Phishing: cómo identificarlo, tipos de ataque y cómo frenarlo en la empresa

Phishing: correo fraudulento en pantalla que suplanta al soporte de Microsoft 365, con el dominio micros0ft escrito con cero, la amenaza de suspensión en 24 horas, el saludo genérico «Estimado usuario» y el enlace cuyo destino real no coincide

El phishing es el engaño por el que alguien se hace pasar por una empresa o una persona de confianza para que usted entregue una contraseña, un dato bancario o una transferencia. No necesita vulnerar ningún sistema: le basta con que usted crea el mensaje. Esta guía explica cómo identificar un phishing, qué tipos de phishing existen y qué hay que configurar para que la mayoría no llegue siquiera a la bandeja de entrada.

Está escrita en dos niveles. Si usted no es de sistemas, encontrará las señales concretas de un correo fraudulento, qué hacer si ya hizo clic y cómo reportarlo en Outlook y en Gmail. Si administra los equipos o el correo de una empresa, encontrará la parte técnica: SPF, DKIM y DMARC, los requisitos que ya exigen Google y Microsoft, y por qué no toda autenticación multifactor sirve contra el phishing moderno.

Qué es el phishing y por qué sigue funcionando

El nombre viene de fishing, pescar: se lanza un anzuelo a mucha gente y basta con que muerda una. El mensaje imita a un remitente legítimo —su banco, Microsoft, la DIAN, un proveedor, su propio jefe— y pide algo que parece razonable: confirmar la contraseña, revisar una factura, actualizar unos datos, autorizar un pago.

Funciona por tres motivos que no son técnicos. El primero es la urgencia: el mensaje pone un plazo corto para que usted no tenga tiempo de verificar. El segundo es la autoridad: quien pide algo parece tener derecho a pedirlo. El tercero es el contexto: si el correo llega justo cuando usted esperaba una factura de ese proveedor, la guardia baja sola.

Conviene separar dos cosas que suelen confundirse. El phishing es el método de entrada; lo que viene después puede ser un robo de credenciales, un fraude por transferencia o el despliegue de un programa de secuestro de datos. En nuestro artículo sobre los vectores de ataque más usados explicamos ese recorrido completo.

Las cifras: qué está pasando en Colombia

En el primer semestre de 2026 se registraron en Colombia 44.773 delitos informáticos, un 35 % más que en el mismo periodo de 2025, cuando fueron 33.057. Es la cifra más alta de la última década: en 2024 fueron 36.120 y en 2023, 29.179. Los datos salen del Boletín de Seguimiento a Indicadores y Resultados Operacionales, con corte a junio de 2026.

El detalle del primer trimestre, con cifras del Ministerio de Defensa y la Policía Nacional, muestra dónde duele:

Delito (enero a marzo de 2026)DenunciasVariación
Hurto por medios informáticos10.328+27,2 %
Acceso abusivo a sistema informático3.931leve baja
Violación de datos personales2.538
Transferencia no consentida de activos1.047cerca de +30 %
Suplantación de sitios web891
Total del trimestre19.182+11,6 %

Bogotá encabeza las denuncias con 6.222 casos, un 26 % más que el año anterior. El hurto por medios informáticos concentra el 54 % del total, y ese delito casi siempre empieza igual: con un mensaje.

En el plano internacional, el Data Breach Investigations Report 2026 de Verizon aporta un matiz que conviene no perder de vista: el 31 % de las brechas empieza hoy por la explotación de una vulnerabilidad, que desplaza a las contraseñas robadas del primer puesto, y el 48 % involucra a un tercero. Además, la ingeniería social dirigida al teléfono obtiene una tasa de éxito 40 % mayor que la del correo. El phishing dejó de ser solo un problema del buzón.

Cómo identificar un phishing: las señales que no fallan

Microsoft y Google publican listas de indicadores que coinciden casi punto por punto. Estas son las señales, ordenadas de la más fiable a la más débil:

SeñalQué mirar exactamente
El dominio del remitenteNo el nombre que se muestra, sino lo que va después de la arroba. Los ataques usan dominios parecidos: una letra cambiada, un guion de más, un .co donde debería ir .com.
El destino real del enlacePase el cursor por encima sin hacer clic —o mantenga pulsado en el móvil— y lea la dirección que aparece abajo. Si el texto dice una cosa y el destino otra, es phishing.
La urgenciaAmenazas de suspensión, plazos de horas, multas, premios que caducan. La prisa es la herramienta principal.
El saludo genérico«Estimado usuario» o «Estimado cliente» en un mensaje que dice venir de una entidad que conoce su nombre.
La marca de correo externoSi su organización etiqueta los mensajes de fuera, un correo que dice venir de un compañero y llega marcado como externo es una alarma.
El aviso del propio clienteOutlook muestra un banner cuando no puede verificar al remitente. No es un adorno: significa que la autenticación del correo falló.
La petición en síNinguna entidad seria pide una contraseña por correo. Ninguna pide un cambio de cuenta bancaria por un mensaje sin confirmar por otro canal.
Faltas de ortografíaSigue siendo un indicio, pero cada vez vale menos: los textos generados hoy están bien escritos.

La regla práctica para quien no es de sistemas cabe en una frase: si un mensaje le mete prisa y le pide credenciales o dinero, verifique por otro canal antes de hacer nada. Llame al número que usted ya tenía, no al que viene en el correo.

Tipos de phishing que conviene distinguir

No todos los ataques se parecen. Los tipos de phishing se diferencian por el canal y por lo dirigido que es el engaño, y esa diferencia cambia por completo la defensa:

TipoCanalEn qué consiste
Phishing masivoCorreoEl mismo mensaje a miles de direcciones, imitando a un banco o a un servicio muy usado. Barato y de baja tasa de acierto.
Spear phishingCorreoDirigido a una persona concreta, con datos reales suyos: su cargo, un proyecto en curso, el nombre de un compañero.
Whaling o fraude del CEOCorreoSuplanta a un directivo para ordenar una transferencia urgente y confidencial. Es el de mayor impacto económico.
BEC (compromiso de correo corporativo)CorreoEl atacante ya está dentro de un buzón real —el suyo o el de un proveedor— y responde dentro de conversaciones existentes.
SmishingSMS o WhatsAppMensajes de texto con enlaces. Sin barra de estado donde ver el destino, la verificación es más difícil.
VishingLlamadaUna llamada que dice venir del banco o de soporte técnico. Es el canal con mayor tasa de éxito.
QuishingCódigo QREl enlace va dentro de un QR impreso o en un adjunto, así que los filtros de texto no lo leen.
PharmingDNSSe manipula la resolución de nombres para llevarle a un sitio falso aunque usted escriba bien la dirección.

La distinción importa porque el filtro de correo solo cubre una parte. Contra el vishing y el smishing no hay puerta de enlace que valga: la defensa es el procedimiento y la costumbre de verificar.

El fraude del CEO, el phishing que más cuesta

Merece sección propia porque no ataca a la tecnología, sino a la jerarquía. El INCIBE lo describe en cuatro fases y todas son reconocibles:

  1. Reconocimiento. El atacante arma el organigrama: quién firma pagos, quién lleva tesorería, cómo se llaman. Buena parte está publicada en redes profesionales.
  2. Plantilla. Escribe a alguien con una consulta inocente para obtener un correo legítimo de la empresa y copiar la firma, el tono y el formato.
  3. El mensaje. Llega una petición urgente y confidencial, casi siempre con el directivo «de viaje» o «en una reunión», precisamente para que no se le pueda consultar.
  4. El desvío. Se ejecuta la transferencia a una cuenta nueva y se borran rastros para retrasar la detección.

El control que nunca falla no es mirar el remitente: es verificar por un canal distinto. Un procedimiento escrito —todo cambio de cuenta bancaria y todo pago fuera de lo habitual se confirma con una llamada saliente al número que ya estaba registrado— corta esta estafa entera, y no cuesta dinero. Lo que cuesta es no tenerlo.

Qué hacer si ya hizo clic en un phishing

Lo primero es lo más difícil: avisar. La mayoría de los casos graves lo son porque alguien tardó horas en decirlo por vergüenza. Este es el orden que recomienda Microsoft, ampliado con lo que hace falta en una empresa:

  1. Avise a soporte de inmediato. Si la cuenta es de trabajo, este paso va antes que ningún otro: hay acciones que solo puede hacer un administrador.
  2. Cambie la contraseña de la cuenta afectada y de cualquier otra donde usara la misma. Una contraseña distinta por servicio.
  3. Revoque las sesiones abiertas. Cambiar la contraseña no cierra por sí solo las sesiones que el atacante ya tenga. En Microsoft 365 se hace desde el centro de administración.
  4. Active la autenticación multifactor si no estaba activa.
  5. Revise las reglas del buzón. Es el paso que casi todos olvidan: lo habitual tras un robo de credenciales es que se cree una regla que reenvía o borra correos para ocultar la actividad.
  6. Llame al banco si entregó datos financieros, y denuncie si hubo pérdida de dinero.
  7. Compruebe las copias. Si el incidente terminó en cifrado de archivos, lo único que decide es el respaldo. Lo tratamos en el artículo sobre respaldo inmutable.

Una precisión que evita disgustos: abrir un correo de phishing no suele ser el problema. El daño empieza al hacer clic, al escribir credenciales en la página falsa o al abrir el adjunto. Si solo lo abrió y lo cerró, reporte el mensaje y siga trabajando.

Cómo reportar un correo de phishing en Outlook y en Gmail

Reportar no es un trámite: es lo que enseña al filtro. Un mensaje reportado mejora la detección para toda la organización, y borrarlo sin más no produce ese efecto.

En Outlook

Con el mensaje seleccionado, elija Informe > Informe de suplantación de identidad (phishing) en la cinta de opciones. Microsoft lo describe como la forma más rápida de notificarlo, quitarlo de la bandeja y mejorar los filtros. Si usa otro cliente de correo, el mensaje se envía como archivo adjunto a la dirección de notificación de Microsoft: reenviarlo en el cuerpo pierde las cabeceras, que es justo lo que hace falta analizar.

En Gmail

Abra el mensaje, pulse el menú de tres puntos junto a Responder y elija Denunciar phishing. Google conserva una copia para su análisis.

En una empresa conviene que el reporte no muera ahí. Si cada correo sospechoso entra como caso en la mesa de servicio, se ve el patrón: diez reportes del mismo remitente en una mañana son una campaña dirigida, no diez incidentes sueltos. Esa trazabilidad es parte de nuestro servicio de soporte TI y puestos de trabajo.

La capa técnica contra el phishing: SPF, DKIM y DMARC

Aquí empieza la parte para quien administra el correo. SPF, DKIM y DMARC son tres registros en el DNS que responden a una pregunta que el correo electrónico, por diseño, no sabía contestar: ¿este mensaje viene de verdad de quien dice venir? Sin ellos, cualquiera puede escribir el nombre de su dominio en el campo «De:».

No protegen a su empresa de recibir phishing. Protegen a los demás de recibir phishing que dice venir de su empresa, y de paso evitan que sus correos legítimos acaben en la carpeta de no deseado.

SPF: quién puede enviar en su nombre

SPF es una lista de los servidores autorizados a enviar correo con su dominio, publicada como un registro TXT:

v=spf1 include:spf.protection.outlook.com -all

El final importa: -all indica que todo lo demás se rechaza, mientras que ~all solo lo marca como sospechoso. La trampa clásica está en el límite de diez consultas DNS que fija el RFC 7208: los mecanismos include, a, mx, ptr y exists, más el modificador redirect, cuentan para ese tope, y superarlo obliga a devolver permerror, que DMARC trata como un fallo. Cada herramienta nueva que envía correo en su nombre —la facturación, el CRM, el formulario de la web— suma un include y acerca ese límite.

Los mecanismos ip4, ip6 y all no consultan al DNS, así que no cuentan. El RFC recomienda además no pasar de dos «consultas vacías», las que no devuelven respuesta.

DKIM: una firma que viaja con el mensaje

DKIM añade una firma criptográfica a cada mensaje saliente. El servidor que recibe consulta la clave pública en el DNS de su dominio y comprueba que el contenido no se alteró por el camino. A diferencia de SPF, sobrevive al reenvío, que es la razón por la que hacen falta los dos.

DMARC: qué hacer cuando algo no cuadra

DMARC ata los dos anteriores al dominio que el destinatario ve en el campo «De:» —eso es la alineación— y dice qué hacer si la comprobación falla. Se publica en el nombre _dmarc:

v=DMARC1; p=none; pct=100; rua=mailto:rua@suempresa.com
PolíticaQué pide al destinatarioCuándo usarla
p=noneNinguna acción; solo enviar informesAl empezar, para ver quién envía en su nombre sin romper nada
p=quarantineAceptar el mensaje pero marcarlo, normalmente al correo no deseadoCuando los informes ya no muestran remitentes legítimos fallando
p=rejectRechazar el mensajeEl objetivo final para todos sus dominios y subdominios

Microsoft recomienda un despliegue gradual y el orden no es negociable: primero SPF y DKIM en todos los dominios y subdominios, después p=none vigilando los informes agregados que llegan a la dirección de rua=, luego p=quarantine —subiendo pct= por tramos, 10, 25, 50, 75 y 100— y por último p=reject. Conviene empezar por un dominio de poco volumen. Saltar directamente a p=reject es la forma más rápida de que su propia facturación deje de llegar.

Para leer los registros publicados de un dominio no hace falta ninguna herramienta de pago: desde una consola de Windows, nslookup -type=txt _dmarc.sudominio.com los muestra. Hay más consultas de diagnóstico en nuestra guía de comandos CMD.

Google y Microsoft ya lo exigen: no es opcional

Lo que durante años fue una buena práctica pasó a ser un requisito de entrega. Google lo aplica desde el 1 de febrero de 2024:

Requisito de GoogleTodos los remitentesMás de 5.000 mensajes al día a Gmail
AutenticaciónSPF o DKIMSPF y DKIM
DMARCNo exigidoExigido, con p=none como mínimo
Alineación del dominio «De:»No exigidaCon SPF o con DKIM
DNS directo e inverso
Conexión TLS
Tasa de spamPor debajo del 0,3 %Por debajo del 0,3 %
Baja con un clicExigida en correo comercial

Microsoft siguió el mismo camino para el correo dirigido a las cuentas de consumo de Outlook.com, Hotmail y Live, con un umbral equivalente de 5.000 mensajes diarios y exigencia de SPF, DKIM y DMARC alineados. Los mensajes que no cumplen se rechazan con el código 550 5.7.515 Access denied, que indica que el dominio remitente no alcanza el nivel de autenticación requerido.

La consecuencia práctica para una empresa mediana es sencilla: si su dominio no está autenticado, no solo es suplantable, sino que sus propios correos empezarán a no llegar. Dejar el correo de la empresa bien configurado —dominios, registros, licencias y accesos— es parte de nuestra gestión de plataformas, igual que la administración del centro de administración de Microsoft 365.

Por qué no toda autenticación multifactor frena el phishing

Este es el punto que más se malinterpreta. Activar la autenticación multifactor sigue siendo la medida con mejor relación entre esfuerzo y resultado, y CISA lo resume sin rodeos: «any MFA is better than no MFA». Pero hay una diferencia real entre los métodos.

El ataque que cambió las cosas se llama adversary in the middle: la página falsa no guarda la contraseña, sino que la retransmite al sitio real en tiempo real, le pide a usted el código y se queda con la cookie de sesión ya autenticada. Contra eso, un código de seis dígitos o una notificación push no sirven de nada, porque el atacante solo tiene que reenviarlos.

Lo que sí resiste es la autenticación ligada criptográficamente al dominio legítimo. CISA es explícita: «The only widely available phishing-resistant authentication is FIDO/WebAuthn authentication». Microsoft Entra recoge lo mismo en su nivel de fortaleza «MFA resistente a la suplantación de identidad (phishing)»:

MétodoCuenta como MFAResiste al phishing
Clave de seguridad FIDO2 y claves de acceso
Windows Hello para empresas
Autenticación basada en certificados (multifactor)
Microsoft Authenticator (inicio de sesión telefónico)No
Contraseña más notificación push, SMS, voz o token OATHNo
Pase de acceso temporalNo
Solo contraseña, SMS como único factor o código QRNoNo

El plan realista no es cambiarlo todo de golpe. Es empezar por las cuentas que más valen —dirección, tesorería, administradores del tenant— con claves de acceso o llaves FIDO2, y para el resto, mientras tanto, activar el número coincidente en las notificaciones push, que CISA recomienda como medida intermedia frente al bombardeo de solicitudes. Y en todos los casos, cuidar las consolas de endpoint y los accesos, que es la otra mitad del trabajo.

Qué puede hacer su empresa esta semana

Una lista corta, ordenada por relación entre coste y efecto, para no quedarse en la teoría:

AcciónEsfuerzoQué evita
Escribir el procedimiento de verificación por doble canal para pagos y cambios de cuentaBajoEl fraude del CEO completo
Activar la marca de correo externoBajoLa suplantación de compañeros
Publicar SPF y DKIM, y DMARC en p=noneMedioQue suplanten su dominio y que su correo no llegue
Autenticación multifactor en todos los buzonesMedioEl uso de credenciales robadas
Claves de acceso o FIDO2 en las cuentas críticasMedioEl robo de sesión por adversary in the middle
Revisar reglas de reenvío automático en los buzonesBajoQue un compromiso pase inadvertido
Un canal claro para reportar, y que nadie sea regañado por reportarBajoLas horas de silencio tras un clic
Copias con prueba de restauraciónMedioQue un cifrado se vuelva irreversible

El último punto no es accesorio. Una parte de los ataques que empiezan por phishing terminan en cifrado de datos, y ahí lo único que decide es si la copia existe y si alguien probó a restaurarla. Lo explicamos en el artículo sobre copias de seguridad y recuperación, y es el terreno de nuestro servicio de continuidad operativa y respaldo.

Preguntas frecuentes sobre el phishing

¿Es peligroso abrir un correo de phishing?

Abrirlo, normalmente no. El riesgo aparece al hacer clic en el enlace, al escribir credenciales en la página falsa o al abrir un archivo adjunto. Si solo lo abrió, repórtelo y siga.

¿Cómo identificar un phishing en el teléfono?

Es más difícil, porque la pantalla oculta el dominio del remitente y el destino de los enlaces. Mantenga pulsado el enlace para ver la dirección antes de abrirla y desconfíe de los acortadores. Ante la duda, abra la aplicación oficial en lugar del enlace.

¿DMARC elimina el phishing que recibo?

No. DMARC impide que otros suplanten su dominio. Los correos fraudulentos que le llegan desde dominios ajenos los filtra su servicio de correo, no su registro DMARC.

¿Sirve la autenticación multifactor por SMS?

Sirve más que no tener nada, y conviene activarla si es lo único disponible. Pero no resiste un ataque de retransmisión en tiempo real ni el duplicado de la línea telefónica, así que no es el destino final.

¿Y si el correo viene de una dirección real de un proveedor?

Entonces probablemente ese buzón esté comprometido, que es el caso de BEC. Ninguna comprobación técnica lo detecta, porque el correo es auténtico. Solo lo detiene la verificación por otro canal antes de pagar.

Lo que hay que recordar

El phishing no se resuelve con un único producto, porque no es un fallo técnico: es un engaño que usa el correo como vehículo. La defensa tiene tres capas y las tres hacen falta. La técnica —SPF, DKIM y DMARC bien publicados, y autenticación resistente al phishing en las cuentas que más valen— quita de en medio la mayoría de los intentos. El procedimiento —verificar por doble canal antes de pagar o cambiar una cuenta— corta el que más dinero cuesta. Y la costumbre de reportar sin miedo convierte un incidente silencioso en un aviso temprano.

Si quiere revisar cómo está hoy su correo corporativo, o dejar administrados los accesos y las consolas de sus equipos, eso es lo que hacemos en gestión de plataformas, con la mesa de servicio de soporte TI y puestos de trabajo detrás para atender lo que aparezca.

Las fuentes de este artículo son abiertas y verificables. De Google, los lineamientos para remitentes de correo y cómo denunciar phishing en Gmail. De Microsoft, la guía para configurar DMARC en Microsoft 365, el procedimiento ante un correo de suplantación de identidad y las intensidades de autenticación de Entra. De CISA, su guía sobre autenticación multifactor. El límite de consultas de SPF está en el RFC 7208. Las cifras de Colombia, en El Tiempo y El Nuevo Siglo, con datos del Ministerio de Defensa y la Policía Nacional; las internacionales, en el DBIR 2026 de Verizon. El fraude del CEO está descrito por el INCIBE.

Compartir este artículo

Últimas entradas

Escríbanos ahora