¿Qué diferencia hay entre un sitio web falso y un sitio oficial?
Puedes ver un nombre de marca familiar en los resultados de búsqueda de Google, anuncios de Instagram, mensajes de Facebook o grupos de Telegram. La página utiliza colores, logotipos y campos de inicio de sesión similares, e incluso puede tener descripciones de servicio al cliente, contadores de eventos y anuncios de seguridad. Cuando todo parece razonable, es difícil para una persona promedio diferenciar entre lo verdadero y lo falso solo con una mirada inicial. El verdadero peligro de un sitio web falso no está en lo complicada que sea la página, sino en que aparece en un momento que coincide con tus necesidades. Puede que estés esperando un paquete, confirmando una cuenta, reclamando una oferta, iniciando sesión en una plataforma de inversión, o procesando un pago que parece urgente. Los estafadores aprovechan esta circunstancia para hacerte creer en su contenido, disminuyendo tu atención hacia la URL y el proceso de inicio de sesión. Es importante diferenciar entre hackers y estafadores. Un hacker es una persona técnica con habilidades en redes, sistemas o programación, y este término en sí no implica necesariamente una connotación negativa. En cambio, un estafador es
¿Qué puede pasar con mi cuenta si abro un enlace de phishing?
Los enlaces de phishing normalmente llevan al usuario a una página que solicita iniciar sesión o confirmar información. Esta página puede primero pedir ingresar un correo electrónico, luego una contraseña, un código de verificación o datos de pago. También hay páginas que no solicitan información de inmediato, sino que primero muestran un mensaje de error o un temporizador, convenciendo al usuario de que solo falta un paso. Si ingresas tus datos, la otra parte podría obtener tu información de inicio de sesión, o simplemente recoger tus datos personales y esperar a contactarte nuevamente. Un sitio web falso no necesariamente hará que tu cuenta presente anormalidades de inmediato, por lo que no ver publicaciones extrañas o notificaciones de inicio de sesión no significa que tu información no haya sido registrada. El Ministerio del Interior promueve la recomendación de que al recibir un sitio de phishing, llamadas sospechosas o mensajes de texto desconocidos, se puede llamar a la línea de atención 165 para reportar estafas o visitar el sitio web oficial 165 para la prevención de fraudes. Las autoridades también alertan que si recibes información solicitando datos personales,
¿Qué detalles debo verificar antes de escanear un código QR?
Un código QR no explica automáticamente su propósito, ni te dice a qué sitio web te llevará al escanearlo. Puede redirigirte a un menú de restaurante, una página de pago, un formulario de inscripción a un evento, o puede llevarte a un sitio web falso que solicita ingresar una contraseña. Cuando un código QR aparece en un paquete desconocido, imágenes en redes sociales, correos electrónicos o en adhesivos, la fuente de emisión es más importante que el diseño del código en sí. Después de escanear, detente en la pantalla de vista previa para verificar la URL, no inicies sesión solamente porque tu móvil ya muestra la siguiente página. Si la URL contiene una ortografía inusual, un subdominio extraño, demasiados símbolos, o difiere del dominio oficial de la marca, deberías cerrar la página. Las campañas del gobierno también recuerdan a la ciudadanía que códigos QR desconocidos pueden redirigir a sitios web falsos, exigiendo ingresar nombre, teléfono, cuenta bancaria o descargar aplicaciones desconocidas. Si el código QR aparece en un establecimiento legítimo o en un paquete, eso no significa que sea seguro. El adhesivo puede haber sido cambiado, las imágenes pueden haberse recreado, y
¿Por qué los resultados de búsqueda y los anuncios en redes sociales pueden mostrar también sitios web falsos?
Mucha gente piensa que el primer resultado de búsqueda significa que es el sitio oficial, pero el ranking y la verdadera identidad de un sitio web no son lo mismo. Los sitios web falsos pueden acceder a los usuarios a través de anuncios, dominios similares o palabras clave populares. La línea 165 también ha advertido que los estafadores pueden utilizar plataformas como Facebook, Instagram, YouTube, Google y Threads para mostrar anuncios de inversión falsos. El peligro de los anuncios en redes sociales es que pueden aparecer en plataformas que ya conoces, pero la visualización no siempre es proporcionada por la propia plataforma. El anunciante, el enlace externo, y la página de inicio de sesión posterior pueden pertenecer a sistemas diferentes. Encontrar una marca familiar no significa que el sitio al que te vincula esté administrado por esa marca. Google Safe Browsing revisa una gran cantidad de URLs y muestra advertencias en resultados de búsqueda o en el navegador al detectar sitios no seguros. Pero si no aparecieron advertencias, eso no significa que el sitio sea adecuado para ingresar contraseñas o datos de pago. Las herramientas de seguridad pueden ofrecer recordatorios,
¿Puedo mitigar las consecuencias después de ingresar información?
Si solo abriste la página pero no ingresaste datos, puedes cerrar la página, no descargar archivos y no permitir notificaciones sospechosas o instalaciones de aplicaciones desconocidas. Luego, guarda el enlace, la pantalla, y la fuente de los mensajes para futuras consultas y reportes. No vayas a la misma página nuevamente para confirmar si es verdadera o falsa, ingresando tus datos otra vez. Si ya ingresaste tu nombre de usuario y contraseña, debes entrar a la configuración de seguridad de tu cuenta desde la aplicación oficial o mediante la URL oficial ingresada manualmente, cambiar la contraseña y verificar la actividad de inicio de sesión. Si utilizas la misma contraseña en otros servicios, también debes abordar esas cuentas. Si ingresaste datos de pago o códigos de verificación, contacta de inmediato a las plataformas, bancos o telecomunicaciones correspondientes para confirmar el estado. VexelOps puede ayudar a organizar URLs sospechosas, fuentes de mensajes, notificaciones de inicio de sesión y líneas de tiempo para que el evento sea más fácil de verificar, pero no te pedirá tu contraseña, código de verificación o acceso remoto a dispositivos.
Preguntas frecuentes sobre sitios falsos y phishing por QR Code
¿Tener HTTPS y un ícono de candado significa que el sitio es seguro?
HTTPS solo indica que la conexión entre el navegador y el sitio está encriptada, no puede probar por sí sola que el sitio es administrado por la marca oficial. Los estafadores también pueden configurar HTTPS para sitios falsos, por lo que el ícono del candado no debe ser considerado como prueba de identidad oficial. Al juzgar, debes revisar el dominio completo, la fuente del enlace, la información solicitada y los anuncios oficiales de la marca. Si accediste a la página a través de un mensaje de texto, anuncio en redes sociales o correo electrónico, es mejor cerrar la página original y usar la aplicación oficial o escribir manualmente la URL oficial que conoces. No solo revises el principio del dominio, sino también el nombre principal que aparece al final, y busca si hay ortografía inusual, letras adicionales o subdominios sospechosos.
Después de escanear un código QR vi una página normal, ¿debo preocuparme?
No necesariamente debes entrar en pánico, pero no debes bajar la guardia completamente. Parte del riesgo puede manifestarse solo después de que el usuario ingrese su contraseña, descargue archivos, autorice notificaciones o realice un pago. Si simplemente abriste la página y no ingresaste información ni permitiste ninguna acción, puedes cerrar la página y guardar la información fuente. Si la página había solicitado iniciar sesión, proporcionar información personal, descargar una aplicación o permitir notificaciones, debes revisar la configuración de cuentas y dispositivos relacionadas. Para códigos QR de fuentes desconocidas, también puedes confirmar con el establecimiento, el remitente o el servicio al cliente oficial, sin usar la información de contacto proporcionada en la página del código QR como única evidencia.
Ya he ingresado mi contraseña en un sitio falso, ¿puedo recuperar mi cuenta?
Todavía hay una oportunidad de mitigar las consecuencias, especialmente si la cuenta aún no ha sido cerrada o los datos de respaldo no han sido modificados. Deberías cambiar la contraseña desde la aplicación oficial o mediante la URL oficial ingresada manualmente, revisar la actividad de inicio de sesión, el correo electrónico de respaldo, número de teléfono, autorizaciones de terceros y dispositivos conectados que ya hayan iniciado sesión, además de gestionar otros servicios que utilicen la misma contraseña. Si no puedes iniciar sesión, no confíes en las personas que afirman poder restaurar tu cuenta rápidamente en las redes sociales, y no proporciones nuevos códigos de verificación o derechos de control remoto. Deberías usar el proceso de recuperación oficial de la plataforma, guardando la URL de la página falsa, capturas de pantalla de los mensajes y el tiempo de anomalías en la cuenta, y buscando ayuda si es necesario, llamando a 165, al soporte de la plataforma, a tu proveedor de telecomunicaciones o a la policía. Siempre que te pidan que entregues contraseñas o códigos de verificación, detén la operación y vuelve a verificar la fuente.