Qué es el phishing y por qué sigue siendo la puerta de entrada número uno de los ataques

21/09/2026

El phishing es un engaño, generalmente por correo electrónico, mensaje de texto o llamada, diseñado para que la víctima entregue información sensible o realice una acción que beneficia al atacante, como hacer clic en un enlace malicioso o transferir dinero a una cuenta equivocada. Es, según prácticamente todos los informes de la industria de ciberseguridad, la puerta de entrada más común de los incidentes graves.

Masivo o dirigido: dos formas muy distintas

El phishing tradicional es masivo: se envía el mismo mensaje genérico a miles de direcciones, apostando a que algunas personas caigan por pura estadística. El spear phishing, en cambio, está dirigido a una persona u organización específica, con información real sobre esa víctima (su nombre, su cargo, un proyecto en el que trabaja) que lo hace mucho más convincente y difícil de distinguir de un mensaje legítimo. Este segundo tipo suele preceder a los incidentes más costosos, precisamente porque el esfuerzo adicional del atacante se traduce en una tasa de éxito mucho mayor.

Por qué funciona, incluso con gente atenta

El especialista en psicología de la persuasión Robert Cialdini describió, en su libro Influence, principios que estos engaños explotan sistemáticamente: la urgencia, la autoridad percibida, y el pedido de algo aparentemente pequeño que baja la guardia. No es un problema de "gente ingenua": cualquiera puede caer si el mensaje llega en el momento y con el tono correctos.

Señales de alerta, que ayudan pero no son infalibles

  • Urgencia inusual ("hacé esto ahora o perderás acceso").
  • Pedido explícito de no verificar por otro medio.
  • Un dominio del remitente parecido, pero no idéntico, al oficial.
  • Solicitudes fuera de procedimiento habitual, como cambiar una cuenta bancaria por correo.

El caso de Twitter, julio de 2020

En julio de 2020, varias cuentas de alto perfil en la red social Twitter publicaron mensajes fraudulentos pidiendo transferencias de criptomonedas. Según el informe público del regulador financiero del estado de Nueva York (NYDFS), el ataque comenzó con llamadas telefónicas engañosas a empleados de la empresa para obtener sus credenciales de acceso a herramientas internas, no con ninguna vulnerabilidad técnica sofisticada. El caso demostró que incluso una empresa tecnológicamente avanzada puede ser vulnerada por un engaño puramente humano.

La defensa que más funciona: verificar por otro canal

Frente a cualquier pedido sensible que llega por un canal digital, cambiar una cuenta de pago, enviar credenciales, autorizar un acceso, la medida más efectiva es confirmarlo por un canal distinto y ya conocido, por ejemplo, una llamada a un número de teléfono guardado de antemano, no al que figura en el mensaje sospechoso. Sumado a la autenticación multifactor y a reglas de doble aprobación para pagos, esta práctica sencilla frena la gran mayoría de los intentos de phishing, sin necesitar ninguna inversión tecnológica compleja.

Qué hacer si ya se hizo clic en un enlace sospechoso

Si a pesar de todo alguien hace clic en un enlace de phishing o completa sus datos en un sitio falso, lo peor que se puede hacer es no decir nada por vergüenza. Lo correcto es avisar de inmediato al área correspondiente, cambiar la contraseña de esa cuenta desde un dispositivo distinto y confiable, y revisar si esa misma contraseña se usaba en algún otro servicio para cambiarla también ahí. Cuanto antes se reporte, más rápido se puede contener cualquier daño; los minutos, en estos casos, importan mucho más que el paso en falso inicial, que le puede pasar a cualquiera.

El phishing también llegó a los mensajes de texto

El smishing, phishing por mensaje de texto, creció de forma notable en los últimos años, aprovechando que muchas personas confían más en un mensaje de texto que en un correo, o que lo revisan con menos atención por tratarse de una pantalla más chica. Los mensajes suelen simular avisos de encomiendas, alertas bancarias o notificaciones de organismos oficiales, con un enlace corto que oculta el destino real. La misma regla de verificación por otro canal aplica exactamente igual acá: ante cualquier mensaje de texto con un enlace y un pedido urgente, la respuesta correcta es no tocar el enlace y verificar directamente en la aplicación oficial o el sitio conocido de la entidad que supuestamente lo envía.

Fuentes: Robert Cialdini, Influence (edición vigente); New York State Department of Financial Services, informe sobre el incidente de Twitter (octubre de 2020).