Los correos de phishing dirigidos a empresas ya casi no tienen faltas de ortografía ni promesas de herencias. Hoy imitan a un proveedor real, llegan en el momento en que esperabas ese correo y piden algo plausible. Las señales que siguen funcionando son de contexto, no de forma: urgencia inusual, un cambio en la forma de pagar, una petición que salta el procedimiento normal, o un remitente cuyo dominio se parece al verdadero pero no lo es.
Y la defensa que mejor rinde no es un filtro: es que la persona que recibe el correo sepa qué mirar.
Las siete señales
1. Urgencia que no calza
«Necesito que hagas esta transferencia antes de las 6, estoy en reunión y no puedo hablar». La presión de tiempo existe para impedir que verifiques. Ningún proceso legítimo se rompe por esperar veinte minutos.
2. Un cambio en los datos de pago
Es el fraude más rentable y el más simple: un correo del proveedor de siempre avisando que cambió su cuenta bancaria. Si tu empresa no tiene una regla escrita de verificar todo cambio de datos bancarios por un canal distinto —una llamada al número que ya tenías, no al que viene en el correo— es cuestión de tiempo.
3. El dominio que se parece
Letras cambiadas por otras similares, un guion agregado, un dominio con otra terminación. En un teléfono, donde el cliente de correo muestra solo el nombre y no la dirección, es casi invisible. Conviene revisar la dirección completa, no el nombre para mostrar.
4. Una petición que salta el procedimiento
Un gerente que pide directamente algo que normalmente pasa por otra área, o que solicita saltarse una aprobación «por esta vez». El atacante conoce la jerarquía y la usa: le apuesta a que nadie va a cuestionar a la jefatura.
5. Enlaces que no llevan a donde dicen
El texto del enlace y su destino real son cosas distintas. Pasar el cursor por encima y mirar la dirección que aparece abajo toma un segundo. Si el correo dice ser del banco y el enlace apunta a otro dominio, ahí está la respuesta.
6. Un archivo adjunto que no esperabas
Facturas, cotizaciones y comprobantes son los disfraces habituales. La pregunta no es si el archivo se ve legítimo, sino si estabas esperando ese archivo de esa persona.
7. Un contexto demasiado exacto
Parece contradictorio, pero un correo que sabe demasiado —el nombre de tu jefatura, un proyecto en curso, un proveedor real— no es más confiable: es más peligroso. Significa que hubo trabajo previo de reconocimiento, muchas veces con información pública de LinkedIn o del propio sitio web de la empresa.
La regla que resuelve casi todos los casos
Una sola, y funciona mejor que cualquier checklist: toda solicitud de dinero, de credenciales o de datos sensibles se verifica por un canal distinto al que llegó.
Si llegó por correo, se confirma por teléfono. Si llegó por WhatsApp, se confirma en persona o por el correo corporativo. Y siempre al contacto que ya tenías registrado, nunca al que viene en el mensaje.
Es simple de explicar, no requiere criterio técnico y corta la gran mayoría de los intentos.
Qué hacer cuando alguien ya hizo clic
Pasa, y lo peor que puede ocurrir es que la persona no avise por vergüenza. La cultura importa tanto como el procedimiento:
- Avisar de inmediato a quien corresponda, sin castigo por hacerlo.
- Cambiar la contraseña desde otro equipo, y también en cualquier otro servicio donde se usara la misma.
- Revisar las reglas del buzón. Un truco habitual es crear un reenvío automático para leer el correo sin volver a entrar.
- Cerrar todas las sesiones activas de esa cuenta.
- Revisar qué se hizo con esa cuenta desde el momento del clic.
Si se comprometieron datos personales, entra a correr el plazo de 72 horas para notificar a la Agencia de Protección de Datos Personales.
Por qué la formación rinde más que el filtro
Los filtros de correo detienen mucho, y hay que tenerlos. Pero el phishing dirigido está construido específicamente para pasar los filtros: no lleva adjunto malicioso, no lleva enlace a un sitio en listas negras, y viene de una cuenta legítima que fue comprometida antes.
Contra eso, la última capa es la persona. Por eso los programas de concientización con simulaciones de phishing funcionan: no porque enseñen una lista de reglas, sino porque generan el reflejo de desconfiar antes de hacer clic.
En Saytec eso es un servicio concreto dentro de la línea de Ciberseguridad: programas de formación, simulaciones y buenas prácticas para convertir a las personas en la mejor defensa en vez de en la puerta de entrada.
Escríbele a un especialista si quieres evaluar cómo respondería tu equipo hoy.