Phishing, smishing y vishing con la marca Correos: cómo funcionan y cómo detectarlos
Tema 12 del temario de Correos (Normas de cumplimiento) · apartado 12.4.2 del documento de referencia
Correos es objeto frecuente de suplantación de marca: los ciberdelincuentes usan su imagen como señuelo para engañar a clientes y ciudadanos. Las técnicas más conocidas son el phishing (por correo electrónico), el smishing (por SMS), el vishing (por llamada) y el robo de identidad empresarial. Su objetivo es robar datos personales o hacer que la víctima descargue malware.
Phishing
Usa el fraude y el engaño para que la víctima revele por correo electrónico información personal confidencial, como contraseñas o datos bancarios. Las campañas con la marca Correos son habituales y cada vez más difíciles de detectar; las más típicas piden completar la dirección de entrega o pagar tasas de aduana para recibir un paquete. Regla de oro del documento: Correos nunca pide datos personales o bancarios por correo electrónico ni pagos online para recibir un paquete.
Smishing y vishing
El smishing llega por SMS, normalmente con un enlace que lleva a una web fraudulenta donde se piden datos. El vishing es por llamada de voz: alguien se hace pasar por empleado de una empresa de confianza para pedir datos o credenciales, casi siempre metiendo prisa para que la víctima actúe sin pensar.
Robo de identidad empresarial y webs espejo
Consiste en copiar o clonar el dominio, la web, la marca o las aplicaciones de una empresa. Los «sitios espejo» imitan la web original con las mismas imágenes y colores, y la víctima, al introducir su usuario y contraseña como siempre, se los entrega a los delincuentes. Para no caer: comprobar que la conexión es segura (candado y https://) y que el dominio es el original, sin letras o números de más, como en los ejemplos del documento www.correoos.es o www.corre0s.es.
Consejos para no caer
- Verificar la identidad del remitente o de quien llama y la dirección de correo.
- Contactar directamente con la entidad antes de abrir o responder un enlace sospechoso.
- Desconfiar del tono de urgencia o de amenaza.
- Desconfiar de regalos, descuentos y sorteos, y de imágenes de mala calidad o faltas de ortografía.
- No hacer clic en enlaces ni descargar adjuntos de mensajes sospechosos, ni dar datos en páginas dudosas.
- Estar atento también a redes sociales y mensajería instantánea.
- Si llega un correo de phishing al buzón de trabajo, usar el botón «Informar sobre correo de phishing».
En el examen
Apartados 12.4.1 y 12.4.2. Pregunta típica: emparejar cada técnica con su canal (phishing = correo electrónico; smishing = SMS; vishing = voz). También que Correos nunca pide datos bancarios por correo ni pagos online para recibir un paquete, qué es una web espejo, los ejemplos de dominio falso (correoos.es, corre0s.es) y el botón «Informar sobre correo de phishing».
Dudas frecuentes
¿Qué diferencia hay entre phishing, smishing y vishing?
El canal: el phishing llega por correo electrónico, el smishing por SMS y el vishing por llamada de voz. Los tres buscan robar datos suplantando a alguien de confianza.
¿Correos pide pagar tasas por SMS o correo para entregar un paquete?
No. Según el documento, Correos nunca pide datos personales o bancarios por correo electrónico ni pagos online para recibir un paquete.
📮 Estudia el tema 12 completoRelacionado
- Conceptos clave de ciberseguridad
- Fraudes y estafas con envío de dinero
- Wifi pública, correo, nube y redes sociales
- Decálogo de seguridad e incidentes
- correos.es
- Tema 12: Normas de cumplimiento
Fuente: documento de referencia de Correos (temario oficial, 31/10/2022), tema 12, apartado 12.4.2, páginas 129-137. Explicado con palabras propias de CorreosOpo. Web privada de estudio, no oficial.