El Phishing

El Phishing es un fraude digital que engaña a personas para obtener credenciales, dinero o información sensible mediante comunicaciones falsificadas. En España ha crecido su incidencia y sofisticación, afectando tanto a usuarios particulares como a empresas y administraciones. La defensa eficaz combina medidas tecnológicas, procesos organizativos y formación continua.

Naturaleza del phishing

El phishing se basa en la suplantación de identidad: el atacante crea mensajes que parecen proceder de entidades legítimas —bancos, proveedores, organismos públicos— para inducir a la víctima a actuar impulsivamente. Puede presentarse por correo electrónico, SMS, mensajería instantánea o llamadas telefónicas, y va desde campañas masivas hasta ataques dirigidos que usan información personal para ganar credibilidad. Su éxito depende de la combinación entre ingeniería social y técnicas técnicas que facilitan la entrega y la evasión de filtros.

Técnicas y vectores actuales

Las tácticas más habituales incluyen enlaces a páginas falsas, archivos adjuntos con malware y formularios que capturan credenciales. El spear‑phishing personaliza el mensaje con datos públicos o filtrados para aumentar la probabilidad de respuesta. Además, los atacantes emplean dominios parecidos, certificados TLS legítimos y servicios en la nube para alojar páginas fraudulentas, lo que complica la detección automática.

Impacto económico y operativo

El phishing genera pérdidas directas por transferencias y compras no autorizadas, y costes indirectos por recuperación, investigación y daño reputacional. Para empresas supone interrupciones operativas, exposición de datos sensibles y posibles sanciones regulatorias si se demuestra falta de controles. A nivel social, erosiona la confianza en servicios digitales y aumenta la carga sobre los equipos de soporte y seguridad.

Prevención y respuesta eficaz

La protección debe ser multicapa: filtros avanzados de correo y sandboxing, autenticación multifactor en cuentas críticas, segmentación de redes y políticas de acceso mínimo. Es esencial disponer de procedimientos claros de respuesta a incidentes, canales de denuncia accesibles y copias de seguridad verificadas. La detección temprana y la contención limitan el alcance y reducen el coste de recuperación.

Recomendaciones prácticas

Para usuarios: no clicar enlaces sospechosos, verificar remitentes, activar MFA y usar gestores de contraseñas. Para organizaciones: realizar simulacros de phishing, implantar controles técnicos en el correo, exigir MFA para accesos remotos y mantener un plan de respuesta probado. Denunciar incidentes a los organismos competentes facilita la investigación y ayuda a mitigar campañas a gran escala.

La suplantación de identidad (phishing) adopta muchas formas: correos falsos, SMS, llamadas, páginas clonadas, mensajes en redes sociales y ataques dirigidos a empresas; las variantes más peligrosas son las dirigidas y las que afectan a organizaciones.

Ejemplos concretos de suplantación de identidad

1. Correo electrónico fraudulento (phishing clásico)

Un mensaje que imita a un banco o servicio, incluye un enlace a una web clonada y solicita iniciar sesión. Los dominios suelen ser parecidos al real y usan lenguaje urgente.

2. Spear‑phishing (ataque dirigido)

Correo o mensaje personalizado usando datos públicos o filtrados (nombre, cargo, proveedores) para engañar a una persona concreta; frecuente en ataques contra empleados con acceso a finanzas.

3. Smishing (SMS) y vishing (llamadas)

Mensajes SMS con enlaces o llamadas donde el atacante finge ser soporte técnico o banco para obtener códigos o contraseñas. Estas variantes explotan la inmediatez y la confianza telefónica.

4. Business Email Compromise (BEC) y CEO fraud

Suplantación de la dirección de un directivo para ordenar transferencias o aprobar facturas; suele combinar ingeniería social y conocimiento interno de la empresa.

5. Clone phishing y pharming

Clone phishing: se reenvía un correo legítimo modificado con enlaces maliciosos. Pharming: el atacante redirige tráfico a una web falsa a nivel de DNS o router. Ambas buscan capturar credenciales sin que la víctima sospeche.

6. QRishing y suplantación en redes sociales

Códigos QR que llevan a páginas fraudulentas y perfiles falsos que piden datos o enlaces maliciosos; las redes sociales se usan para ganar confianza antes del ataque.

Señales para identificarlos

  • Urgencia en el mensaje; errores de ortografía; remitente con dominio extraño; enlaces que no coinciden con la URL mostrada; peticiones de códigos o transferencias.
  • En ataques dirigidos, la señal es la personalización excesiva: datos que solo alguien con acceso a información interna conocería.

Qué hacer si recibes uno

  • No clicar; verificar remitente; acceder al servicio escribiendo la URL manualmente; activar autenticación multifactor (MFA); denunciar a la entidad y a INCIBE o a las fuerzas de seguridad. Las campañas de phishing siguen siendo una de las principales fuentes de fraude online en España.

Aquí tienes cinco plantillas prácticas y listas de verificación para detectar y priorizar intentos de phishing (correo, SMS, llamada, QR y reporte interno), listas para copiar y adaptar a tu organización. Cada plantilla incluye indicadores clave, acciones inmediatas y campos para evidencias.

Plantilla 1 — Checklist rápido para usuarios (correo electrónico)

Objetivo: Decidir en segundos si un correo es sospechoso.

  • Remitente: ¿Dominio coincide exactamente con el proveedor oficial?; si no, marcar.
  • Asunto y tono: ¿Urgencia, amenazas o recompensas exageradas?; si sí, marcar.
  • Enlaces: Pasar el cursor y comprobar URL real; si difiere, no clicar.
  • Adjuntos: ¿Extensiones .exe, .zip, .scr o macros?; si sí, no abrir.
  • Solicitudes: ¿Piden credenciales, códigos o transferencias?; si sí, verificar por otro canal.
  • Acción inmediata: Reportar a seguridad y reenviar con encabezados completos.

Plantilla 2 — Formulario de reporte interno (empleado)

Campos obligatorios: Fecha y hora; canal (email/SMS/llamada/QR); remitente mostrado; URL(s) y captura; asunto y cuerpo; archivos adjuntos; acción realizada por el empleado; impacto percibido; contacto del reportante. Prioridad: Alta si hay solicitudes de pago o acceso; Media si hay enlaces sospechosos; Baja si es solo spam.

Plantilla 3 — Análisis técnico inicial para SOC

Recolectar: Cabeceras completas del correo; IP origen; registros de gateway y antivirus; hash de adjuntos; URL y certificado TLS. Clasificación: Usar escala de riesgo 0–10 (ver CDMSS) para priorizar respuesta. Contención rápida: Bloquear remitente y dominio en gateway; aislar endpoints afectados; invalidar sesiones si hubo credenciales comprometidas.

Plantilla 4 — Reglas SIEM y detección automatizada

Reglas sugeridas:

  • Correo con dominio parecido + enlace externo = alerta.
  • Adjuntos con macros o ejecutables = alerta crítica.
  • Múltiples fallos de autenticación tras clic en enlace = correlación de incidente. Metadatos a almacenar: Message-ID; SPF/DKIM/DMARC result; URL final; hash de archivo.

Plantilla 5 — Checklist para smishing, vishing y QRishing

Smishing (SMS): No clicar enlaces; comprobar remitente; verificar con la entidad por otro canal. Vishing (llamada): No facilitar códigos ni contraseñas; colgar y llamar al número oficial. QRishing: No escanear QR de fuentes desconocidas; abrir URL en navegador y comprobar dominio. Acción: Reportar y bloquear número o código QR en repositorio interno.

Recomendaciones operativas clave

  • Implementa un sistema de reporte sencillo (un botón en el cliente de correo) y un playbook de respuesta.
  • Entrena con simulacros periódicos y mide la tasa de clics; actualiza filtros según lecciones aprendidas.
  • Prioriza alertas usando un sistema de puntuación (CDMSS) para asignar recursos del SOC eficientemente.

Qué hacer si me hackean mi cuenta de Facebook

Si crees que te han hackeado la cuenta de Facebook, actúa rápido para proteger tu información y recuperar el acceso. Aquí tienes una guía clara paso a paso 👇

Recupera el acceso

  • Ve a la página oficial de recuperación: facebook.com/hacked.
  • Sigue las instrucciones para restablecer tu contraseña y verificar tu identidad.
  • Si no puedes acceder al correo o teléfono asociado, selecciona “¿Ya no tienes acceso a estos?” y sigue el proceso alternativo.

Cambia tus contraseñas

  • Cambia la contraseña de Facebook y también de tu correo electrónico vinculado.
  • Usa una contraseña fuerte: combina letras, números y símbolos.
  • Activa la autenticación en dos pasos desde Configuración → Seguridad → Autenticación en dos pasos.

Revisa actividad sospechosa

  • Entra en Configuración → Seguridad e inicio de sesión y revisa los dispositivos conectados.
  • Cierra sesión en todos los que no reconozcas.
  • Comprueba si hay publicaciones, mensajes o cambios en tu perfil que no hayas hecho.

Informa a Facebook

  • Si alguien está usando tu cuenta o tu nombre, reporta el perfil falso desde la opción “Buscar ayuda o reportar perfil”.
  • También puedes contactar con el soporte técnico de Meta desde el Centro de ayuda: facebook.com/help.

Prevención futura

  • No compartas contraseñas ni códigos de verificación.
  • Evita hacer clic en enlaces sospechosos o correos que pidan tus datos.
  • Mantén actualizado tu navegador y tus apps.

1. Accede al portal de cuentas comprometidas

Ve al sitio oficial de recuperación: 👉 facebook.com/hacked Allí podrás indicar que tu cuenta fue comprometida y seguir el asistente para restablecer tu contraseña y verificar tu identidad.

 2. Restablece tu contraseña

  • Usa una contraseña nueva y segura (mínimo 12 caracteres, mezcla de letras, números y símbolos).
  • Si tu correo también fue comprometido, cambia su contraseña antes de volver a vincularlo a Facebook.

 3. Revisa tu actividad reciente

Entra en Configuración → Seguridad e inicio de sesión → Dónde has iniciado sesión.

  • Cierra sesión en todos los dispositivos que no reconozcas.
  • Revisa publicaciones, mensajes o cambios en tu perfil que no hayas hecho.

 4. Activa la autenticación en dos pasos

Desde Configuración → Seguridad → Autenticación en dos pasos, activa el sistema para recibir un código cada vez que inicies sesión desde un nuevo dispositivo.

 5. Contacta con soporte si no puedes acceder

Si el hacker cambió tu correo o teléfono, usa el formulario de recuperación de identidad: 👉 facebook.com/help Allí puedes subir documentos oficiales (DNI, pasaporte) para demostrar que eres el titular.

 6. Prevención futura

  • No compartas contraseñas ni códigos de verificación.
  • Evita enlaces sospechosos o correos que pidan tus datos.
  • Mantén actualizado tu navegador y tus apps.

e han tocado algo muy personal—tu espacio digital. Vamos paso a paso, sin drama pero con firmeza.

1. Entra en el centro de cuentas hackeadas

  • Ve a: facebook.com/hacked
  • Elige la opción “Han hackeado mi cuenta” y sigue el asistente.
  • Introduce tu correo, teléfono o nombre de usuario de Facebook.

2. Restablece el acceso

  • Si aún tienes acceso al correo o móvil vinculado:
    • Pide código de verificación y crea una contraseña nueva (larga y distinta a la anterior).
  • Si NO tienes acceso al correo o móvil:
    • Sigue la opción de “No tengo acceso a estos” y completa el proceso de verificación que te propongan.

3. Limpia sesiones y actividad sospechosa

Una vez dentro de tu cuenta:

  • Ve a Configuración → Seguridad e inicio de sesión.
  • Cierra sesión en todos los dispositivos que no reconozcas.
  • Revisa:
    • Publicaciones que no hayas hecho.
    • Mensajes enviados sin tu permiso.
    • Cambios en nombre, foto, correo o teléfono.

Elimina o corrige todo lo que veas raro.

4. Activa protección extra

  • Activa la autenticación en dos pasos:
    • Configuración → Seguridad → Autenticación en dos pasos.
    • Elige SMS o app de autenticación (mejor app).
  • Cambia también la contraseña del correo asociado a Facebook.

5. Si no consigues entrar de ninguna forma

  • Ve al Centro de recuperación de cuentas de Meta y busca la opción “Han hackeado mi cuenta de Facebook”.
  • Prepárate para subir foto de tu DNI/pasaporte si te lo piden para verificar identidad.

Denunciar un sitio web de juego fraudulento o ilegal

Denunciar un sitio web de juego fraudulento o ilegal en España es totalmente posible y además recomendable. Aquí tienes las vías oficialesqué información aportar y cómo hacerlo bien para que la denuncia tenga efecto real.

Dirección General de Ordenación del Juego (DGOJ)

Es la autoridad oficial del Gobierno de España que regula el juego online. Permite denunciar casas de apuestas ilegales, webs sin licencia, fraudes, estafas, o publicidad engañosa.

✔ Cómo denunciar

Puedes hacerlo online:

👉 Formulario oficial de denuncias de la DGOJ (Se accede desde su portal de “Juego Responsable”)

Debes aportar:

  • URL del sitio web
  • Capturas de pantalla
  • Descripción del fraude
  • Datos de contacto (opcional)
  • Método de pago usado (si lo hubo)
  • Fecha y hora del incidente

La DGOJ puede bloquear la web, abrir expediente sancionador y coordinar con Policía Nacional.

Policía Nacional – Grupo de Delitos Telemáticos

Si has sido víctima de estafa, robo de dinero o fraude económico, esta es la vía más directa.

✔ Cómo denunciar

Puedes hacerlo:

  • En comisaría
  • Online en la web de Policía Nacional
  • A través de su portal de delitos telemáticos

Aporta:

  • URL del sitio
  • Conversaciones, correos o chats
  • Movimientos bancarios
  • Capturas de pantalla
  • Datos de la transacción

Guardia Civil – Grupo de Delitos Informáticos

También acepta denuncias de:

  • Fraudes online
  • Estafas con tarjetas
  • Páginas de apuestas ilegales
  • Phishing relacionado con juego

✔ Cómo denunciar

Puedes hacerlo:

  • En cuartel
  • Online en su portal de delitos telemáticos

Tu banco (si hubo pago o cargo fraudulento)

Si el sitio web te ha cobrado indebidamente:

  • Solicita retroceso de cargo
  • Activa alerta de fraude
  • Bloquea la tarjeta
  • Pide investigación del comercio

Los bancos colaboran con Policía y DGOJ.

INCIBE (Instituto Nacional de Ciberseguridad)

No es un organismo sancionador, pero sí te guía y te ayuda a:

  • Identificar si la web es fraudulenta
  • Saber cómo actuar
  • Recopilar pruebas
  • Evitar más daños

Puedes contactar con ellos:

📞 017 (gratuito, confidencial)

Qué información debes aportar para que la denuncia sea eficaz

  • URL exacta del sitio web
  • Capturas de pantalla del fraude
  • Correos o mensajes recibidos
  • Movimientos bancarios
  • Fecha y hora del incidente
  • Datos del dispositivo (opcional)
  • Método de pago usado
  • Testimonio claro y ordenado

Cuanta más información aportes, más rápido actúan.

Resumen

OrganismoPara qué sirveNivel de acción
DGOJJuego ilegal, webs sin licenciaBloqueo y sanción
Policía NacionalEstafas y fraudesInvestigación penal
Guardia CivilDelitos informáticosInvestigación penal
BancoCargos fraudulentosReembolso y bloqueo
INCIBEAsesoramiento técnicoGuía y prevención

Asunto: Denuncia de sitio web de juego online fraudulento / sin licencia

Destinatario: Dirección General de Ordenación del Juego (DGOJ) Ministerio de Hacienda y Función Pública Subdirección General de Regulación del Juego

Datos del denunciante

Nombre y apellidos: __________________________ DNI/NIE: __________________________ Correo electrónico: __________________________ Teléfono de contacto: __________________________ Localidad y provincia: Oviedo, Asturias Fecha: __________________________

Identificación del sitio web denunciado

  • Nombre del sitio web: __________________________
  • URL completa: __________________________
  • Empresa o entidad que aparece en la web (si la hubiera): __________________________
  • Método de acceso: (búsqueda en Google, anuncio, enlace recibido, redes sociales, etc.) __________________________

Motivo de la denuncia

Mediante el presente escrito, pongo en conocimiento de la Dirección General de Ordenación del Juego la existencia de un sitio web que, presuntamente:

  • Ofrece juegos de azar, apuestas o casino online sin licencia para operar en España.
  • Realiza prácticas fraudulentas, como retención de fondos, manipulación de resultados o bloqueo de retiradas.
  • Utiliza publicidad engañosa o capta usuarios mediante métodos no autorizados.
  • No muestra información legal obligatoria (licencia, aviso legal, política de juego responsable).
  • Podría estar vulnerando la Ley 13/2011 de Regulación del Juego.

Solicito que se investigue la actividad del sitio web y, en caso de confirmarse la irregularidad, se proceda conforme a la normativa vigente.

Descripción detallada de los hechos

(Describe aquí lo ocurrido. Ejemplo:)

El día //2026 accedí al sitio web indicado, donde se me ofrecieron juegos de azar y apuestas sin mostrar licencia española. Tras registrarme y realizar un depósito de ___ €, el sitio web:

  • No permitió retirar los fondos.
  • Solicitó documentación adicional no justificada.
  • Mostró errores constantes en los juegos.
  • Bloqueó mi cuenta sin explicación.

Adjunto capturas de pantalla y pruebas que acreditan los hechos.

Pruebas aportadas

  • Capturas de pantalla del sitio web
  • Correos electrónicos o mensajes recibidos
  • Movimientos bancarios o cargos realizados
  • Enlaces y material publicitario
  • Cualquier otra evidencia relevante

Solicitud

Solicito formalmente:

  1. Que se investigue la actividad del sitio web denunciado.
  2. Que se verifique si dispone de licencia para operar en España.
  3. Que, en caso de ser ilegal o fraudulento, se proceda al bloqueo del acceso, apertura de expediente sancionador o cualquier otra medida prevista en la normativa.
  4. Que se me informe del estado de la denuncia si es posible.

Firma

(Firma del denunciante)

Reclamación bancaria por fraude redactada de forma profesional, clara y lista para presentar en tu entidad financiera. Está estructurada como la mayoría de bancos españoles solicitan y te servirá tanto para retroceso de cargoinvestigación de comerciobloqueo de tarjeta o reembolso por operación no autorizada.

Asunto: Solicitud de investigación y retroceso de cargo por operación fraudulenta

Destinatario: Departamento de Atención al Cliente / Oficina bancaria Entidad: __________________________ Oficina: __________________________ Fecha: __________________________

Datos del reclamante

  • Nombre y apellidos: __________________________
  • DNI/NIE: __________________________
  • Teléfono: __________________________
  • Correo electrónico: __________________________
  • Dirección: __________________________

Datos de la cuenta y operación afectada

  • Número de cuenta (IBAN): __________________________
  • Titular: __________________________
  • Tarjeta asociada (4 últimos dígitos): ____ ____ ____ ____
  • Fecha de la operación fraudulenta: ___ / ___ / 2026
  • Importe cargado: ______ €
  • Comercio o sitio web que realizó el cargo: __________________________
  • URL del sitio web: __________________________

Exposición de los hechos

Mediante el presente escrito, solicito la apertura de una reclamación por fraude relacionado con una operación realizada en mi cuenta/tarjeta.

El día //2026 detecté un cargo no autorizado o asociado a un sitio web fraudulento o ilegal, dedicado presuntamente a actividades de juego online sin licencia o prácticas engañosas. La operación no fue consentida, o bien se realizó en un entorno fraudulento que induce al usuario a error, incumpliendo la normativa de servicios de pago y protección del consumidor.

Tras intentar contactar con el comercio, no he recibido respuesta o la misma ha sido insuficiente. Considero que se trata de un fraude, por lo que solicito la intervención de la entidad bancaria.

Solicito formalmente

  1. Investigación del comercio que realizó el cargo.
  2. Retroceso del cargo conforme a la normativa PSD2 y servicios de pago.
  3. Bloqueo de la tarjeta asociada para evitar nuevos cargos.
  4. Emisión de una nueva tarjeta sin coste para el cliente.
  5. Informe del estado de la reclamación y resolución por escrito.

Pruebas aportadas

Adjunto la documentación que acredita el fraude:

  • Capturas de pantalla del sitio web
  • Comprobantes del cargo
  • Extracto bancario
  • Conversaciones o correos con el comercio
  • Cualquier otra evidencia relevante

Declaración

Declaro que la información aportada es veraz y que la operación reclamada no fue autorizada o se realizó en un entorno fraudulento que vulnera mis derechos como consumidor.

Firma

(Firma del reclamante)

Resumen rápido de lo que esta reclamación consigue

  • Activa investigación interna del banco
  • Permite solicitar retroceso del cargo
  • Facilita bloqueo y sustitución de tarjeta
  • Deja constancia formal para futuras acciones legales
  • Refuerza tu posición ante Policía o DGOJ si también denuncias allí

Cómo denunciar correos fraudulentos y webs

Denunciar correos fraudulentos y webs falsas es clave para frenar intentos de phishingsuplantación de identidad y estafas online.

🚫 1. Denunciar correos fraudulentos

  • INCIBE/OSI Envía el correo sospechoso reenviado a incidencias@incibe-cert.es. También puedes usar el formulario de la Oficina de Seguridad del Internauta (OSI) para reportar intentos de fraude o phishing.
  • Policía Nacional Si el correo incluye amenazas, robo de datos o suplantación de identidad, presenta denuncia presencial en una comisaría o a través de su portal de delitos informáticos.
  • Guardia Civil Puedes acudir al Grupo de Delitos Telemáticos (GDT) y rellenar el formulario de denuncia online.
  • Proveedor de correo Marca el mensaje como phishing o spam en Gmail, Outlook o el servicio que uses. Esto ayuda a bloquear al remitente.

🌐 2. Denunciar webs fraudulentas

  • INCIBE-CERT Puedes enviar la URL sospechosa a incidencias@incibe-cert.es o usar su formulario de reporte de sitios fraudulentos.
  • Google Safe Browsing Reporta la web en el formulario oficial de Google para que se bloquee en Chrome y otros navegadores.
  • Microsoft Defender SmartScreen Si usas Edge, puedes denunciar directamente desde el navegador o en el portal de Microsoft.
  • Policía Nacional o Guardia Civil Si la web intenta robar dinero o datos personales, presenta denuncia formal con capturas y pruebas.

Consejos adicionales

  • Guarda capturas de pantalla y cabeceras del correo antes de eliminarlo.
  • No hagas clic en enlaces ni descargues archivos adjuntos.
  • Si el correo menciona tu banco, contacta directamente con el número oficial (por ejemplo, Banco Santander).
  • Usa herramientas como tu propio verificador de web para comprobar si una URL está en listas negras.

✅ Checklist: cómo denunciar correos y webs fraudulentas

📩 Correos fraudulentos (phishing)

  • No respondas al correo ni hagas clic en ningún enlace.
  • No descargues ni abras archivos adjuntos.
  • Haz capturas de pantalla del correo.
  • Guarda, si puedes, las cabeceras completas del mensaje.
  • Marca el correo como “phishing” o “spam” en tu proveedor (Gmail, Outlook, etc.).
  • Reenvía el correo a INCIBE: incidencias@incibe-cert.es
  • Si han robado datos o dinero, presenta denuncia en Policía Nacional o Guardia Civil.

🌐 Webs falsas o sospechosas

  • No introduzcas datos personales, contraseñas ni datos bancarios.
  • Haz capturas de pantalla de la web.
  • Copia la URL exacta de la página sospechosa.
  • Reporta la web a INCIBE: incidencias@incibe-cert.es
  • Informa a Google (Safe Browsing) y al navegador si permite reportar sitios peligrosos.
  • Si hay intento de estafa económica, presenta denuncia en Policía Nacional o Guardia Civil.

Recomendaciones generales

  • Desconfía de mensajes con urgencia extrema o amenazas.
  • Verifica siempre desde la web oficial del banco o servicio, nunca desde enlaces del correo.
  • Mantén navegador, sistema y antivirus actualizados.
  • No compartas el correo fraudulento en redes sociales mostrando tus datos.

Como comprobar el certificado SSL de una página web.

Puedes comprobar el certificado SSL de una página web directamente desde tu navegador o usando herramientas online como SSL Checker. Esto te permite verificar si el sitio es seguro, quién emitió el certificado y cuándo expira.

🛡️ Métodos para comprobar un certificado SSL

1. Desde el navegador (Chrome, Firefox, Edge, Safari)

  • Icono del candado: Si ves un candado junto a la URL en la barra de direcciones, el sitio usa HTTPS con certificado SSL.
  • Haz clic en el candado: Aparecerá información básica del certificado.
  • Ver detalles completos:
    • En Chrome: clic en el candado → “Certificado (válido)” → pestaña “Detalles”.
    • En Firefox: clic en el candado → “Conexión segura” → “Más información”.
    • En Edge: clic en el candado → “Certificado”.

Esto te mostrará:

  • Emisor del certificado (Autoridad de Certificación)
  • Fecha de emisión y expiración
  • Tipo de cifrado usado

2. Usando herramientas online gratuitas

Estas páginas escanean el dominio y muestran detalles técnicos del certificado:

Herramienta SSLEnlaceQué ofrece
SSL.com Checkerssl.com/verificador-de-certificados-sslEmisor, vencimiento, número de serie, estado del certificado
IONOS SSL Checkerionos.es/tools/ssl-checkerValidez, vulnerabilidades como Heartbleed o BEAST
Arsys SSL Checkerarsys.es/herramientas/ssl-checkerAnálisis de seguridad, cumplimiento normativo, SEO y confianza del usuario
SSL Dragonssldragon.com/es/blog/comprobar-certificado-sslGuía paso a paso para Chrome, Firefox, Safari y Edge

3. Indicadores rápidos de seguridad

  • ✅ URL comienza con https://
  • ✅ Candado cerrado en la barra de direcciones
  • ⚠️ Si ves “No seguro” o un candado abierto, el certificado puede estar caducado, mal configurado o ausente

🧠 ¿Por qué es importante verificarlo?

  • Protege tus datos personales y financieros
  • Evita fraudes y ataques de intermediarios
  • Mejora la confianza del usuario y el posicionamiento SEO

Si tienes una web propia, también puedes usar herramientas como Let’s Encrypt para obtener certificados gratuitos y renovarlos automáticamente.

Un certificado SSL (Secure Sockets Layer) no garantiza por sí solo que una página web sea legítima o segura. Aunque proporciona cifrado y protege la transmisión de datos entre el navegador del usuario y el servidor, no impide necesariamente la suplantación de identidad (phishing). Aquí te explico por qué:

🔐 ¿Qué hace un certificado SSL?

  • Cifra la conexión entre el navegador y el servidor para que los datos no puedan ser interceptados fácilmente.
  • Verifica la identidad del servidor, dependiendo del tipo de certificado:
    • DV (Domain Validation): Solo confirma que el solicitante controla el dominio. Es el más común y fácil de obtener.
    • OV (Organization Validation) y EV (Extended Validation): Verifican también la identidad legal de la empresa, mostrando el nombre en la barra del navegador (en algunos navegadores).

ara detectar una posible suplantación de identidad (phishing) en una página web que tiene certificado SSL, no basta con ver el candado o el “https”. Aquí te explico qué debes comprobar para protegerte realmente:

🕵️‍♂️ Claves para detectar suplantación de identidad con SSL

1. 🔍 Verifica el dominio cuidadosamente

  • ¿Es exactamente el dominio oficial? Ejemplo:
    • ✅ microsoft.com
    • ❌ micros0ft.com (con un cero en lugar de una “o”)
  • Cuidado con subdominios engañosos como paypal.seguridad.com (el dominio real es seguridad.com, no paypal.com).

2. 📜 Revisa el certificado SSL

Haz clic en el candado y comprueba:

  • Quién lo emitió: ¿Es una autoridad confiable como DigiCert, Sectigo, Let’s Encrypt?
  • A quién fue emitido: ¿Coincide con el nombre de la empresa legítima?
  • Tipo de certificado:
    • DV (Domain Validation): solo valida el dominio (menos confiable).
    • OV (Organization Validation) o EV (Extended Validation): validan también la empresa (más confiables).

3. 🧠 Evalúa el contenido y diseño del sitio

  • ¿Tiene errores ortográficos o de traducción?
  • ¿El diseño parece una copia barata de una web conocida?
  • ¿Faltan secciones legales, contacto o políticas de privacidad?

4. 📧 Desconfía de enlaces en correos o mensajes

  • No hagas clic directamente en enlaces de correos sospechosos, aunque el sitio tenga SSL.
  • Pasa el cursor sobre el enlace para ver la URL real antes de hacer clic.

5. 🛠️ Usa herramientas de reputación y análisis

  • Google Safe Browsing
  • VirusTotal
  • SSL Labs
  • Extensiones como NetcraftBitdefender TrafficLight, o McAfee WebAdvisor

✅ En resumen

Elemento a comprobarQué buscar
DominioQue sea exacto, sin errores ni subdominios falsos
Certificado SSLEmitido por autoridad confiable, con nombre de empresa legítima
Diseño y contenidoProfesional, sin errores ni faltantes
Fuente del enlaceQue no provenga de correos o mensajes sospechosos
Herramientas externasQue confirmen la reputación del sitio

Microsoft.com

Como protegerse ante una suplantación de identidad

Protegerse ante una suplantación de identidad es esencial en esta era digital. Aquí tienes una guía clara y práctica para prevenirla y actuar si eres víctima:

🛡️ Medidas para prevenir la suplantación de identidad

🔐 Seguridad digital

  • Usa contraseñas fuertes y únicas para cada cuenta. Combina letras, números y símbolos.
  • Activa la verificación en dos pasos (2FA) en tus servicios más sensibles (banca, correo, redes sociales).
  • No compartas datos personales por teléfono, correo o redes sociales, salvo que estés seguro del destinatario.
  • Evita redes Wi-Fi públicas para acceder a cuentas importantes.

📱 Redes sociales y exposición pública

  • Configura la privacidad de tus perfiles para limitar quién puede ver tu información.
  • No publiques fotos de documentos como DNI, pasaporte o tarjetas bancarias.
  • Desconfía de perfiles falsos que te pidan información o dinero.

📧 Prevención de fraudes

  • Cuidado con el phishing: no hagas clic en enlaces sospechosos ni descargues archivos de remitentes desconocidos.
  • No respondas a mensajes urgentes que pidan datos personales o bancarios.

🚨 ¿Qué hacer si eres víctima?

1. Detecta el problema

  • Revisa tus cuentas bancarias, redes sociales y correos electrónicos en busca de actividad sospechosa.

2. Reúne pruebas

  • Capturas de pantalla, correos, mensajes o cualquier evidencia del uso indebido de tu identidad.

3. Denuncia

  • En España, puedes denunciar ante:

4. Contacta con las plataformas

  • Informa a redes sociales, bancos o servicios afectados para que bloqueen o recuperen tus cuentas.

5. Revisa tu historial financiero

  • Solicita informes de crédito para detectar cuentas abiertas sin tu consentimiento.

⚖️ Protección legal en España

  • La suplantación de identidad está tipificada en el artículo 401 del Código Penal.
  • Puedes solicitar ayuda legal para iniciar acciones civiles o penales.
  • La LOPDGDD (Ley Orgánica de Protección de Datos) también te ampara frente al uso indebido de tus datos.