagues.

↑ Volver al inicio

Recomendaciones para protegerte y proteger tu negocio

  • Activa la autenticación de dos factores en correo, redes y otras cuentas importantes.
  • Mantén actualizados tu teléfono, computadora y programas de seguridad.
  • Conserva copias de seguridad de la información de tu negocio.
  • Utiliza contraseñas diferentes para tus cuentas.
  • Como regla interna, confirma los cambios de cuenta bancaria de proveedores mediante un contacto previamente verificado antes de pagar.
  • Acuerda con tu equipo cómo reportar mensajes sospechosos. Facilita que avisen rápidamente, incluso si alguien ya hizo clic.

Puedes ampliar las medidas preventivas en las recomendaciones de la FTC para protegerte del phishing.

No toda estafa digital es phishing: una venta inexistente o un supuesto familiar que pide dinero también pueden ser engaños sin buscar credenciales. Un correo con dominio propio tampoco evita el phishing; necesita protección.

Cuando estén disponibles, las llaves de seguridad y claves de acceso compatibles con FIDO/WebAuthn ofrecen autenticación resistente al phishing. Las apps de autenticación añaden protección, pero sus códigos también pueden ser obtenidos mediante engaño. Consulta CISA: autenticación resistente al phishing.

Dueña de una boutique junto a una pantalla ilustrativa con la verificación en dos pasos activada.

Checklist para tu negocio

Marca las medidas que ya tienes listas:

Lista de autoevaluación: no solicita datos ni guarda tus respuestas.

↑ Volver al inicio

Qué hacer si ya interactuaste con el mensaje

Selecciona la situación que corresponde a lo ocurrido. Si hubo un pago o exposición de datos bancarios, contacta al proveedor financiero de inmediato.

Si solo abriste el enlace

Cierra la página y no introduzcas información. Abrirla no demuestra por sí solo que hayan robado tu cuenta. Revisa si hubo descargas y, si sospechas que se instaló contenido malicioso, actualiza tu programa de seguridad y realiza un análisis. En un equipo del trabajo, informa a quien gestione la tecnología.

Si compartiste una contraseña o un código

Entra por el canal oficial desde un dispositivo confiable. Cambia la contraseña comprometida y cualquier otra cuenta donde la hayas reutilizado. Si perdiste el acceso, utiliza la recuperación oficial de la plataforma.

Cierra las sesiones abiertas, revisa tus datos de recuperación y activa la verificación en dos pasos. En el correo, comprueba que no existan reglas de reenvío desconocidas. Si enviaron mensajes desde tu cuenta, avisa a tus contactos. Consulta la guía de la FTC para recuperar cuentas comprometidas.

Si compartiste datos financieros o pagaste

Contacta inmediatamente al banco o proveedor de pago por sus canales oficiales. Explica lo ocurrido y pregunta por el bloqueo de la tarjeta, la revisión de operaciones y las posibilidades de detener o recuperar el pago. La devolución del dinero no está garantizada.

Conserva capturas, comprobantes, fechas y datos del destinatario. En México, puedes solicitar orientación a CONDUSEF para problemas con servicios financieros y denunciar ante la autoridad competente. En Estados Unidos, puedes reportar en ReporteFraude.ftc.gov. La FTC también ofrece una guía sobre qué hacer después de una estafa.

Si instalaste software o concediste acceso remoto

Interrumpe el acceso y busca asistencia técnica confiable para revisar el dispositivo. Protege tus cuentas desde otro equipo confiable y comunica el incidente al responsable de tecnología de tu negocio.

Para reportar delitos por internet en Estados Unidos, también puedes acudir al IC3 del FBI. En México, la Guardia Nacional publica el 088 como canal de orientación para presentar denuncias por ciberdelitos. La llamada no sustituye la denuncia formal.

Guía de acciones según los datos compartidos o el acceso concedido durante un fraude.
↑ Volver al inicio

Preguntas frecuentes

¿El phishing solo llega por correo?

No. También puede utilizar mensajes y llamadas. Los ataques por SMS suelen llamarse smishing; los realizados por voz, vishing.

¿Si conozco al remitente puedo confiar?

No automáticamente. Confirma solicitudes inesperadas por un canal independiente, especialmente si implican información sensible o dinero.

¿La verificación en dos pasos elimina el riesgo?

No. Añade protección, pero debes seguir verificando las solicitudes y evitar compartir códigos o aprobar accesos que no iniciaste.

¿Hacer clic significa que ya me hackearon?

No necesariamente. La respuesta depende de si compartiste datos, descargaste contenido o concediste acceso. Revisa lo ocurrido y aplica las medidas correspondientes.

¿Siempre puedo recuperar el dinero?

No. Actuar rápido puede ayudar, pero depende del medio de pago y del caso. Contacta al proveedor para que revise las opciones.

¿Qué hago con el mensaje sospechoso?

Repórtalo en la plataforma. Si necesitas pruebas, consérvalas antes de eliminarlo. No compartas el enlace como si fuera una recomendación legítima.

↑ Volver al inicio

La confianza digital también se construye

En OGRIH Marketing & Consulting LLC promovemos una comunicación clara entre negocios y clientes. Publicar tus canales oficiales y explicar cómo atiendes consultas y pagos ayuda a que las personas sepan dónde verificar una solicitud.

Antes de hacer clic, compartir un código o transferir dinero, detente y comprueba. Esa pausa puede proteger tu información y tu negocio.

OGRIH Marketing & Consulting LLC — Marketing que deja huella.

WhatsApp EE. UU.: +1 786 402 5342 · México: +52 834 425 7845 · ogrih.com

↑ Volver al inicio

Fuentes consultadas

Fecha de consulta: 30 de septiembre de 2026.

↑ Volver al inicio

Dejar un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *