Phishing en el móvil: cómo reconocerlo y qué hacer
por Movvel | 07-10-2020 | Consejos
El phishing intenta que entregues información o autorices una acción haciéndose pasar por una entidad conocida. Puede llegar por correo, SMS, mensajería, redes sociales, códigos QR o anuncios. Un diseño perfecto, tu nombre o un hilo de mensajes real no demuestran autenticidad.
La regla más útil es salir del mensaje y comprobar la situación desde la aplicación oficial o una dirección escrita por ti. No continúes por el enlace, número o contacto que proporciona el aviso.
Qué suele pedir un mensaje fraudulento
- Actualizar datos por un paquete, multa, devolución o cuenta bloqueada.
- Pagar una cantidad pequeña para obtener tarjeta y códigos.
- Introducir usuario, contraseña o un código de autenticación.
- Descargar una supuesta aplicación oficial o un archivo.
- Autorizar una operación para “cancelar” otra.
La urgencia es una señal, pero no la única. Los ataques modernos pueden estar bien escritos y usar dominios parecidos, caracteres visualmente iguales o enlaces acortados. Tampoco todo mensaje legítimo utiliza tu nombre.
Cómo verificarlo sin correr riesgos
- No pulses ni respondas. Abre por separado la aplicación oficial.
- Comprueba allí movimientos, pedidos o avisos.
- Si necesitas llamar, usa el número de la tarjeta, factura o web oficial buscada por ti.
- Observa el dominio completo; el candado solo indica conexión cifrada, no que la empresa sea auténtica.
- Pregunta a la entidad y reporta el mensaje por sus canales oficiales.
Si pulsaste pero no introdujiste nada
Cierra la página. No aceptes notificaciones, perfiles, certificados ni descargas. Revisa la carpeta de descargas y elimina el archivo sin abrirlo. Actualiza navegador y sistema. Pulsar un enlace no equivale automáticamente a perder la cuenta, pero cualquier instalación o permiso cambia el riesgo.
Si escribiste una contraseña o un código
- Desde un dispositivo fiable, cambia la contraseña del servicio afectado.
- Si se reutilizaba, cambia también las demás cuentas, empezando por el correo.
- Cierra sesiones y elimina dispositivos o métodos de recuperación desconocidos.
- Activa autenticación adicional con aplicación, passkey o llave cuando esté disponible.
- Contacta con el banco de inmediato si hubo datos u operaciones financieras.
Un código de un solo uso puede autorizar un acceso o pago en segundos. Explica a la entidad exactamente qué introdujiste y qué notificaciones aprobaste.
Correo, SMS, QR y anuncios requieren matices
En correo, revisa el dominio real y no solo el nombre visible. En SMS, varios remitentes pueden aparecer agrupados bajo un mismo nombre, por lo que un mensaje falso puede quedar junto a otros legítimos. Un código QR oculta el destino hasta escanearlo: no lo uses para iniciar sesión o pagar si no puedes verificar quién lo colocó.
Los anuncios de buscadores pueden imitar un resultado oficial y conducir a falsos soportes o descargas. Escribe la dirección conocida o utiliza un marcador guardado. Para aplicaciones, entra desde la tienda y comprueba desarrollador; no sigas un botón de descarga recibido por mensaje.
Si descargaste o instalaste algo
Desconecta el dispositivo de la red si observas control remoto o actividad en curso. Revoca permisos especiales, desinstala la app y revisa accesibilidad, administración, perfiles y VPN. Guarda pruebas antes de borrar si hubo delito. La guía sobre aplicaciones maliciosas detalla esta comprobación.
Reduce el impacto de futuros intentos
Usa contraseñas únicas, un gestor fiable, actualizaciones y autenticación resistente. Oculta previsualizaciones sensibles en la pantalla bloqueada y limita la información pública que facilita una suplantación. Las protecciones reducen daño, pero no sustituyen la verificación independiente.
Cómo informar sin propagar la estafa
Marca el mensaje como phishing o spam antes de borrarlo. Si quieres avisar a familiares, envía una captura que no conserve el enlace pulsable y explica qué entidad suplanta. No reenvíes el mensaje original a otros contactos. Las empresas y organismos suelen disponer de formularios para reportar dominios, números y cuentas falsas.
Guarda cabeceras del correo, URL completa, número, hora y justificantes si fuiste víctima. Esa información puede servir a la entidad, al banco y a una denuncia; una simple captura del diseño puede no identificar la infraestructura utilizada. Anota también las acciones que realizaste.
Qué hacer con un mensaje que parece real
No tienes que decidir su autenticidad dentro del mensaje. Si anuncia un paquete, entra en la web del transportista con el localizador que ya tenías. Si habla de una multa o impuesto, accede a la sede electrónica desde tus marcadores. Si menciona una cuenta, revisa la aplicación oficial sin usar el enlace.
Cuando no existe ningún aviso dentro del servicio, contacta con soporte mediante su directorio oficial. No envíes al supuesto remitente documentos para “demostrar tu identidad”. Si el mensaje contiene información verdadera, puede proceder de una filtración o de datos públicos.
INCIBE resume el smishing y sus medidas de respuesta y atiende en el 017. Si el engaño llegó por voz, consulta las llamadas fraudulentas. Una revisión técnica puede ayudar con el dispositivo, pero las credenciales y operaciones deben gestionarse también con cada servicio afectado.
Comentarios
Todavía no hay comentarios. ¡Sé el primero!
Inicia sesión para dejar un comentario.
