Te llega un SMS que dice que tu cuenta fue bloqueada, un correo de la "DIAN" con una supuesta sanción o un WhatsApp avisando que tu paquete está retenido. Todos tienen algo en común: te piden que actúes rápido y que hagas clic. Eso es phishing, y en Colombia es una de las formas más comunes de robar claves, datos de tarjetas y dinero de billeteras digitales.
En esta guía te explico, desde la experiencia de trabajar en ciberseguridad, cómo reconocer estos engaños, cómo revisar un enlace o un remitente antes de confiar en él y qué hacer paso a paso si ya hiciste clic o entregaste tus datos. El objetivo es defensivo: que tú, tu familia y tu equipo de trabajo sepan protegerse.
¿Qué son el phishing, el smishing y el vishing?
Los tres son variantes de la misma idea: suplantar a alguien de confianza para que tú entregues información o dinero por tu propia voluntad. No necesitan "hackear" tu celular; necesitan convencerte.
- Phishing: llega por correo electrónico. Imita a un banco, a una entidad del Estado, a una tienda en línea o incluso a tu empresa, y te lleva a una página falsa que copia el diseño de la original.
- Smishing: es el phishing por SMS (de ahí el nombre). También aplica a mensajes de WhatsApp, Telegram o cualquier app de mensajería. Suele ser corto, urgente y con un enlace acortado.
- Vishing: es por llamada de voz. Alguien se hace pasar por asesor del banco, funcionario o técnico, y te pide códigos, claves o que instales una aplicación.
Muchas veces se combinan: primero llega un SMS y después te llama un "asesor" que ya conoce tu nombre y parte de tus datos para sonar creíble.
Patrones comunes de phishing y smishing en Colombia
Los nombres y los textos cambian cada semana, pero los patrones se repiten. Estos son los que más se ven en el país:
1. Falsos mensajes del banco
Avisan de un "movimiento inusual", una "compra no reconocida" o un "bloqueo de tu clave" y te piden entrar a un enlace para "verificar" o "desbloquear". La página falsa pide usuario, clave, número de tarjeta y, al final, el código que te llega por SMS. Con ese código el delincuente autoriza transacciones a su favor.
2. Nequi, Daviplata y otras billeteras digitales
Mensajes que prometen un subsidio, un reembolso o un premio, o que dicen que tu cuenta "será desactivada". Otra variante es la persona que te escribe diciendo que te envió dinero "por error" y te pide devolverlo o reenviarle un código. Nunca compartas el código de verificación ni la clave de tu billetera, ni siquiera con alguien que dice ser de soporte.
3. Suplantación de la DIAN
Correos con asuntos como "requerimiento", "embargo", "sanción" o "devolución de saldo a favor", a veces con un archivo adjunto comprimido o un enlace para "descargar el documento". El adjunto puede contener software malicioso. Si tienes dudas sobre un trámite tributario, entra tú mismo a la página oficial escribiendo la dirección en el navegador: www.dian.gov.co.
4. Paquetes retenidos y envíos pendientes
"Tu paquete no pudo ser entregado, actualiza tu dirección" o "paga un pequeño valor de reenvío". El monto es bajo a propósito, para que no lo pienses dos veces, pero lo que buscan son los datos completos de tu tarjeta. Si estás esperando un envío, consulta el estado con el número de guía en la página o app oficial de la transportadora, no en el enlace del mensaje.
5. Multas de tránsito y comparendos
Mensajes que dicen que tienes un comparendo pendiente, con descuento si pagas "hoy mismo". Las multas de tránsito se pueden consultar con tu cédula en el sistema oficial SIMIT o en la página de la secretaría de movilidad de tu ciudad. Si no aparece ahí, desconfía.
Las señales de alerta que delatan un engaño
Antes de revisar enlaces o remitentes, fíjate en el tono del mensaje. Un mensaje fraudulento casi siempre tiene varias de estas características:
- Urgencia: "en las próximas 2 horas", "último aviso", "tu cuenta será bloqueada hoy".
- Miedo o premio: una sanción, un embargo, un cargo que no hiciste... o un subsidio, un bono, un regalo.
- Petición de datos sensibles: claves, códigos de verificación, número completo de tarjeta, código de seguridad (CVV) o fotos de tu cédula.
- Enlaces acortados o extraños: direcciones que no corresponden al dominio oficial de la entidad.
- Saludo genérico y errores: "Estimado cliente", tildes mal puestas, logos pixelados o frases traducidas de forma rara.
- Canal inesperado: el banco que te escribe por WhatsApp desde un número personal o un "funcionario" que te llama desde un celular.
Una regla sencilla que funciona casi siempre: ninguna entidad legítima te va a pedir tu clave ni el código que te llega por SMS. Si alguien lo pide, es fraude.
Cómo verificar un enlace paso a paso
No necesitas herramientas especiales. Basta con hacer esto antes de abrir cualquier enlace que te llegue sin haberlo pedido:
- No abras el enlace de inmediato. En el computador, pasa el mouse por encima sin hacer clic para ver la dirección real en la esquina inferior del navegador. En el celular, mantén presionado el enlace para ver la URL completa sin abrirla.
- Lee el dominio de derecha a izquierda. Lo que importa es lo que va justo antes de la primera barra "/". En banco.com.co.validar-cuenta.xyz/login el dominio real es validar-cuenta.xyz, no el del banco. Los delincuentes ponen el nombre de la entidad al principio para engañarte.
- Busca letras cambiadas. Una "rn" que parece "m", un "0" en lugar de una "o", un guion de más o una terminación distinta a la habitual (.com en lugar de .com.co, o al revés).
- Desconfía de los acortadores. Un enlace acortado esconde el destino real. Si viene de un remitente desconocido, no lo abras.
- El candado no es garantía. El candado o el "https" solo indican que la conexión está cifrada, no que la página sea legítima. Muchas páginas falsas también lo tienen.
- Ve directo a la fuente. La forma más segura es ignorar el enlace y escribir tú mismo la dirección oficial en el navegador, o abrir la app oficial que ya tienes instalada desde la tienda de tu celular.
Cómo verificar el remitente de un correo, SMS o llamada
En correos electrónicos
- Revisa la dirección completa, no solo el nombre que aparece. El nombre visible puede decir "Banco" o "DIAN", pero la dirección puede ser cualquier cuenta gratuita o un dominio parecido.
- Fíjate en el dominio después de la @. Un correo oficial viene del dominio oficial de la entidad, sin variaciones.
- No abras adjuntos inesperados, sobre todo archivos comprimidos (.zip, .rar), documentos que te piden "habilitar contenido" o archivos con doble extensión.
En SMS y WhatsApp
- Un número que no conoces no se vuelve confiable porque el mensaje use el logo o el nombre de una entidad.
- Los delincuentes pueden hacer que un mensaje aparezca dentro de la misma conversación de mensajes reales de tu banco. Por eso, el contenido manda: si pide claves, códigos o un clic urgente, desconfía.
En llamadas
- Si te llaman "del banco", cuelga y llama tú al número oficial que aparece en el reverso de tu tarjeta o en la página oficial.
- Nunca instales aplicaciones de control remoto ni dictes códigos porque alguien te lo pide por teléfono.
- Que la persona sepa tu nombre, tu cédula o los últimos dígitos de tu tarjeta no prueba nada: esos datos pueden venir de filtraciones anteriores.
Qué hacer si ya hiciste clic o entregaste tus datos
Le puede pasar a cualquiera, incluso a personas con experiencia en tecnología. Lo importante es actuar rápido, porque los primeros minutos cuentan.
- Llama a tu banco o billetera de inmediato usando el número oficial (el del reverso de la tarjeta, el de la app oficial o el de la página oficial). Pide bloquear la tarjeta, la clave o las transacciones y reporta el fraude. Anota la fecha, la hora y el número de radicado.
- Cambia tus contraseñas, empezando por la que entregaste y por las cuentas donde uses la misma clave. Hazlo desde un dispositivo de confianza y escribiendo tú la dirección oficial.
- Activa la verificación en dos pasos en tu correo, redes sociales y servicios importantes. Si puedes, usa una app autenticadora en vez de SMS.
- Revisa tus movimientos en la app del banco durante los próximos días y reporta cualquier cosa que no reconozcas.
- Si descargaste un archivo o instalaste una app, desinstálala, desconecta el equipo de internet y pásale un antivirus actualizado. Si el equipo es del trabajo, avisa de inmediato al área de tecnología o seguridad.
- Revisa si tu correo aparece en filtraciones conocidas en Have I Been Pwned y cambia las claves de los servicios afectados.
- Denuncia y reporta. Además del reporte al banco, puedes acudir al CAI Virtual de la Policía Nacional, el canal de la Policía para incidentes de ciberseguridad y delitos informáticos. Guarda capturas de pantalla del mensaje, el número o correo remitente y el enlace (sin abrirlo de nuevo); te van a servir como evidencia.
- Avisa a tus contactos si crees que tomaron control de tu WhatsApp, correo o redes, para que no caigan en mensajes enviados a tu nombre.
Para conocer alertas y recomendaciones de ciberseguridad a nivel nacional también puedes consultar el colCERT, el equipo de respuesta a emergencias cibernéticas de Colombia.
Checklist rápido antes de hacer clic
- ☐ ¿Esperaba este mensaje o lo pedí yo?
- ☐ ¿Me está metiendo prisa, miedo o me promete un premio?
- ☐ ¿Me pide claves, códigos, datos de tarjeta o foto de mi cédula?
- ☐ ¿El dominio del enlace o del correo es exactamente el oficial?
- ☐ ¿Puedo hacer este trámite entrando yo mismo a la app o página oficial?
- ☐ ¿Si tengo dudas, ya llamé al número oficial de la entidad?
Si alguna respuesta te genera duda, no hagas clic. Es mejor perder dos minutos verificando que perder tu dinero.
Cómo proteger a tu familia y a tu equipo
- Habla del tema con los adultos mayores de la casa, que suelen ser blanco de llamadas y mensajes urgentes. Acuerden una regla simple: "nadie da códigos por teléfono".
- Usa un gestor de contraseñas para tener claves distintas en cada servicio. Además, un gestor no autocompleta tu clave en una página falsa, lo que funciona como alerta.
- Mantén el celular y las apps actualizados e instala aplicaciones solo desde las tiendas oficiales.
- En la empresa, define un canal claro para reportar correos sospechosos y haz simulacros de concientización. Un empleado que reporta a tiempo puede frenar un incidente completo.
Preguntas frecuentes
¿Me pueden robar solo por abrir un SMS o un correo?
En la gran mayoría de casos, no. El riesgo aparece cuando haces clic en el enlace y escribes tus datos, descargas un archivo o instalas una aplicación. Aun así, lo mejor es no interactuar con mensajes sospechosos y mantener el celular actualizado.
¿Mi banco me puede pedir la clave o el código por mensaje o llamada?
No. Una entidad legítima no necesita tu clave ni el código de verificación que te llega por SMS. Si alguien te los pide, cuelga o ignora el mensaje y comunícate tú con el número oficial.
¿Qué hago si ya entregué el código y me quitaron dinero?
Llama de inmediato a tu banco por el canal oficial para bloquear productos y reportar las transacciones, guarda toda la evidencia y presenta la denuncia ante las autoridades. Mientras más rápido reportes, más opciones hay de frenar el fraude.
Conclusión
El phishing, el smishing y el vishing no dependen de fallas técnicas sino de la confianza y la prisa. Por eso la mejor defensa es un hábito: pausar, verificar y entrar siempre por el canal oficial. Si un mensaje te pide claves, códigos o un clic urgente, ya sabes la respuesta. Y si caíste, actúa rápido: llama a tu banco, cambia tus contraseñas y denuncia. Comparte esta guía con las personas que quieres; un mensaje a tiempo puede ahorrarle a alguien un mal rato.

0 comentarios:
Publicar un comentario