Un correo que parece de tu banco, una factura pendiente de un proveedor conocido o un aviso de Microsoft 365 para renovar la contraseña: el phishing suele funcionar porque llega en el momento adecuado y utiliza mensajes creíbles. Saber qué hacer ante phishing no consiste solo en reconocer un enlace sospechoso. La diferencia entre un incidente contenido y una cuenta comprometida está en actuar con orden durante los primeros minutos.
Para una pyme, un despacho o un comercio, el impacto puede ir más allá de un buzón de correo. Un atacante puede usar una cuenta robada para pedir pagos a clientes, acceder a documentos, distribuir malware o intentar llegar a otros sistemas. La respuesta debe ser proporcional al riesgo, pero siempre rápida, documentada y coordinada.
Qué hacer ante phishing si has recibido un mensaje sospechoso
Si no has abierto enlaces, adjuntos ni introducido datos, la situación es más sencilla: no respondas, no reenvíes el mensaje a compañeros sin advertirles y no pulses enlaces para comprobar adónde llevan. Elimina el correo o márcalo como phishing desde tu gestor de correo. Si procede de una dirección que aparenta ser de un proveedor o cliente, confirma la comunicación mediante un canal ya conocido, como su teléfono habitual o una dirección guardada previamente.
Conviene revisar tres elementos antes de confiar en cualquier mensaje: el dominio real del remitente, la dirección a la que dirige el enlace y la urgencia que plantea. Un cambio mínimo en el dominio, una petición de pago fuera del procedimiento habitual o un aviso con amenazas de bloqueo inmediato merecen verificación adicional.
No obstante, evitar el clic no basta si el mensaje ha llegado a varios usuarios. Informa al responsable de sistemas o seguridad para que pueda revisar si existen correos similares en otros buzones y bloquear el remitente, el dominio o los indicadores detectados. En una empresa, tratar un correo aislado como un evento de seguridad puede prevenir una campaña completa.
Si has hecho clic, descargado un archivo o dado credenciales
No todos los clics tienen la misma gravedad. Abrir una web fraudulenta sin aportar información no equivale a entregar usuario, contraseña y código de verificación. Aun así, hay que partir de una premisa operativa: si existe duda, se actúa como si hubiera riesgo de compromiso.
1. Aísla el equipo si detectas actividad extraña
Si el archivo descargado se ha ejecutado, el equipo muestra ventanas inesperadas, se ralentiza de forma anormal, aparecen programas desconocidos o el antivirus alerta de una amenaza, desconéctalo de la red. Puedes retirar el cable de red y desactivar el Wi-Fi. No lo apagues de inmediato salvo que el responsable técnico lo indique: apagarlo puede dificultar la revisión posterior y perder evidencias útiles.
No conectes memorias USB ni copies archivos a otros equipos hasta confirmar que no hay infección. Si se trata de un ordenador de empresa, avisa al soporte técnico para analizarlo con herramientas adecuadas, revisar procesos, persistencias, conexiones y posibles movimientos dentro de la red.
2. Cambia la contraseña desde un dispositivo fiable
Si has introducido credenciales en una página falsa, cambia la contraseña cuanto antes desde otro equipo o móvil que sea de confianza. Hazlo especialmente en la cuenta de correo, porque suele ser la puerta de entrada al resto de servicios: recuperación de contraseñas, almacenamiento documental, aplicaciones de gestión y contactos.
La nueva contraseña debe ser exclusiva, larga y no reutilizada. Si esa misma clave se utiliza en otros servicios, cámbiala también en ellos, empezando por cuentas financieras, dominios, hosting, herramientas de facturación, plataformas de venta y accesos administrativos a la web.
Después, cierra las sesiones activas de la cuenta cuando el servicio lo permita. Cambiar la contraseña no siempre expulsa automáticamente a quien ya tiene una sesión abierta o ha generado un token de acceso. Revisa también los dispositivos conectados y elimina los que no reconozcas.
3. Activa o restablece la autenticación multifactor
La autenticación multifactor reduce de forma significativa el valor de una contraseña robada, pero no es infalible. Los ataques de phishing más elaborados pueden solicitar también códigos temporales o aprobar notificaciones fraudulentas. Por eso, además de activarla, hay que revisar los métodos de recuperación registrados: teléfonos, direcciones de correo alternativas, aplicaciones autenticadoras y claves de seguridad.
Elimina cualquier método que no hayas configurado tú. Si recibes una solicitud de aprobación que no has iniciado, recházala. No la aceptes por cansancio ni porque aparezca repetidamente: esa insistencia puede ser precisamente el intento de acceso.
4. Revisa las reglas del correo y los accesos delegados
Tras comprometer una cuenta, muchos atacantes crean reglas para ocultar mensajes, reenviar correos a una dirección externa o mover avisos bancarios a carpetas poco visibles. Esta técnica les permite mantener el fraude sin que el usuario lo detecte durante días o semanas.
Comprueba las reglas de bandeja de entrada, los reenvíos automáticos, las respuestas automáticas y los permisos de delegación. Revisa también los correos enviados, eliminados y archivados. Busca mensajes de cambio de contraseña, alta de aplicaciones, peticiones de pago, facturas modificadas o comunicaciones que no recuerdes haber enviado.
5. Revoca accesos de aplicaciones y servicios conectados
Las plataformas de correo y productividad permiten autorizar aplicaciones de terceros. Si el atacante ha conseguido que aceptes permisos en lugar de pedir una contraseña, puede conservar acceso incluso después de cambiarla. Revisa las aplicaciones autorizadas, sus permisos y su fecha de alta. Revoca todo acceso que no sea necesario o que no puedas identificar.
Este control es especialmente relevante en cuentas con acceso a documentos compartidos, calendarios, contactos o almacenamiento en la nube. En esos entornos, el atacante puede recopilar información suficiente para preparar fraudes más convincentes contra clientes, proveedores o empleados.
Contén el fraude antes de que afecte a terceros
Si sospechas que una cuenta corporativa ha sido utilizada, comunica la incidencia internamente de forma clara. Indica qué cuenta puede estar afectada, desde qué momento y qué tipo de mensajes podrían haber salido. El objetivo no es señalar a la persona que abrió el correo, sino evitar que otros empleados confíen en comunicaciones fraudulentas.
Cuando exista riesgo de suplantación hacia clientes o proveedores, informa únicamente a los contactos implicados y usa un canal verificado. Un aviso breve puede evitar transferencias a una cuenta fraudulenta: pide que confirmen por teléfono cualquier cambio de datos bancarios, facturación o destinatario de pago.
Si has proporcionado datos de tarjeta, acceso bancario o realizado una transferencia, contacta de inmediato con la entidad financiera por sus canales oficiales. El tiempo es decisivo para bloquear operaciones o iniciar los procedimientos de reclamación. Conserva capturas de pantalla, cabeceras del correo, direcciones web, archivos adjuntos y horarios. No manipules más de lo necesario las evidencias.
En España, también puede ser útil comunicar el caso a las autoridades si se ha producido un fraude, suplantación o acceso no autorizado. Para orientación ante incidentes de ciberseguridad, INCIBE dispone del servicio 017. En empresas con datos personales comprometidos, el análisis debe incluir las obligaciones aplicables en materia de protección de datos y la posible necesidad de notificación.
Cómo revisar un equipo tras un posible phishing
Un análisis rápido con antivirus actualizado es un buen primer paso, pero no sustituye una revisión técnica cuando se han ejecutado archivos, se han usado cuentas administrativas o hay indicios de intrusión. Los ataques actuales pueden incluir documentos con macros, instaladores falsos, extensiones del navegador o herramientas legítimas utilizadas con fines maliciosos.
La revisión debe comprobar, como mínimo, actualizaciones pendientes del sistema y navegador, extensiones instaladas, software de acceso remoto, tareas programadas, cuentas de usuario locales y registros de inicio de sesión. También conviene verificar que las copias de seguridad son recientes, están separadas del equipo afectado y pueden restaurarse. Una copia que nunca se ha probado no garantiza continuidad operativa.
En WordPress, el phishing puede dirigirse al acceso de administración, al proveedor de hosting o a cuentas FTP. Si se han usado esas credenciales en una web falsa, cambia las claves, revisa usuarios administradores, actualiza componentes y busca modificaciones no autorizadas. Una limpieza de malware sin cerrar la vía de acceso solo retrasa el siguiente incidente.
Prevención: menos dependencia de la atención individual
La formación ayuda, pero no conviene basar toda la seguridad en que una persona detecte cada engaño. La prevención eficaz combina procedimientos, tecnología y soporte. Los filtros de correo, el antivirus gestionado, las actualizaciones, las copias de seguridad verificadas y la autenticación multifactor reducen la exposición. A esto se suma un protocolo simple para pagos y cambios de datos bancarios: cualquier solicitud debe confirmarse por un canal independiente.
Es recomendable establecer una norma operativa: ningún empleado debe sentirse obligado a decidir solo ante un correo dudoso. Debe existir una vía rápida para escalar la consulta y obtener respuesta. En entornos con correo, web, hosting y sistemas distribuidos, contar con un único equipo técnico que pueda revisar accesos, endpoints y servicios evita perder horas coordinando proveedores.
SGSYS puede apoyar en la revisión de incidencias, protección de equipos, copias de seguridad y seguridad de entornos web gestionados. El objetivo no es añadir complejidad, sino recuperar control cuando un mensaje aparentemente normal intenta abrir una puerta que no debería existir.
Ante un posible phishing, la prudencia no es exageración: es una decisión operativa. Detenerse, verificar y pedir apoyo técnico a tiempo suele costar mucho menos que recuperar una cuenta, una web o la confianza de un cliente.





