Phishing: cómo entrenar a tu equipo para que no muerda el anzuelo
El correo falso no ataca a tu servidor, ataca a tu gente. Entrenar al equipo cuesta poco y es la defensa que más rinde. Aquí un plan concreto.
10 de febrero de 2026 · 7 min de lectura
El phishing es un engaño, no un hackeo técnico: un correo o mensaje que se hace pasar por tu banco, por el SAT, por un proveedor o hasta por el director de tu empresa, para que alguien entregue una clave o autorice un pago. No se resuelve comprando un aparato; se resuelve entrenando a las personas y poniendo frenos en los procesos de pago.
Las señales que tu equipo debe reconocer
- Urgencia artificial: 'su cuenta será suspendida hoy', 'el director necesita esta transferencia ya'.
- Remitente parecido pero no idéntico: dominio con una letra cambiada o un guion extra.
- Ligas que no coinciden: el texto dice banco, pero al posar el cursor la dirección es otra.
- Archivos adjuntos inesperados, sobre todo comprimidos o con macros.
- Cambios de cuenta bancaria de un proveedor avisados solo por correo, sin llamada.
| Tipo | Canal | Objetivo | Freno principal |
|---|---|---|---|
| Phishing masivo | Correo | Robar claves de acceso | 2FA y reporte rápido |
| Spear phishing | Correo dirigido | Un empleado específico con acceso | Capacitación y verificación |
| Fraude del CEO | Correo o WhatsApp | Transferencias urgentes | Doble firma en pagos |
| Cambio de CLABE de proveedor | Correo | Desviar pagos legítimos | Confirmar por teléfono conocido |
| Smishing | SMS | Claves bancarias | Nunca entrar por ligas de SMS |
Cómo se entrena: corto, frecuente y sin regaños
Una plática anual de dos horas no sirve: a la semana ya se olvidó. Funciona mejor el goteo — cápsulas de 10 minutos al mes, ejemplos reales del propio sector y simulacros de phishing internos donde el que cae no es exhibido, sino entrenado de nuevo. La métrica que importa no es cuántos caen, sino cuántos reportan y qué tan rápido.
El freno que no depende de nadie
Además del entrenamiento, en NovaLab configuramos los frenos técnicos: 2FA, filtros de correo y reglas de doble autorización en pagos. Así, aunque un día alguien caiga, el daño se detiene en el siguiente candado.
Tu regla de oro para pagos
- 01Ningún cambio de cuenta bancaria de proveedor se acepta solo por correo: se confirma llamando al teléfono que ya tenías, no al que viene en el mensaje.
- 02Toda transferencia arriba de un monto definido requiere dos personas.
- 03Las solicitudes urgentes del jefe se confirman por otro canal antes de pagar.
El mejor antivirus de una pyme es un empleado que levanta la mano y pregunta antes de dar clic.
Referencias
- — Condusef — alertas sobre phishing y suplantación de instituciones financieras.
- — Guardia Nacional — reporte ciudadano de incidentes cibernéticos y fraudes por correo.
- — SAT — avisos sobre correos y sitios falsos que suplantan al organismo.
Software
¿Lo quieres resuelto, no solo leído?
Sistemas, apps y automatizaciones hechos para tu proceso real. Te los entregamos funcionando, no en presentación.
Ver software