Ciberseguridad básica – Mensajes fraudulentos

Ciencia y tecnologíaCiberseguridad básica - Mensajes fraudulentos

Reconoce mensajes y enlaces fraudulentos

Vas a aprender un procedimiento para decidir qué hacer con un mensaje inesperado. No depende de encontrar faltas de ortografía ni de reconocer todos los logotipos. La pregunta útil es qué acción te pide el mensaje y cómo puedes comprobar esa petición sin utilizar el camino que te propone.

Qué intenta conseguir un mensaje fraudulento

El phishing utiliza una identidad aparente para inducirte a entregar información, pagar o abrir algo peligroso. Puede llegar por correo, mensajería o redes sociales. El recurso de INCIBE sobre phishing describe esta suplantación y sus objetivos. Aquí practicarás cómo interrumpir la acción que busca provocar.

Un mensaje puede imitar a una empresa real con un diseño correcto y sin errores. También puede proceder de la cuenta auténtica de alguien que ha perdido su control. Reconocer al remitente no es suficiente. Importa si la petición encaja con vuestra relación y si puedes verificarla mediante un contacto independiente.

Las emociones sirven para reducir el tiempo de decisión: miedo a perder una cuenta, ilusión por un premio, curiosidad por una foto o preocupación por un familiar. No necesitas dejar de sentirlas. Necesitas separar esa reacción de la acción técnica de abrir, introducir datos o autorizar un pago.

Aplica la pausa de cuatro preguntas

Primera pregunta: ¿esperaba este mensaje? Un aviso inesperado no es automáticamente falso pero exige más comprobación. Segunda: ¿qué me pide hacer? Busca la acción concreta detrás de la explicación. Tercera: ¿qué perdería si fuera falso? Cuarta: ¿cómo lo compruebo sin usar sus enlaces o teléfonos?

Ejemplo: recibes un supuesto aviso de entrega y estás esperando un paquete. La coincidencia no demuestra autenticidad. Abre la aplicación de la tienda o consulta el seguimiento que guardaste al comprar. Si necesitas contactar con el transportista utiliza los datos de tu pedido auténtico y no un número incluido en el mensaje dudoso.

La verificación independiente debe salir del mensaje. Responder «¿eres tú?» a la misma cuenta no confirma nada si la controla otra persona. Llama al número que ya tenías guardado o utiliza otro canal conocido. Si la petición es urgente la comprobación importa más, no menos.

Mira la dirección sin abrir el destino

En un ordenador puedes colocar el puntero sobre un enlace para ver su destino sin pulsarlo. En un móvil algunas aplicaciones permiten mostrarlo con una pulsación prolongada pero otras pueden abrir una vista previa. Si no conoces el comportamiento no experimentes: entra directamente en el servicio desde su aplicación.

Una dirección tiene partes diferentes. En «https://cuentas.ejemplo.invalid/acceso» el nombre del sitio está entre el protocolo y la siguiente barra. La terminación «.invalid» se usa aquí para ejemplos deliberadamente no operativos. No debes visitarlos. Una palabra conocida dentro de una ruta no convierte esa página en propiedad de la entidad que menciona.

Compara «https://banco.ejemplo.invalid/» con «https://ejemplo.invalid/banco». Ninguna es un banco real y ninguna debe abrirse. El ejemplo enseña que colocar un nombre en una dirección es sencillo. En dominios reales las terminaciones pueden tener varias partes. Si tienes dudas no intentes resolverlas adivinando: busca la dirección auténtica por una vía ya conocida.

El candado no certifica la honestidad

HTTPS protege la comunicación con el sitio al que has llegado. Una web falsa también puede utilizarlo. Por tanto no basta con encontrar un candado o un indicador de conexión cifrada. Debes confirmar que estás en el servicio correcto y que la operación tiene sentido para ti.

Los enlaces acortados ocultan el destino hasta que se resuelven. No necesitas expandirlos con herramientas desconocidas para cumplir una petición sensible. Si el mensaje afirma que tu cuenta tiene un problema entra directamente en esa cuenta y revisa sus avisos internos. Esta alternativa reduce pasos y evita depender del enlace.

Adjuntos, documentos y solicitudes inesperadas

Un archivo adjunto puede ser un documento legítimo o una vía de engaño. Si una factura no corresponde a una compra que recuerdas verifica su origen antes de abrirla. No habilites macros, contenido activo ni instalaciones porque el propio documento lo exija. Un archivo que dice necesitar desactivar protecciones merece detener la operación.

También existen mensajes que piden compartir un código sin adjuntos ni enlaces. El fraude puede consistir únicamente en convencerte para dictarlo. No entregues códigos de inicio o recuperación a quien te escribe. Si un supuesto soporte necesita intervenir contacta con el proveedor desde su canal oficial y explica la situación.

No reenvíes el mensaje peligroso al grupo familiar como demostración. Puedes explicar el patrón con una descripción o una captura cuidadosamente ocultada que no deje enlaces utilizables ni datos personales. Evita convertir una advertencia en una nueva distribución del contenido sospechoso.

Errores habituales

  • Confiar en un mensaje porque está bien escrito.
  • Verificar llamando al número que proporciona el propio mensaje.
  • Pensar que el nombre visible del remitente demuestra su identidad.
  • Abrir un enlace para comprobar si es peligroso.
  • Creer que un mensaje dentro de un hilo conocido no puede ser falso.

Ejercicio práctico

No busques fraudes reales. Utiliza estas tres situaciones ficticias: «Tu cuenta se cerrará hoy si no verificas tus datos», «Te envío la factura que no esperabas» y «Soy tu familiar, necesito que pagues desde este enlace». En «Mensaje A», «Mensaje B» y «Mensaje C» escribe qué acción solicita cada uno y qué podrías perder.

Completa «Comprobación independiente» con una vía distinta para cada situación. Una respuesta válida sería abrir la aplicación habitual, preguntar por una factura mediante un contacto conocido o llamar al familiar a su número anterior. No vale responder dentro del mismo mensaje dudoso.

En «Decisión y motivo» indica si detienes la operación, verificas o continúas después de comprobar. El criterio de éxito no es declarar fraudulentos todos los ejemplos. Es explicar qué información falta y cómo la obtendrías sin exponerte. Si ya has introducido datos en un mensaje real consulta la respuesta a incidentes.

Lo que deberías recordar

  • Comprueba la petición y no solo el aspecto del mensaje.
  • Una vía independiente no utiliza sus enlaces ni sus teléfonos.
  • HTTPS no demuestra que una web sea honesta.
  • La urgencia es una razón para detenerse y verificar.

Siguiente capítulo: Llamadas, códigos QR y suplantaciones

Volver al índice del curso de ciberseguridad básica

Últimos posts

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí

 

Artículos más vistos

Horóscopo diario
Menú diario