Los ataques de suplantación exitosos pueden tener consecuencias devastadoras: los estafadores podrían robar su identidad(nueva ventana), vaciar su cuenta bancaria o afectarle con un ransomware. Si tiene un negocio, eso también podría significar la pérdida de propiedad intelectual, de la confianza de los clientes y de la reputación.
En 2025, el Centro de Denuncias de Delitos en Internet del FBI(nueva ventana) recibió más de 1 millón de denuncias sobre delitos en internet, con pérdidas reportadas que alcanzaron casi los 21 000 millones de dólares. La suplantación y la suplantación de identidad fueron los tipos de delitos más denunciados, con más de 190 000 denuncias ese año.
Con miles de millones de correos electrónicos de suplantación enviados diariamente, la suplantación es una de las principales formas en que los estafadores en línea atacan a personas y organizaciones.
Explicamos qué es la suplantación, cómo funciona y cómo protegerse contra los ataques de suplantación.
- ¿Qué es la suplantación?
- ¿Cómo funciona la suplantación?
- Tipos de ataques de suplantación
- Cómo detectar un correo electrónico de suplantación
- Tres pasos para comprobar si hay suplantación
- Cómo prevenir los ataques de suplantación
- Proteja su negocio de la suplantación
- Manténgase a salvo de la suplantación
¿Qué es la suplantación?
La suplantación es una estafa en línea en la que los atacantes le envían un mensaje falso (generalmente por correo electrónico) para engañarlo y hacer que revele información confidencial (como los detalles de inicio de sesión o de la tarjeta de crédito) o descargue malware(nueva ventana) en su dispositivo.
El mensaje parece provenir de una fuente legítima, como un banco, un proveedor de correo electrónico o un servicio popular como Amazon, Venmo, PayPal o Facebook. Pero el objetivo es engañarlo para que realice una de las siguientes acciones:
- Ingresar sus detalles personales en un sitio web que parece legítimo pero que en realidad roba sus datos
- Hacer clic en un enlace a un sitio web malicioso o descargar un archivo adjunto infectado que instale malware en su computadora, tableta o teléfono
- Responder al mensaje para proporcionar datos personales confidenciales por correo electrónico
Como una forma de ingeniería social(nueva ventana), los mensajes de suplantación a menudo crean una sensación de urgencia o emoción para hacer que responda sin pensar.
¿Cómo funciona la suplantación?
Por lo general, los mensajes de suplantación contienen solicitudes urgentes, amenazas o premios que le piden que tome medidas de inmediato. Por ejemplo, pueden afirmar que su cuenta de Amazon ha sido “suspendida” y que necesita “confirmar” los detalles de su cuenta para reactivarla.
En este correo electrónico de suplantación, que parece ser de la empresa de transporte UPS, se le pide que haga clic en un enlace para pagar una “tarifa de envío” y proporcionar detalles personales. Si no lo hace, no recibirá su “paquete”.

Pero si revisa la línea De del correo electrónico, verá que no es auténtico. El nombre para mostrar dice UPS, pero la siguiente dirección de correo electrónico (@bmwsetkani.cz) claramente no tiene nada que ver con UPS. En cualquier caso, usted no ha solicitado ninguna entrega de UPS.
Hacer clic en el enlace podría llevarlo a un sitio web falso donde se le pedirá que ingrese los detalles de su tarjeta de crédito, su dirección particular u otros datos confidenciales. O bien, el correo electrónico podría incluir un archivo adjunto no solicitado que instale automáticamente malware en su dispositivo al descargarlo.
Consulte cómo detectar un correo electrónico de suplantación a continuación para conocer más indicios de suplantación.
Tipos de ataques de suplantación
Los estafadores pueden enviar mensajes de suplantación a través de mensajes de texto SMS, redes sociales o llamadas telefónicas, pero la mayoría de los ataques de suplantación se realizan por correo electrónico.
Suplantación por correo electrónico
Los atacantes envían correos electrónicos masivos que parecen provenir de organizaciones reales para engañarlo y hacer que revele información privada. Por lo general, los estafadores buscan robar los detalles de inicio de sesión de las cuentas, los detalles bancarios o de las tarjetas de crédito, o información de identificación personal para usarla en un robo de identidad(nueva ventana).
Los correos electrónicos de suplantación suelen ser genéricos y se envían de forma masiva como correo electrónico no deseado (spam). Cuantos más se envíen, mayor será la probabilidad de “atrapar” a alguien.
Spear phishing
Los correos electrónicos de suplantación dirigida (spear phishing) se suelen enviar a personas específicas de una organización, a menudo a aquellas que tienen derechos de acceso especiales. El objetivo es robar información confidencial, como los detalles de inicio de sesión, o infectar el dispositivo de la víctima con malware para recopilar datos confidenciales.
Los mensajes suelen estar personalizados y parecen provenir de un remitente de confianza para el destinatario, por lo que es fácil que baje la guardia. Por ejemplo, un estafador que se hace pasar por el contador de una empresa puede enviar un correo electrónico al asistente del contador para pedirle que realice un pago urgente a un proveedor falso.
La suplantación dirigida es uno de los principales métodos de compromiso de correo electrónico empresarial (BEC)(nueva ventana).
Suplantación dirigida a altos cargos (whaling)
Al igual que la suplantación dirigida, el whaling es un ataque personalizado, pero el objetivo es la alta dirección, como un director ejecutivo (CEO). Al dirigirse a los directivos de nivel C, los estafadores esperan obtener información más valiosa o acceder a cuentas financieras.
Al igual que ocurre con la suplantación dirigida, los destinatarios pueden ser víctimas fácilmente porque el mensaje puede estar muy personalizado y ser convincente, aparentemente de alguien en quien confían.
Vishing y smishing
El vishing es un tipo de suplantación que utiliza llamadas telefónicas o mensajes de voz fraudulentos. Los estafadores que se hacen pasar por una empresa legítima lo llaman (ya sea una persona real o una llamada automatizada) y le piden información personal.
Por ejemplo, llaman de su “proveedor de banda ancha” y dicen que hay un problema con su cuenta. Pueden pedirle su nombre, número de Seguro Social o información de su tarjeta de crédito para “resolver el problema”.
El smishing es simplemente una suplantación que utiliza mensajes de texto SMS en lugar de correos electrónicos. Al igual que los correos electrónicos de suplantación, el mensaje de texto puede contener un enlace malicioso a un sitio web falso que se utiliza para robar sus datos personales. O bien, el enlace podría descargar malware en su dispositivo.
Angler phishing (redes sociales)
La suplantación de tipo angler ocurre cuando los estafadores configuran cuentas de redes sociales para hacerse pasar por agentes de atención al cliente de una empresa. Al interceptar la queja o consulta de un cliente en las redes sociales, pueden pedirle a la víctima que proporcione detalles personales para «investigar el problema».
Otro método consiste en crear un sitio web falso que se parezca a una página de inicio de sesión de redes sociales. Los estafadores también pueden enviarle correos electrónicos de suplantación que parezcan provenir de una red social para pedirle que «actualice» o «confirme» sus detalles personales.
Estafas de correo electrónico de almacenamiento en la nube
Las estafas de correo electrónico de almacenamiento en la nube suplantan la identidad de servicios como Google Drive, Dropbox o Microsoft OneDrive con una advertencia de que su almacenamiento está lleno o a punto de expirar. El mensaje le insta a hacer clic en un enlace de inmediato para actualizar su plan o verificar su cuenta, de lo contrario, correrá el riesgo de perder sus archivos.
Hacer clic en el enlace suele dirigir a una página falsa de inicio de sesión o de pago diseñada para robar sus credenciales o los detalles de su tarjeta de crédito. Si realmente le preocupa su almacenamiento, vaya directamente al sitio web del servicio escribiendo la dirección en su navegador o inicie sesión a través de las aplicaciones oficiales. Nunca siga un enlace en el correo electrónico.
Cómo detectar un correo electrónico de suplantación
Aunque algunos correos electrónicos de suplantación parecen provenir de una fuente legítima, muchos contienen señales claras de que son falsos.
Preste atención a las siguientes señales de alerta. Si detecta alguna de ellas en un mensaje, es muy probable que se trate de un intento de suplantación:

1. Dirección no oficial del remitente:
El remitente en el campo De es security@paypal.com, pero la dirección de correo electrónico real es . La dirección no oficial @paypat483576.com en lugar de @paypal.com es una señal clara de que el mensaje es falso.
2. Saludo genérico
Aunque los correos electrónicos legítimos suelen saludarle por su nombre, como «Hola, Alicia» o «Hola, Bob Jones», los estafadores suelen comenzar con un saludo general como «Estimado cliente» o «Hola» seguido de su dirección de correo electrónico. O bien, es posible que no incluyan ningún saludo.
3. Solicitudes urgentes, amenazas o premios
Los correos electrónicos de suplantación a menudo simulan que su cuenta ha sido comprometida. Le piden que tome medidas urgentes para «verificar» o «confirmar» sus detalles personales; de lo contrario, su cuenta será suspendida o cerrada.
Otros le informan sobre una agradable sorpresa: un «reembolso de impuestos», un «premio de lotería» o una «oferta especial» que solo está disponible por tiempo limitado. O bien, un hombre o una mujer atractivos al azar en un sitio para adultos falso lo ha elegido de la nada como pareja.
4. Errores gramaticales o de ortografía
Los estafadores no siempre son los mejores redactores, así que preste atención a los errores. En este caso, se trata de una simple mayúscula en medio de una oración («We»), o bien puede ser el nombre de una empresa mal escrito: «Pay-pal» en lugar de «PayPal».
5. Enlaces, botones o archivos adjuntos no solicitados
Los mensajes de suplantación a menudo le invitan a hacer clic en un botón o enlace para ingresar información personal o realizar un pago. Si utiliza una computadora, pase el cursor del mouse sobre el enlace (¡no haga clic!) y verá que la URL (https://www.flyt.it) es diferente de la del enlace (https://www.paypal.com).
O bien, los mensajes pueden contener un archivo adjunto, como una factura falsa, con un malware que infectará su computadora cuando lo descargue.
Recuerde que algunos correos electrónicos de suplantación pueden parecer completamente normales; la única pista sería la intención sospechosa.
Por ejemplo, suponga que usted es el contador de una empresa y «su jefa Sally» (un estafador) le envía un correo electrónico para que realice una transferencia bancaria urgente a una cuenta bancaria desconocida. El correo electrónico parece ser de Sally, pero ¿haría ella eso? ¿Es ese su estilo de redacción? Si tiene dudas, llámela o envíele un mensaje de texto.
Tres pasos para detectar la suplantación
Todo lo anterior son indicios claros de suplantación, pero no todos los correos electrónicos de estafa son tan fáciles de detectar.
Por eso, le recomendamos seguir estos pasos cuando reciba cualquier correo electrónico con un botón, enlace, archivo adjunto o solicitud de detalles personales, especialmente si exige una acción urgente:

Recuerde que solo los estafadores se ponen en contacto de la nada y le instan a tomar medidas de inmediato o atenerse a las consecuencias. Además, las empresas legítimas no le pedirán información confidencial por correo electrónico.
Si le preocupa un mensaje «urgente» de su banco, por ejemplo, inicie sesión en su cuenta o comuníquese con el banco directamente para verificarlo. Sin embargo, no utilice los detalles de contacto ni los enlaces de inicio de sesión del mensaje.
Cómo prevenir los ataques de suplantación
Mantenerse alerta ante las señales de suplantación es solo una forma de protegerse de ella. A continuación, le indicamos cómo minimizar el riesgo de suplantación en todos sus dispositivos:
1. Proteja su correo electrónico
Utilice un proveedor de correo electrónico seguro con filtros de spam inteligentes, como Proton Mail. Proton Mail filtra automáticamente el spam en su carpeta de spam y cuenta con la protección avanzada contra suplantación PhishGuard, que marca posibles ataques de suplantación.

También le facilitamos la opción de denunciar phishing en las aplicaciones web y móviles de Proton Mail.
2. Tenga cuidado con los enlaces y archivos adjuntos
No haga clic en enlaces ni descargue archivos adjuntos en correos electrónicos, mensajes de texto o redes sociales de remitentes desconocidos.
Si utiliza una computadora, puede pasar el cursor del mouse sobre un enlace (¡no haga clic!) para verificar la URL de destino. En este correo electrónico de suplantación falso de UPS, la URL (https://zpr.io/xxx) claramente no tiene nada que ver con UPS.

Con Proton Mail, puede utilizar la confirmación de enlaces para verificar que los enlaces de los correos electrónicos sean auténticos, como este de eBay UK (ebay.co.uk).

3. No responda al spam
No abra mensajes de spam ni responda a ellos de ninguna manera. Al responder a correos electrónicos de spam o SMS (for example, al seleccionar cancelar la suscripción o enviar un mensaje de texto con la palabra ALTO), solo les estará haciendo saber a los spammers que su dirección de correo electrónico o número de teléfono están activos. Elimínelos.
Abrir correos electrónicos también puede permitir que los rastreadores de correo electrónico lo sigan por la web. Obtenga Proton Mail con protección de seguimiento mejorada para bloquear los rastreadores.
4. Instale un software antivirus
El software antivirus o de seguridad de Internet puede incluir filtros de spam para bloquear posibles correos electrónicos de suplantación, y muchas suscripciones cubren computadoras de escritorio y dispositivos móviles. Asegúrese de que sea de una marca de renombre y que esté actualizado con las últimas definiciones de virus y malware.
Si hace clic accidentalmente en un enlace de suplantación y descarga malware, su software de seguridad podría detectarlo y desactivarlo.
5. Mantenga sus dispositivos actualizados
Mantenga actualizados los sistemas operativos de su computadora o teléfono, navegadores, complementos de navegador y otras aplicaciones a las últimas versiones con parches de seguridad.
Esto lo puede proteger contra la suplantación que explota las vulnerabilidades del sistema operativo.
6. Use contraseñas seguras y 2FA
Asegúrese de usar contraseñas seguras y únicas en todas sus cuentas en línea. Le recomendamos usar un buen gestor de contraseñas de código abierto para ayudarlo a crear y recordar contraseñas seguras.
Y active la autenticación de dos factores (2FA) siempre que pueda. De ese modo, si sus nombres de usuario o contraseñas se revelan a través de la suplantación, los estafadores no podrán acceder a sus cuentas.
7. Haga una copia de seguridad de sus datos
Realice copias de seguridad periódicas de sus datos, incluidas copias de seguridad sin conexión. De ese modo, siempre podrá restaurar sus datos si su dispositivo se infecta con ransomware u otro malware que provoque la pérdida de datos.
Proteja su empresa de la suplantación
Las empresas en EE. UU. perdieron más de 2700 millones de dólares debido al compromiso del correo electrónico empresarial(nueva ventana) en 2022. De las empresas en el Reino Unido que informaron de un ciberataque en el mismo año, el 83% afirmó que el ataque fue por suplantación(nueva ventana).
Si cae en un ataque de suplantación, podría sufrir una vulneración de datos o un ataque de ransomware. Además de las pérdidas financieras y de datos, esto podría dañar su marca y la confianza de los clientes.
Por lo tanto, si dirige una empresa, tomar medidas contra la suplantación es vital para su ciberseguridad. A continuación, se detalla cómo minimizar el riesgo de suplantación para su empresa:
Active los filtros de spam y de suplantación
Asegúrese de activar los filtros de spam y de suplantación en su correo electrónico y software de seguridad de internet.
Regístrese en Proton for Business y obtendrá Proton Mail con filtrado automático de spam y protección avanzada contra la suplantación de PhishGuard activados por defecto. Proton Mail también incluye antisuplantación de identidad para dominios personalizados para evitar que los estafadores utilicen el dominio de su empresa para ataques de spam o de suplantación.
Capacite a su equipo
Realice capacitaciones periódicas de concientización sobre la suplantación con sus empleados para que sepan cómo detectarla. Si cuenta con los recursos de TI, puede enviarles correos electrónicos de prueba de suplantación para brindarles experiencia práctica. Facilíteles el reporte de sospechas de suplantación.
Exija contraseñas seguras y 2FA
Asegúrese de que sus sistemas de TI exijan contraseñas seguras y 2FA en todos los dispositivos de su equipo. Si alguno de los datos de inicio de sesión de su equipo se revela a través de la suplantación, el 2FA le brindará una línea de defensa adicional.
Obtenga un antivirus corporativo
Si tiene más de un par de personas en su equipo, considere la posibilidad de adquirir un software de ciberseguridad empresarial. Las soluciones de antivirus corporativo incluyen un monitoreo de amenazas en tiempo real que se centra en la seguridad de punto final(nueva ventana) para redes enteras, no solo para dispositivos individuales.
Proteja los datos críticos
Cifre los datos de su empresa para protegerse. Considere Proton for Business, que protege su correo electrónico, calendario y almacenamiento en línea con cifrado de extremo a extremo. Nadie más que usted y quienes autorice podrán acceder a sus datos, incluso si sus archivos quedan expuestos en una vulneración de datos.
Haga una copia de seguridad de sus datos
Realice copias de seguridad periódicas de la información crítica de su empresa, incluidas copias de seguridad sin conexión. De ese modo, si un intento de suplantación exitoso provoca una pérdida de datos, siempre podrá recuperar su información.
Manténgase a salvo de la suplantación
Desde el spam masivo hasta el whaling dirigido, la suplantación sigue siendo una de las principales formas en que los estafadores cometen fraudes en línea, y todos somos objetivos.
Dado que la suplantación depende del error humano, la vigilancia es la mejor defense. Si recibe un mensaje con indicios de suplantación, no lo abra ni responda. Elimínelo.
Pero todos somos humanos, e incluso los expertos en seguridad de TI experimentados pueden caer en la suplantación a veces. Por eso debe tomar medidas para reducir el riesgo.
Hemos diseñado Proton Mail para brindarle la mejor oportunidad contra la suplantación, lo que incluye:
- Protección avanzada contra la suplantación de PhishGuard para marcar posibles ataques de suplantación
- Detección inteligente de spam y filtros personalizados para filtrar spam de forma automática
- Confirmación de enlaces para permitirle verificar los enlaces antes de abrirlos
- Advertencias de autenticación de dominio para marcar posibles direcciones con suplantación de identidad y antisuplantación de identidad para dominios personalizados para proteger su dominio de la suplantación de identidad
- Verificación de dirección para verificar remitentes en correos electrónicos cifrados de extremo a extremo
- Alias para ocultar su dirección de correo personal de posibles estafadores
- Nuestra insignia de Oficial para facilitarle la identificación de qué correos electrónicos provienen de Proton
Así que tenga cuidado con los mensajes sospechosos, obtenga Proton Mail y ¡manténgase seguro!








