Cómo identificar una página de phishing

Señales visuales y técnicas de que una página web está suplantando a un servicio real para robar tus credenciales.

Por Equipo de Seguridad de AlertaSpam. Publicada el 7 de agosto de 2026

Las páginas de phishing están hechas para superar un vistazo rápido — el diseño y el logo suelen ser una copia bastante fiel del sitio real. Lo que no pueden falsificar fácilmente es el propio dominio, así que ahí es donde hay que mirar primero, antes de juzgar nada sobre el aspecto de la página.

Señales de alerta

  • El dominio —el texto justo después de 'https://' y antes de la primera '/' simple— no coincide letra a letra con el de la organización real.
  • Un saludo genérico ('Estimado cliente') en vez de tu nombre, cuando el servicio real suele saludarte por tu nombre.
  • Un aviso de urgencia ('verifica ahora o cerraremos tu cuenta') junto a un formulario de acceso que aparece antes de cargar cualquier otro contenido.
  • El candado en la barra de direcciones — solo indica que la conexión está cifrada, no quién es el propietario del sitio. La mayoría de las páginas de phishing también usan HTTPS.
  • Un logo con un tamaño, color o resolución ligeramente distintos al real.

Paso a paso

  1. Mira la barra de direcciones antes que cualquier otra cosa de la página.
  2. Compara el dominio con el de la organización real, letra a letra —vigila una letra cambiada, un guion añadido o una palabra extra ('tubanco-seguro.com' en vez de 'tubanco.com').
  3. Pasa el cursor sobre cualquier enlace de la página (sin pulsarlo) para ver a dónde lleva realmente.
  4. Si tienes dudas, busca el dominio en AlertaSpam en vez de seguir interactuando con la página.
  5. Si necesitas el servicio real, escribe tú mismo la dirección o usa un marcador de confianza —nunca continúes por el enlace que te trajo hasta aquí.

Ejemplos de dominios similares

  • 'tubanco-acceso-seguro.com' en vez de 'tubanco.com'
  • 'tubanco.verificar-cuenta.example.com' (el dominio real aquí es 'example.com', no 'tubanco.com')
  • 'tubanc0.com' (un cero sustituyendo a la letra O)

Qué no hacer

  • No juzgues una página como legítima porque se vea profesional — los kits de phishing clonados pueden copiar un sitio real píxel a píxel.
  • No escribas tu contraseña 'solo para ver qué pasa' — asume que el primer campo que toques está siendo capturado.
  • No confíes en un enlace solo porque llegó de un contacto conocido; su cuenta puede estar comprometida.

Guías relacionadas

Preguntas frecuentes

El sitio tiene candado y 'https', ¿no significa eso que es seguro?

No. HTTPS solo cifra la conexión entre tú y el servidor al que apunta el dominio —no dice nada sobre quién controla ese dominio. La gran mayoría de las páginas de phishing actuales usan HTTPS.

¿Y si la página es una copia exacta, píxel a píxel, de la real?

Es lo esperable —copiar el diseño es la parte fácil para un atacante. El dominio es lo único realmente difícil de falsificar, por eso es lo primero y más fiable que hay que comprobar.