Phishing y Suplantación: Señales Clave para Proteger tus Cuentas Online
Detectar phishing: tu primera línea de defensa
En la era digital, proteger tus cuentas online es tan importante como cuidar las llaves de tu casa. Ya sea que tengas un perfil en redes sociales, cuentas bancarias, correos electrónicos o perfiles profesionales, el phishing y la suplantación son amenazas reales que pueden comprometer tu identidad, datos personales y dinero.
A diferencia de ataques cibernéticos complejos, el phishing es engañosamente simple: alguien intenta hacerse pasar por una entidad legítima (tu banco, una red social, un servicio de pago) para que reveles información confidencial o hagas clic en un enlace malicioso. La buena noticia es que existen señales concretas y muy claras para identificar estos intentos antes de que causen daño.
Este artículo te proporciona las herramientas prácticas para reconocer phishing y proteger tu presencia digital.
Señales de alerta en mensajes y correos sospechosos
Remitentes que no coinciden con lo esperado
Una de las tácticas más comunes es usar direcciones de correo que parecen legítimas pero contienen diferencias sutiles. Por ejemplo:
- Un banco real es "banco@bancoargentina.com.ar", pero el phishing puede venir de "banco@bancoargentyna.com" (nota la "y" en lugar de "i") o "banco-seguridad@gmail.com".
- Plataformas como PayPal, Mercado Pago o Uala nunca te escriben desde direcciones genéricas de Gmail, Hotmail o Yahoo.
- Las redes sociales tienen sistemas de notificación internos; si recibes un mensaje sobre tu cuenta por correo o WhatsApp de un número desconocido, es sospechoso.
Consejo práctico: Verifica siempre el dominio completo del remitente. Si tienes dudas, busca el número de atención al cliente oficial en el sitio web legítimo de la empresa y llama para confirmar si el mensaje es real.
Urgencia artificial y presión emocional
El phishing depende de que tomes decisiones rápido sin pensar. Los mensajes típicos incluyen:
- "Tu cuenta será bloqueada en 24 horas si no verificas tu identidad ahora"
- "Actividad sospechosa detectada: confirma tu contraseña inmediatamente"
- "¡Ganaste un premio! Haz clic aquí para reclamarlo antes de que expire"
- "Se intentó acceder a tu cuenta desde otro dispositivo. Verifica ya."
En realidad, las empresas serias nunca te piden que confirmes datos sensibles por correo o mensaje. Los verdaderos avisos de seguridad llegan a través del portal seguro de la plataforma, no por links externos.
Cómo actuar: Si recibís un mensaje urgente sobre tu cuenta, no hagas clic en nada. Abre directamente el navegador, ve al sitio oficial de la empresa, inicia sesión normalmente y revisa tu centro de seguridad. Si hay un problema real, lo verás ahí.
Errores de ortografía, gramática y diseño
Muchos intentos de phishing provienen del extranjero o son generados automáticamente. Encontrarás:
- Faltas de ortografía evidentes: "verifiká", "comprueba", palabras mal acentuadas
- Gramática extraña: órdenes mal redactadas, textos que parecen traducidos automáticamente
- Diseño inconsistente: logos borrosos, colores que no coinciden, tipografías raras
- Formatos desordenados: espacios mal distribuidos, líneas que no alinean bien
Las empresas profesionales revisan sus comunicaciones. Si el mensaje tiene errores notables, es casi seguro que no es de ellos.
Enlaces falsos y cómo identificarlos sin abrir nada
La técnica del hover (pasar el mouse sin hacer clic)
Esta es tu arma más efectiva contra enlaces maliciosos:
Paso 1: Coloca el cursor del mouse sobre el enlace sin hacer clic.
Paso 2: En la esquina inferior izquierda del navegador (Chrome, Firefox, Edge), aparecerá la URL verdadera a la que llevaría ese enlace.
Paso 3: Compara esa URL con lo que el enlace dice. Ejemplos de inconsistencia:
- El texto dice "Acceder a mi cuenta" pero la URL muestra "bitly.com/xyz123" o "redirector-dudoso.ru"
- Dice "MercadoPago" pero la URL es "mercadopagoo.com.ar" (note la "o" extra)
- Dice "Confirmar identidad" pero va a "verificacionrapida.online"
Acortadores de URL sospechosos
Bitly, TinyURL y similares son herramientas legítimas, pero los atacantes también las usan para ocultar URLs maliciosas. Si recibes un mensaje con un enlace acortado de alguien desconocido, desconfía. Las empresas serias te envían enlaces directos a sus dominios oficiales.
HTTPS y certificados de seguridad
Un sitio con HTTPS (el candado en la URL) es más seguro que uno sin él, pero no es garantía. Los atacantes también pueden usar certificados HTTPS falsos. Lo que SÍ debes verificar:
- El dominio debe ser exacto: "mercadopago.com.ar", no "mercado-pago.com.ar" ni "mercadopago.net"
- En navegadores modernos, puedes hacer clic en el candado para ver a quién pertenece el certificado
- Si el certificado está a nombre de alguien o algo que no es la empresa, es falso
Tipos comunes de phishing en Argentina
Suplantación de bancos y billeteras digitales
Es el más frecuente. Recibirás mensajes como:
- "Confirma tu CVU/CBU por aquí" (los bancos nunca piden esto por mensaje)
- "Tu tarjeta fue rechazada, reintentar" (con un enlace a un formulario falso)
- "Activación de home banking" (pretendiendo que perdiste acceso)
Realidad: Tu banco tiene un portal seguro. Entra desde la app oficial o desde su sitio web. Nunca uses enlaces de mensajes.
Redes sociales y correos falsos
Común en Instagram, Facebook, LinkedIn:
- "Tu cuenta fue comprometida. Verifica tu identidad aquí"
- "Alguien intentó acceder. Cambia tu contraseña ahora"
- "Tu sesión expiró. Inicia sesión de nuevo"
Estas redes tienen opciones de verificación dentro de la aplicación. Si recibes un mensaje externo, es phishing.
Estafas en servicios de compra-venta (Marketplace)
En plataformas como Mercado Libre:
- Mensajes pretendiendo ser de "soporte" pidiendo datos de tu cuenta
- Enlaces a "formularios de verificación" que roban credenciales
- "Confirmaciones de pago" con botones para "validar" que llevan a sitios falsos
Phishing de citas y redes de acompañantes
En el contexto de plataformas de encuentros o sitios como Argentina Black:
- Perfiles falsos que prometen favores a cambio de datos personales
- Mensajes que piden verificación de edad con documentos (luego usados para robo de identidad)
- Enlaces a "galerías privadas" que instalan malware
- Solicitudes para cambiar la comunicación a apps de terceros (Signal, Telegram) para después pedir depósitos o datos
Protección: Verifica siempre los perfiles desde la plataforma oficial. Si alguien intenta sacarte de ahí, es una bandera roja. En Argentina Black, como plataforma seria, todos los perfiles están verificados; desconfía de quien te invite a confirmar datos afuera.
Qué NUNCA debes hacer
No compartas jamás:
- Contraseñas (ni tu banco, ni redes sociales, ni servicios de pago)
- Códigos de autenticación (OTP, 2FA) que recibas por SMS o mail
- Números de tarjeta de crédito o débito
- Datos de tu cuenta bancaria (CVU, CBU, alias)
- Documentos de identidad por enlace o formulario online
- Preguntas de seguridad (tu primer mascota, lugar de nacimiento, etc.)
No hagas clic en:
- Enlaces de remitentes desconocidos
- URLs acortadas de fuentes no verificadas
- Botones en mensajes sobre urgencias que no solicitaste
- Descargadores de "actualizaciones" o "plug-ins" que aparecen en ventanas emergentes
No confirmes identidad mediante:
- Formularios web de links recibidos por correo o mensaje
- Llamadas telefónicas donde te pidan datos (los bancos verifican por tu número registrado, no al revés)
- Chats o WhatsApp de números desconocidos
Protecciones concretas que podés implementar hoy
Autenticación de dos factores (2FA)
Habilítala en todas tus cuentas importantes: correo, redes sociales, bancos, servicios de pago.
- Por SMS: Recibís un código que solo vos tenés. Mejor que nada, pero no perfecto (pueden interceptar SMS).
- Por app (Google Authenticator, Microsoft Authenticator, Authy): Más seguro. El código se genera en tu teléfono, no por mensaje.
- Por clave de recuperación: Descárgala y guárdala en un lugar seguro. Si pierdes acceso a 2FA, es tu salvavidas.
Gestor de contraseñas
Bitwarden, 1Password, LastPass o KeePass:
- Guardan contraseñas complejas y diferentes para cada servicio
- Autocompletan solo en sitios oficiales (detectan phishing porque no autocompletar en dominios falsos)
- Te ahorran memorizar decenas de contraseñas
Verificación de cuenta en tu teléfono
Marcá los números oficiales desde tu propia agenda:
- Banco de Argentina: 0800-000-3001 (ejemplo, verificá el número oficial)
- Mercado Pago: desde la app oficial
- Google: accounts.google.com/security
Si recibes un mensaje "urgente", cuelga. Llama al número oficial que vos tenés. Si el problema es real, lo sabrán.
Monitoreo de tu identidad
- Revisa regularmente tu reporte de crédito (en el Banco Central o a través de plataformas como Verifone)
- Busca en Google tu email y teléfono para ver si aparecen en filtraciones
- Usa sitios como "Have I Been Pwned" para verificar si tu correo está en bases de datos de ataques pasados
Qué hacer si ya caíste en phishing
No es vergüenza. Sucede a millones de personas. Actúa rápido:
- Cambia tu contraseña (desde un dispositivo limpio y directamente en el sitio oficial, no por un enlace)
- Contacta a la institución (banco, plataforma) inmediatamente por teléfono oficial para reportar el incidente
- Monitorea tu cuenta durante los próximos meses en busca de actividad sospechosa
- Denuncia a la policía cibernética si hubo robo de dinero o datos sensibles
- Revisa tu informe de crédito para detectar fraudes en tu nombre
- Habilita alertas en tus cuentas bancarias para cualquier transacción
Conclusión: Tu seguridad digital es tu responsabilidad
El phishing seguirá siendo una herramienta favorita de los estafadores porque funciona. Pero ahora tenés las señales clave para identificarlo: remitentes dudosos, urgencia artificial, errores de diseño, enlaces inconsistentes y solicitudes de datos que jamás deberías compartir.
La regla de oro es simple: si algo huele raro, probablemente lo sea. Tómate treinta segundos para verificar un enlace con el método del hover, para revisar el remitente, para ir directamente al sitio oficial. Ese pequeño esfuerzo puede salvarte de un robo de identidad, fraude bancario o pérdida de dinero.
Si usas plataformas como Argentina Black u otros servicios online, aplica las mismas precauciones. Los sitios serios nunca te pedirán datos críticos por enlace externo. Cuando dudes, verifica siempre directamente en la plataforma oficial o llamando al número que vos tenés guardado.
Tu seguridad digital no es paranoia. Es inteligencia.
Tu próximo paso en Argentina Black