Phishing en 2026: cómo detectar un ataque antes de que sea tarde
¿Qué es el phishing?
El phishing es un ataque en el que un actor malicioso se hace pasar por un remitente de confianza (un banco, un servicio o un compañero) y engaña a la víctima para que entregue credenciales o haga clic en un enlace malicioso.
Los principales esquemas de phishing en 2026
Spear-phishing: ataques dirigidos en los que los atacantes investigan a una persona concreta en redes sociales y elaboran un mensaje muy personalizado. Funciona porque parece totalmente legítimo.
Phishing con códigos QR: un código QR malicioso incrustado en un PDF adjunto. Al escanearlo, redirige a una página de inicio de sesión falsa.
Phishing por voz (vishing): los estafadores llaman haciéndose pasar por personal del banco o de soporte técnico. En 2025–2026 se usan mucho las voces falsas generadas con IA.
Phishing por SMS (smishing): enlaces enviados por SMS, supuestamente de una empresa de mensajería, de Hacienda o de un organismo público.
7 señales de un correo de phishing
- Urgencia y amenazas: «Tu cuenta se bloqueará en 24 horas»
- Remitente sospechoso: support@paypa1-security.com en lugar de paypal.com
- Enlaces que no coinciden: el botón dice «Entra en tu banco», pero la URL es un dominio al azar
- Petición de contraseña o de código 2FA: los servicios legítimos nunca lo piden por correo
- Faltas de ortografía y frases extrañas
- Adjuntos sospechosos: .exe, .docm, .zip, .iso
- Ofertas demasiado buenas para ser verdad: premios de lotería, devoluciones de impuestos, herencias
Cómo protegerte
- Comprueba el dominio del remitente en la barra del navegador, no en el cuerpo del correo
- Usa buzones temporales al registrarte en sitios desconocidos: aunque el sitio sea fraudulento, tu dirección real no acabará en bases de datos de spam
- Activa la 2FA en todas las cuentas importantes con una llave de hardware o una aplicación de autenticación
- No abras adjuntos inesperados, ni siquiera de direcciones conocidas
- Activa los filtros antiphishing en tu navegador y en tu cliente de correo
¿Qué hacer si hiciste clic en un enlace?
- Cierra la página de inmediato
- Cambia la contraseña de la cuenta comprometida
- Revisa si hay sesiones o dispositivos nuevos activos
- Si introdujiste los datos de una tarjeta, contacta con tu banco de inmediato
- Denuncia el phishing: ante el INCIBE (España), ENISA (Europa) o la FTC (EE. UU.)
El phishing evoluciona rápido. La mejor defensa es el hábito de detenerte y comprobar antes de cada clic.
