Enlaces de phishing y páginas de acceso falsas

La mayoría de las estafas online terminan en el mismo sitio: una página web que parece real y te pide que inicies sesión o que pagues. Aprender a leer una dirección web lleva dos minutos y te protege de casi todas.

En resumen

La habilidad que frena casi todas las estafas: saber quién es el dueño real de un enlace. Con ejemplos de direcciones y páginas de acceso falsas.

Principales señales de alerta: Aparece la marca, pero no como dominio real; Nombres escritos casi igual; Palabras añadidas.

Lo primero que debes hacer: No inicies sesión desde enlaces que te llegan en mensajes. Usa la app o escribe tú mismo la dirección.

Ejemplo · Correo electrónicoIlustrativo, enlaces desactivados
Seguridad de la cuenta <seguridad@paypa1-soporte[.]com>
Hemos detectado actividad inusual en el inicio de sesión de tu cuenta. Tu cuenta ha sido limitada. Verifica tu información en un plazo de 24 horas para recuperar el acceso completo: paypal.com.verificar-cuenta[.]info/login

Cómo funciona la estafa

Las páginas de phishing copian a la perfección logotipos y diseños. Lo único que un estafador no puede falsificar es el nombre de dominio real: el nombre que va justo antes de la primera “/” simple, junto con su terminación (.com, .es, .mx y demás).

Señales de alerta

  • Aparece la marca, pero no como dominio real. paypal.com.verificar-cuenta.info pertenece a verificar-cuenta.info. Léelo de derecha a izquierda.
  • Nombres escritos casi igual. paypa1, arnazon, micros0ft, o caracteres especiales que parecen letras normales.
  • Palabras añadidas. acceso-seguro-, -verificar, -soporte, -reembolso.
  • Enlaces acortados. bit.ly y servicios parecidos ocultan el destino. Nuestro verificador los sigue por ti.
  • Dominios recién creados. Una web de pocos días que te pide iniciar sesión es casi siempre phishing.

Qué hacer si te llega uno

  1. No inicies sesión desde enlaces que te llegan en mensajes. Usa la app o escribe tú mismo la dirección.
  2. Pega en TapSafely los enlaces que te generen dudas. Te mostramos el dueño real, la antigüedad del dominio y adónde lleva de verdad el enlace.
  3. Usa un gestor de contraseñas: no rellenará tu contraseña en un dominio falso, y eso es una alarma temprana muy útil.

Lee los enlaces de derecha a izquierda

EnlaceDueño realVeredicto
https://www.amazon.es/pedidosamazon.esDominio auténtico
https://amazon.es.centro-reembolsos[.]topcentro-reembolsos.topFalso
https://login.microsoftonline.commicrosoftonline.comDominio auténtico
https://micros0ft-login[.]commicros0ft-login.comFalso (un cero en lugar de la o)

Si ya pagaste o diste tus datos

Actúa rápido. Marca la diferencia.

  1. Cambia la contraseña en la web real y en cualquier otro sitio donde la hayas usado.
  2. Activa la verificación en dos pasos y revisa la configuración de tu cuenta por si hay reglas de reenvío o dispositivos nuevos.
  3. Si escribiste los datos de tu tarjeta, llama a tu banco.

Más ayuda: qué hacer después de una estafa y dónde denunciarla en tu país (en inglés)

Preguntas frecuentes

¿Un enlace es seguro si empieza por https?

No. https solo significa que la conexión está cifrada, no que la web sea honesta.

Fuentes oficiales y lecturas recomendadas

Contrastamos nuestras guías con los consejos de organismos públicos y asociaciones de protección al consumidor.