Close Menu
InfoveritasInfoveritas
  • Inicio
  • Nosotros
    • Quiénes somos
    • Equipo
    • Metodología
    • Política de neutralidad e imparcialidad
    • Política de correcciones
  • Aula Infoveritas
    • Actualidad
      • EFCSN
      • Fact-checking and beyond
      • European Congress on Disinformation and Fact-Checking
    • Alfabetización mediática
    • Cazadores de bulos
    • Cumbre Desinformación
      • Edición 2024
      • Edición 2023
    • Informes
      • 2022
        • Balance desinformación 2022
        • Previsiones desinformación 2023
      • 2023
        • Balance desinformación 2023
        • Previsiones desinformación 2024
      • 2024
        • Balance desinformación 2024
        • Previsiones desinformación 2025
    • Logros y metas
      • Logros y metas Infoveritas 2022-2023
  • Hemeroteca
  • Únete a la verdad
LinkedIn X (Twitter)
Zapatero
Eclipse
Mundial
Prebunking
info@info-veritas.com
Facebook Instagram LinkedIn TikTok WhatsApp X (Twitter)
InfoveritasInfoveritas
jueves, 18 junio 2026
  • Inicio
  • Nosotros
    • Quiénes somos
    • Equipo
    • Metodología
    • Política de neutralidad e imparcialidad
    • Política de correcciones
  • Aula Infoveritas
    • Actualidad
      • EFCSN
      • Fact-checking and beyond
      • European Congress on Disinformation and Fact-Checking
    • Alfabetización mediática
    • Cazadores de bulos
    • Cumbre Desinformación
      • Edición 2024
      • Edición 2023
    • Informes
      • 2022
        • Balance desinformación 2022
        • Previsiones desinformación 2023
      • 2023
        • Balance desinformación 2023
        • Previsiones desinformación 2024
      • 2024
        • Balance desinformación 2024
        • Previsiones desinformación 2025
    • Logros y metas
      • Logros y metas Infoveritas 2022-2023
  • Hemeroteca
  • Únete a la verdad
InfoveritasInfoveritas
Demo
Las mil caras del phishing y cómo evitarlo
Patrocinado

Las mil caras del phishing y cómo evitarlo

El uso de la inteligencia artificial (IA) combinado con estrategias multicanal ha provocado un aumento exponencial en las estafas digitales
Por Infoveritasjunio 18, 20267 Minutos de Lectura
LinkedIn Facebook Twitter WhatsApp Telegrama

El fraude digital ha evolucionado: ya no es un simple correo masivo con errores ortográficos y fotos pixeladas. Hoy es una amenaza multicanal que alcanza todas nuestras plataformas cotidianas a través de tácticas como el QRishing, el smishing, el vhishing o estafas segmentadas en redes sociales o portales de compraventa. “La superficie de ataque se ha multiplicado mientras la atención del usuario se ha fragmentado; esa es la combinación perfecta para el atacante”, advierten desde la Consultora en Ciberseguridad Jiratek.

Además, la incorporación de la Inteligencia Artificial generativa en el cibercrimen ha marcado un antes y un después. Los ciberdelincuentes ahora cuentan con herramientas para diseñar mensajes y webs fraudulentas prácticamente idénticas a las originales, operando a gran escala, con costes mínimos y a una velocidad sin precedentes. Pero la IA también puede utilizarse para cometer delitos sofisticados —según el Informe de Amenazas de Europol 2025/2026— que implican el uso indebido de datos biométricos y tecnología deepfake. Esto permite suplantar identidades o crear huellas digitales falsas capaces de eludir medidas de seguridad como la autenticación de dos factores (2FA). El resultado es un engaño de alta precisión que se filtra por cualquier canal de comunicación.

A continuación, analizamos las variantes más peligrosas y las claves para no caer en la trampa.

Phishing por correo electrónico

El más clásico y el que registra mayor volumen. Suplanta bancos, servicios de paquetería (Correos, DHL, FedEx), plataformas de streaming, organismos públicos como la Agencia Tributaria o la Seguridad Social, y grandes tecnológicas como Apple, Google o Microsoft. El pretexto más común es una alerta urgente: un pago pendiente, una cuenta bloqueada, un paquete retenido.

El término viene del inglés fishing (pescar), bajo la idea de lanzar un anzuelo y esperar a que alguien pique. “La clave es que no requiere vulnerabilidades técnicas sofisticadas: el atacante no «hackea» un sistema, sino que convence a una persona de que lo haga ella misma. Por eso es tan efectivo y tan difícil de eliminar”, indican desde Jiratek.

Técnicamente, el phishing combina tres elementos: ingeniería social (manipulación psicológica), suplantación de identidad y un mecanismo de acción (un enlace, archivo o formulario) que lleva a la víctima a comprometer su seguridad. “Lo que varía entre ataques es el canal, el objetivo y el nivel de personalización”, puntualizan.

Smishing

Se trata de un phishing por SMS. “Ha crecido enormemente porque los usuarios asocian el SMS a comunicaciones legítimas y urgentes”, indican desde Jiratek. Los ataques más habituales simulan ser entidades bancarias, Correos o la DGT.

Pero la amenaza no está en el mensaje en sí, “sino en el extraño enlace que llevan, que redirige a una página falsa desde la que intentarán que o bien realice un pago o bien que dejes tus datos personales o confidenciales como contraseñas o direcciones”, indican desde la Organización de Consumidores y Usuarios (OCU).

Vishing

Es un phishing por llamada telefónica. A menudo, el atacante ya posee información previa de la víctima (nombre, correo o parte de su tarjeta), obtenida a partir de filtraciones masivas de datos. Con esa información, realizan una llamada haciéndose pasar por soporte técnico, empleados de banca o funcionarios.

La síntesis de voz por IA ha redefinido el vishing mediante el uso de deepfakes que imitan voces de confianza (familiares o gestores). Según el informe ‘El estado de los ataques de Vishing Deepfake en 2025’, elaborado por Right-Hand Cybersecurity, “estos ataques crecieron un 1.600% entre el último trimestre de 2024 y el primero de 2025”.

Phishing en redes sociales

Las redes sociales se han convertido en uno de los entornos más fértiles para el phishing. “La gente está más relajada que ante un correo corporativo, la confianza en contactos conocidos es alta, y es muy fácil crear perfiles falsos convincentes. Las modalidades más frecuentes, señalan desde Jiratek, son varias:

Suplantación de cuentas de soporte: el usuario publica una queja sobre una compañía aérea, un banco o una plataforma, y en minutos recibe una respuesta de un perfil falso de «atención al cliente» que le pide que contacte por privado y le solicita sus credenciales o datos de pago.

Secuestro de cuentas para distribuir phishing: cuando un atacante compromete la cuenta de alguien, la usa para enviar mensajes fraudulentos a todos sus contactos. El receptor baja la guardia porque el mensaje aparentemente viene de un amigo. «Mira esto, te va a encantar» con un enlace malicioso tiene una tasa de apertura muy superior a cualquier correo de desconocido.

Concursos y sorteos falsos: perfiles que imitan a marcas conocidas y anuncian premios a cambio de datos personales, participación en encuestas o un pago inicial para «gestionar el envío del premio».

Romance scam o estafa sentimental: perfiles falsos que construyen una relación de confianza durante semanas o meses antes de solicitar dinero bajo pretextos de emergencia. Este tipo de fraude genera pérdidas económicas muy elevadas y un daño emocional añadido, ya que muchas víctimas no denuncian por vergüenza.

Phishing en plataformas de compraventa

Las plataformas de compraventa como Wallapop, Vinted o Milanuncios concentran hoy una actividad fraudulenta muy elevada porque reúnen condiciones ideales para el atacante: usuarios que esperan transacciones económicas, cierto anonimato y una confianza en el sistema que los estafadores explotan. Los esquemas más habituales son los siguientes, desvelan desde Jiratek:

El comprador falso con envío. El estafador contacta como comprador interesado, dice que no puede quedar en persona y propone pagar por transferencia más el envío. A continuación, envía un enlace falso que simula ser la plataforma de pagos de Wallapop, Vinted o incluso de un banco, donde la víctima introduce sus datos bancarios para cobrar el importe de la transacción, pero, en realidad, está entregando las credenciales de su cuenta.

El overpayment o pago en exceso. El comprador realiza un supuesto pago por un importe mayor al acordado (con un cheque o transferencia falsa) y pide a la víctima que le devuelva la diferencia. Cuando la víctima transfiere ese dinero «de más», el pago original se revela como fraudulento o se cancela. La víctima pierde el dinero devuelto y, en muchos casos, también el artículo.

La suplantación de la plataforma. Mensajes de texto o correos que simulan ser Vinted o Wallapop informando de que hay un pago pendiente de confirmar o que la cuenta ha sido suspendida. El enlace lleva a una web clonada donde se roban datos de acceso o bancarios.

QR malicioso. En encuentros presenciales, el supuesto comprador presenta un código QR para «hacer la transferencia» que en realidad inicia un pago en sentido contrario o redirige a una web de captura de datos.

Para evitar estas estafas, la recomendación fundamental es siempre operar dentro de los sistemas de pago oficiales de la plataforma, no salir nunca al correo o WhatsApp para completar la transacción, y desconfiar de cualquier enlace recibido, aunque parezca oficial. “Si la plataforma tiene sistema de pagos integrado, úsalo exclusivamente. Si alguien propone saltárselo, es una señal de alerta casi garantizada”, señalan desde Jiratek.

Consejos para evitar caer en la trampa

Para evitar caer en estas trampas, el Instituto Nacional de Ciberseguridad (INCIBE) recomienda aplicar siempre el principio de precaución y la verificación proactiva. La regla de oro es nunca hacer clic en enlaces que provengan de correos o mensajes inesperados, incluso si parecen legítimos; en su lugar, se debe acceder siempre escribiendo la dirección oficial en el navegador.

Asimismo, es fundamental desconfiar de la urgencia o de las amenazas de bloqueo de cuenta, ya que las entidades oficiales nunca solicitan claves, datos bancarios o códigos de un solo uso (OTP) a través de canales no seguros como el SMS o el correo electrónico.

Además, el organismo insta a usar gestores de contraseñas y habilitar el doble factor de autenticación (2FA) en todos los servicios posibles, lo que añade una capa extra de seguridad si nuestras credenciales fueran filtradas. En el caso específico de las plataformas de compraventa o redes sociales, se aconseja no abandonar nunca el sistema de chat y pago oficial de la aplicación, ya que los estafadores suelen intentar trasladar la conversación a canales externos como WhatsApp para eludir los controles de seguridad y las garantías de protección al usuario.

Fuentes

Informe El estado de los ataques de Vishing Deepfake en 2025, elaborado por Right-Hand Cybersecurity

Informe de Amenazas de Europol 2025/2026

Declaraciones de la Consultora de Ciberseguridad Jiratek

Organización de Consumidores y Usuarios (OCU)

Instituto Nacional de Ciberseguridad (INCIBE)

Estafas Patrocinado Phihing Psicología Vishing
Compartir. LinkedIn Facebook Twitter WhatsApp Telegrama

Noticias Relacionadas

Patrocinado

Por qué tu cerebro cae en las ciberestafas

junio 4, 2026Por Infoveritas
Patrocinado

¿Este mensaje en el hilo de SMS de tu banco es real? Claves para detectarlo rápidamente

noviembre 5, 2025Por Infoveritas
Infoveritas
Facebook Instagram LinkedIn TikTok WhatsApp X (Twitter)
  • Aviso Legal
  • Metodología
  • Política de cookies
  • Política de correcciones
  • Política de privacidad
© 2026 Metech. Todos los derechos reservados.

Escribe y pulsa Enter para la búsqueda. Pulsa Esc para cancelar.

Utilizamos cookies propias y de terceros para analizar nuestros servicios y mostrarte publicidad relacionada con tus preferencias en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas). Puedes obtener más información AQUÍ

ConfiguraciónAceptar TodoRechazar
Manage consent

Resumen de privacidad

Este sitio web utiliza cookies para mejorar su experiencia mientras navega por el sitio web. De estas, las cookies que se clasifican como necesarias se almacenan en su navegador, ya que son esenciales para el funcionamiento de las funcionalidades básicas del sitio web. También utilizamos cookies de terceros que nos ayudan a analizar y comprender cómo utiliza este sitio web. Estas cookies se almacenarán en su navegador solo con su consentimiento. También tiene la opción de optar por no recibir estas cookies. Pero la exclusión voluntaria de algunas de estas cookies puede afectar su experiencia de navegación.
Funcional
Las cookies funcionales ayudan a realizar ciertas funcionalidades, como compartir el contenido del sitio web en plataformas de redes sociales, recopilar comentarios y otras funciones de terceros.
Rendimiento
Las cookies de rendimiento se utilizan para comprender y analizar los índices clave de rendimiento del sitio web, lo que ayuda a brindar una mejor experiencia de usuario a los visitantes.
Analítica
Las cookies analíticas se utilizan para comprender cómo interactúan los visitantes con el sitio web. Estas cookies ayudan a proporcionar información sobre métricas, el número de visitantes, la tasa de rebote, la fuente de tráfico, etc.
Anuncio publicitario
Las cookies publicitarias se utilizan para proporcionar a los visitantes anuncios y campañas de marketing relevantes. Estas cookies rastrean a los visitantes en los sitios web y recopilan información para proporcionar anuncios personalizados.
Otras
Otras cookies no categorizadas son aquellas que están siendo analizadas y aún no han sido clasificadas en una categoría.
Necesaria
Las cookies necesarias son absolutamente esenciales para que el sitio web funcione correctamente. Estas cookies garantizan funcionalidades básicas y características de seguridad del sitio web, de forma anónima.
GUARDAR Y ACEPTAR
Consultorio
Si te llega un vídeo, SMS o foto y piensas que es un bulo, escríbenos por Whatsapp para que lo verifiquemos.
Abrir chat