Guía rápida de LOGNEXT IT para reconocer correos, mensajes y llamadas que intentan engañarte.
El phishing es un correo (o SMS, o mensaje) que se hace pasar por alguien de confianza —tu banco, Microsoft, un compañero, RRHH— para que hagas algo que no deberías: pinchar un enlace, meter tu contraseña o pagar una factura falsa. No va de "los demás": casi 9 de cada 10 incidentes de seguridad empiezan por un correo. Basta uno.
"Tu cuenta se bloqueará en 24h". Te meten prisa para que no pienses.
El nombre dice "Microsoft" pero el correo es security@micr0soft-alerts.com. Mira la dirección real, no el nombre mostrado.
El texto dice portal.office.com pero al pasar el ratón apunta a otro sitio. Pasa el cursor y lee el destino antes de pinchar.
"Estimado usuario", fallos de tildes o frases raras de traductor.
Ninguna empresa seria te pide la contraseña por correo. Microsoft, nunca.
Facturas, "documento compartido", un botón grande de "Verificar ahora". Si no lo esperabas, sospecha.
No solo por correo. El mismo engaño cambia de canal: SMS, llamadas, códigos QR o mensajes que parecen de un compañero. Todos los ejemplos son ficticios.
Correo trampa — ejemplo ficticio
"ENVIOS-24: Tu paquete no se ha podido entregar por una tasa pendiente de 2,99 €. Reprograma: hxxp://envios24-rastreo·info/es". Señales: tasa inesperada · enlace y dominio raro · urgencia.
"Le llamamos del Soporte de Microsoft, hemos detectado un virus en su equipo. Instale esta app de acceso remoto y léame el código que verá en pantalla." Señales: nadie de Microsoft o IT te llama sin avisar · te piden instalar algo o dar códigos · presión.
Un cartel o correo con un QR: "Escanea para validar tu acceso al nuevo portal de nóminas" → te lleva a una web falsa que pide usuario y contraseña. Señales: QR de origen desconocido · pide credenciales · urgencia.
Por Teams o WhatsApp: "¿Estás disponible? Necesito que compres unas tarjetas regalo para un cliente, es urgente. Luego te lo reembolso." Señales: canal inusual · urgencia · petición de dinero o tarjetas · usa la jerarquía para presionar.
No pinches nada ni abras adjuntos.
No respondas ni reenvíes a compañeros.
Reenvíalo a sistemas@lognext.com.
No te escondas, cuéntanoslo cuanto antes. Cuanto antes lo sepamos, menos daño. No hay regañina.
Te lo contamos antes de hacerlo, con todas las cartas sobre la mesa.
Durante septiembre, IT enviará correos de phishing simulados a toda la organización. Son inofensivos y sirven para entrenar.
Para medir, de forma agregada, cómo de preparados estamos y reforzar la formación donde haga falta. Mejora la seguridad de todos.
No es un examen, no se evalúa a nadie individualmente, y no tiene consecuencias disciplinarias ni de desempeño. Si alguien pica, recibe formación, no una sanción.
Si se interactuó con el correo simulado, con fines formativos y estadísticos. Tratamos los datos según el deber de seguridad (art. 32 RGPD) y nuestro interés legítimo (art. 6.1.f), conforme al ENS.
¿Dudas? Escríbenos a sistemas@lognext.com.
El equipo IT está disponible para cualquier duda sobre phishing, o si has recibido un correo, SMS o llamada sospechosa.