10 ejemplos de phishing y cómo se reconocían
La respuesta corta
Los ejemplos de phishing más habituales en una empresa son la factura que no esperabas, el paquete retenido, el aviso de Hacienda o del banco, el documento compartido que pide la contraseña, el cambio de cuenta de un proveedor, la multa, la suscripción caducada, el buzón lleno y la oferta de empleo. Casi todos se delatan igual: la dirección real del remitente, el dominio del enlace y una petición urgente de pagar o de escribir una contraseña.

La mejor forma de aprender a reconocer un phishing es ver muchos. Estos diez ejemplos están reconstruidos a partir de los modelos que más llegan a las pymes, con los datos cambiados: los remitentes son genéricos y los dominios, ficticios (.example). En cada uno está la pista que lo delataba.
1. La factura que no esperabas
«Adjuntamos la factura n.º 2026-0915 pendiente de pago. Rogamos abonen el importe antes del viernes.»
Llega con un adjunto Factura_2026.zip o con un enlace para «descargar el PDF».
Cómo se reconocía: nadie en la empresa había comprado nada a ese remitente, y el adjunto era un comprimido. Una factura de verdad suele llegar en PDF y de alguien con quien ya trabajáis.
2. El paquete retenido
«Su envío no ha podido entregarse por falta de pago de 1,99 € en gastos de aduana. Pague aquí para recibirlo.»
Cómo se reconocía: el enlace llevaba a entregas-pendientes.example, no a la web de la empresa de paquetería, y la cantidad era pequeña a propósito: lo que buscan es la tarjeta, no el euro.
3. El aviso de Hacienda
«Tiene una devolución pendiente de 312,40 €. Para recibirla, confirme sus datos bancarios en el siguiente formulario.»
Cómo se reconocía: Hacienda no pide datos bancarios por un enlace en un correo, y el remitente era una dirección que no pertenecía a la Administración. Ante la duda, se entra en la sede electrónica escribiendo la dirección a mano.
4. El banco que bloquea tu cuenta
«Hemos detectado un acceso inusual. Su cuenta quedará bloqueada en 24 horas si no verifica su identidad.»
Cómo se reconocía: la amenaza con plazo y un enlace que pedía usuario, contraseña y el código que llegaba por SMS. Un banco nunca pide ese código. Lo explicamos a fondo en phishing bancario.
5. El documento compartido
«Laura te ha compartido "Presupuesto revisado.pdf". Inicia sesión para verlo.»
Cómo se reconocía: la página de inicio de sesión imitaba la del correo de la empresa, pero estaba en otro dominio. Su objetivo era la contraseña del correo, que luego se usa para lanzar el siguiente engaño desde dentro.
6. El proveedor que cambia de banco
«Os informamos de que hemos cambiado de entidad bancaria. A partir de ahora, abonad las facturas en la nueva cuenta que indicamos.»
Cómo se reconocía: el dominio del remitente tenía una letra distinta al del proveedor real, y llegó justo cuando había una factura pendiente. Es la variante más cara del fraude del CEO: se frena llamando al proveedor a su número de siempre.
7. La multa pendiente
«Tiene una sanción de tráfico pendiente de notificar. Consulte el expediente y pague con descuento en el siguiente enlace.»
Cómo se reconocía: el descuento con prisa y un enlace a un dominio que no era de ningún organismo público. Las multas se consultan en las webs oficiales, no a través de un correo.
8. La suscripción caducada
«Su suscripción ha caducado. Actualice su método de pago para no perder sus datos.»
Cómo se reconocía: la empresa ni siquiera usaba ese servicio. Cuando sí se usa, la comprobación es la misma: entrar en la cuenta desde la web o la aplicación de siempre, nunca desde el enlace.
9. El buzón lleno
«Su buzón ha alcanzado el 99 % de su capacidad. Los mensajes nuevos serán rechazados. Pulse aquí para ampliar el espacio.»
Cómo se reconocía: pedía la contraseña del correo en una web ajena, y quien lo enviaba decía ser «el administrador del sistema» desde una dirección externa. Si el buzón de verdad se llena, avisa quien lleva la informática.
10. La oferta de empleo
«Hemos visto tu perfil y queremos ofrecerte un puesto con teletrabajo. Rellena el formulario adjunto con tus datos.»
Cómo se reconocía: nadie había enviado ningún currículum, el adjunto era un documento que pedía «habilitar contenido» y el sueldo era demasiado bueno. Además del robo de datos, estos correos sirven a veces para captar «mulas» que mueven dinero de otras estafas.
Lo que tienen en común
Cambian el disfraz, pero el guion se repite:
- Una dirección o un dominio que no encajan del todo.
- Un enlace que lleva a otro sitio del que dice.
- Prisa: un plazo, un bloqueo o una oportunidad que se acaba.
- Una petición concreta: pagar, cambiar una cuenta, escribir una contraseña o abrir un adjunto.
En cómo saber si un correo es falso tienes las siete comprobaciones paso a paso, y en cómo saber si un enlace es seguro, cómo leer un enlace antes de pulsarlo.
Que no lleguen a la bandeja
Reconocerlos funciona cuando hay tiempo para mirar. Para el día en que no lo hay, un filtro de entrada para los adjuntos peligrosos y el antivirus, rechaza los correos que suplantan dominios con DMARC y manda lo dudoso a la carpeta de spam antes de que nadie tenga que decidir. Empieza por ver cómo está tu dominio con el comprobador gratuito.
Preguntas frecuentes
¿Cuál es el ejemplo de phishing más común en las empresas?
Los que imitan el trabajo de cada día: una factura, un documento compartido o un aviso de paquetería. Llegan en horario laboral y parecen una tarea más, por eso se abren sin pensar.
¿Los correos de phishing siempre tienen faltas de ortografía?
Ya no. Muchos están bien redactados y copian el diseño original. Las faltas son una pista, pero su ausencia no significa que el correo sea de fiar.
¿Qué hago con un correo de phishing que he recibido?
No pulses nada ni respondas. Reenvíalo a quien lleve la informática para que avise al resto, márcalo como phishing o spam en tu correo y bórralo. Si alguien ya ha escrito su contraseña, que la cambie enseguida.