Comprobador gratuito. Mira en 10 segundos si el correo de tu dominio está protegido. Comprobar ahora

Ventas 965 063 329
Acceder Prueba gratis
Phishing y estafas

Tipos de phishing: todas las formas del mismo engaño

La respuesta corta

Los tipos de phishing se distinguen por el canal y por a quién apuntan: por correo (el clásico), por SMS (smishing), por teléfono (vishing), con un código QR (quishing), con una web falsa a la que te llevan aunque escribas bien la dirección (pharming), dirigido a una persona concreta (spear phishing) o a la dirección de la empresa (whaling). Todos buscan lo mismo: que entregues una contraseña, unos datos o un pago.

Un pequeño equipo de oficina repasa juntos una alerta de seguridad en el portátil del responsable

«Phishing» viene de fishing, pescar: echar un cebo y esperar a que alguien pique. Con los años el cebo ha cambiado de forma y de canal, y cada variante ha recibido su nombre. Conviene conocerlos todos, no por el nombre, sino porque cada uno llega por un sitio distinto y la gente baja la guardia en unos más que en otros.

Lo que tienen en común es más importante que lo que los separa: todos quieren que entregues algo (una contraseña, datos de una tarjeta, un código de verificación o un pago) y todos usan prisa, miedo o confianza para que no lo compruebes.

Por el canal por el que llegan

Phishing por correo: el original

Un correo que imita a tu banco, a un proveedor, a una paquetería o a una administración y te lleva a una web falsa o te pide abrir un adjunto. Sigue siendo el más frecuente porque es barato y llega a todo el mundo. Las señales para reconocerlo están en cómo saber si un correo es falso.

Smishing: por SMS o mensajería

El mismo engaño en un SMS o un mensaje: «tu paquete está retenido», «hemos bloqueado tu tarjeta», «tienes una multa pendiente». Funciona porque en el móvil se lee rápido y los enlaces se ven mal. Lo explicamos en qué es el smishing.

Vishing: por teléfono

La versión de voz: alguien llama haciéndose pasar por el banco, por el soporte técnico o por un proveedor, y te pide un código, una contraseña o que instales un programa. Es una de las variantes más buscadas, porque muchas campañas combinan canales: un SMS avisa de una «operación sospechosa» y luego llama el falso banco.

Quishing: con un código QR

El enlace no se ve porque va dentro de un código QR: en un correo («escanea para firmar el documento»), en una carta o en una pegatina sobre un parquímetro. Al escanearlo con el móvil, se salta los filtros del ordenador. Te lo contamos en quishing, la estafa del código QR.

Pharming: la web falsa sin enlace falso

Aquí no hace falta que pulses nada raro: escribes bien la dirección de tu banco y acabas en una web falsa, porque alguien ha manipulado la traducción de nombres a direcciones (el DNS) en tu ordenador, tu router o tu red. Es menos frecuente y más técnico; lo explicamos en qué es el pharming.

Por a quién apuntan

Phishing masivo

El mismo mensaje a miles de personas, con saludos genéricos. Es el más fácil de reconocer y el que mejor paran los filtros.

Spear phishing: dirigido

Un correo preparado para una persona concreta, con su nombre, su cargo y detalles reales de su trabajo, sacados de la web, de LinkedIn o de correos anteriores. Mucho más difícil de detectar: spear phishing, el engaño hecho a medida.

Whaling: a por la dirección

El spear phishing dirigido al gerente, a los socios o a quien aprueba pagos. Su variante más cara en una pyme es el fraude del CEO: la transferencia urgente y confidencial que nadie pidió.

Suplantación del remitente (spoofing)

No es un tipo aparte, sino la herramienta de casi todos: hacer que el mensaje parezca venir de quien no es. Cómo se hace y cómo se descubre está en qué es el spoofing.

La defensa común a todos

Como el objetivo es siempre el mismo, la defensa también lo es:

  1. Nada de contraseñas, códigos, datos bancarios ni pagos a petición de un mensaje, llegue por donde llegue. Se confirma por otro canal, con un teléfono o una dirección que ya tenías.
  2. Verificación en dos pasos en el correo y en el banco, y nunca compartir el código que te llega por SMS: ningún banco ni proveedor te lo pedirá.
  3. Avisar sin miedo a quien lleve la informática cuando algo huele raro. Si te ha llegado a ti, ha llegado a más gente.
  4. Un filtro en la puerta del correo, que sigue siendo la entrada principal: que aplique el DMARC de quien te escribe, pare los adjuntos peligrosos y el antivirus, y marque lo dudoso antes de que llegue a la bandeja.

Para empezar por lo más sencillo, mira con el comprobador gratuito si tu dominio está protegido contra las suplantaciones y si tiene un filtro por delante.

Preguntas frecuentes

¿Cuál es el tipo de phishing más habitual?

El correo electrónico sigue siendo el canal más usado, porque es barato y llega a cualquiera. Pero el mismo engaño salta cada vez más al SMS, al teléfono y a los códigos QR, donde la gente tiene la guardia más baja.

¿Qué diferencia hay entre phishing, smishing y vishing?

Es el mismo engaño por canales distintos: el phishing llega por correo, el smishing por SMS o mensajería y el vishing por llamada de voz. A menudo se combinan: un correo te pide llamar a un teléfono o un SMS te avisa de que te van a llamar.

¿Cómo protejo a mi empresa de todos a la vez?

Con una norma común para cualquier canal (nada de contraseñas, datos ni pagos sin confirmar por otro medio), verificación en dos pasos en las cuentas y un filtro que pare lo que llega por correo, que sigue siendo la puerta principal.

Protege el correo de tu empresa hoy

Empieza gratis con 1 buzón. Sin tarjeta, sin mover tus buzones y con un asistente que te guía paso a paso.