Los ataques de suplantación exitosos pueden tener consecuencias devastadoras: los estafadores podrían robar tu identidad(ventana nueva), vaciar tu cuenta bancaria o infectarte con un ransomware. Si tienes un negocio, eso también podría significar la pérdida de propiedad intelectual, de la confianza de los clientes y de la reputación.

En 2025, el Centro de Denuncias de Delitos en Internet del FBI(ventana nueva) recibió más de un millón de denuncias sobre delitos en internet, con pérdidas reportadas que alcanzaron casi los 21 000 millones de dólares. La suplantación y la suplantación de identidad de correo electrónico (spoofing) fueron los tipos de delitos más denunciados, con más de 190 000 denuncias ese año.

Con miles de millones de correos electrónicos de suplantación enviados diariamente, la suplantación es una de las principales formas en que los estafadores online atacan a particulares y organizaciones.

Te explicamos qué es la suplantación, cómo funciona y cómo protegerte de los ataques de suplantación.

Botón Obtener Proton Mail

¿Qué es la suplantación?

La suplantación es una estafa online en la que los atacantes te envían un mensaje falso (normalmente por correo electrónico) para engañarte y que reveles información confidencial (como los datos de inicio de sesión o de la tarjeta de débito o crédito) o para que descargues malware(ventana nueva) en tu dispositivo.

El mensaje parece provenir de una fuente legítima, como un banco, un proveedor de correo electrónico o un servicio popular como Amazon, Venmo, PayPal o Facebook. Pero el objetivo es engañarte para que hagas una de las siguientes cosas:

  • Ingresar tus detalles personales en un sitio web que parece legítimo pero que en realidad roba tus datos
  • Hacer clic en un enlace a un sitio web malicioso o descargar un archivo adjunto infectado que instala malware en tu ordenador, tableta o teléfono
  • Responder al mensaje para proporcionar datos personales confidenciales por correo electrónico

Los mensajes de suplantación, una forma de ingeniería social(ventana nueva), suelen crear una sensación de urgencia o entusiasmo para que respondas sin pensar.

¿Cómo funciona la suplantación?

Normalmente, los mensajes de suplantación contienen peticiones urgentes, amenazas o premios para pedirte que actúes de inmediato. Por ejemplo, pueden afirmar que tu cuenta de Amazon ha sido «suspendida» y que necesitas «confirmar» los detalles de tu cuenta para reactivarla.

En este correo electrónico de suplantación, que parece proceder del servicio de mensajería UPS, se te pide que hagas clic en un enlace para pagar una «tarifa de entrega» y proporcionar tus detalles personales. Si no lo haces, no recibirás tu «paquete».

Ejemplo de correo electrónico de suplantación que finge ser de UPS
Ejemplo de correo electrónico de suplantación

Pero comprueba la línea De del correo electrónico y verás que no es auténtico. El nombre a mostrar dice UPS, pero la siguiente dirección de correo electrónico (@bmwsetkani.cz) claramente no tiene nada que ver con UPS. En cualquier caso, no has pedido ninguna entrega de UPS.

Hacer clic en el enlace podría llevarte a un sitio web falso donde se te pida que ingreses los detalles de tu tarjeta de débito o crédito, tu dirección postal u otros datos confidenciales. O el correo electrónico podría incluir un archivo adjunto no solicitado que instala automáticamente malware en tu dispositivo al descargarlo.

Consulta cómo detectar un correo electrónico de suplantación más adelante para conocer otros indicios de suplantación.

Tipos de ataques de suplantación

Los estafadores pueden enviar mensajes de suplantación a través de SMS, redes sociales o llamadas telefónicas, pero la mayoría de los ataques de suplantación se realizan por correo electrónico.

Suplantación por correo electrónico

Los atacantes envían correos electrónicos masivos que parecen proceder de organizaciones reales para engañarte y que reveles información privada. Por lo general, los estafadores pretenden robar los detalles de inicio de sesión de la cuenta, los detalles bancarios o de la tarjeta de débito o crédito, o la información de identificación personal para utilizarla para el robo de identidad(ventana nueva).

Los correos electrónicos de suplantación suelen ser genéricos y se envían en masa como correo electrónico no deseado (spam). Cuantos más se envíen, mayor será la probabilidad de «atrapar» a alguien.

Spear phishing

Los correos electrónicos de suplantación dirigida suelen enviarse a personas concretas de una organización, a menudo a aquellas con derechos de acceso especiales. El objetivo es robar información confidencial, como los detalles de inicio de sesión, o infectar el dispositivo de la víctima con malware para recopilar datos confidenciales.

Los mensajes suelen estar personalizados y parecer que proceden de un remitente de confianza para el destinatario, por lo que es fácil que baje la guardia. Por ejemplo, un estafador que se hace pasar por el contable de una empresa puede enviar un correo electrónico al asistente del contable pidiéndole que realice un pago urgente a un proveedor falso.

La suplantación dirigida es uno de los métodos principales de compromiso del correo electrónico de la empresa (BEC)(ventana nueva).

Suplantación de directivos (whaling)

Al igual que la suplantación dirigida, el whaling es un ataque personalizado, pero el objetivo es la alta dirección, como un director ejecutivo (CEO). Al dirigirse a los directivos de alto nivel, los estafadores esperan obtener información más valiosa o acceso a cuentas financieras.

Al igual que ocurre con la suplantación dirigida, los objetivos pueden ser víctimas fácilmente porque el mensaje puede ser muy personalizado y convincente, aparentemente de alguien de confianza.

Vishing y smishing

El vishing es un tipo de suplantación que utiliza llamadas telefónicas o mensajes de voz fraudulentos. Los estafadores que fingen ser de una empresa legítima te llaman (ya sea una persona real o una llamada automática) y te piden información personal.

Por ejemplo, te llaman de tu «proveedor de banda ancha» y te dicen que hay un problema con tu cuenta. Pueden pedirte tu nombre, número de la Seguridad Social o los datos de tu tarjeta de débito o crédito para «resolver el problema».

El smishing es simplemente una suplantación que utiliza mensajes de texto SMS en lugar de correos electrónicos. Al igual que los correos electrónicos de suplantación, el mensaje de texto puede contener un enlace malicioso a un sitio web falso que se utiliza para robar tus datos personales. O el enlace podría descargar malware en tu dispositivo.

Suplantación de tipo angler (redes sociales)

La suplantación de tipo «angler» ocurre cuando los estafadores configuran cuentas en redes sociales haciéndose pasar por agentes de atención al cliente de una empresa. Al interceptar la queja o consulta de un cliente en las redes sociales, pueden pedirle a la víctima que proporcione detalles personales para «investigar el problema».

Otro método consiste en crear un sitio web falso que se parezca a una página de inicio de sesión de una red social. Los estafadores también pueden enviarte correos electrónicos de suplantación de identidad que parezcan proceder de una red social para pedirte que «actualices» o «confirmes» tus detalles personales.

Estafas de correo electrónico sobre almacenamiento en la nube

Las estafas de correo electrónico sobre almacenamiento en la nube suplantan la identidad de servicios como Google Drive, Dropbox o Microsoft OneDrive con una advertencia de que tu almacenamiento está lleno o a punto de expirar. El mensaje te insta a hacer clic en un enlace de inmediato para mejorar tu plan o verificar tu cuenta, o de lo contrario correrás el riesgo de perder tus archivos.

Hacer clic en el enlace suele redirigir a una página de inicio de sesión o de pago falsa diseñada para robar tus credenciales o los detalles de tu tarjeta de débito o crédito. Si realmente te preocupa tu almacenamiento, ve directamente al sitio web del servicio escribiendo la dirección en tu navegador o inicia sesión a través de las aplicaciones oficiales. No sigas nunca un enlace que aparezca en el correo electrónico.

Cómo detectar un correo electrónico de suplantación de identidad

Aunque algunos correos electrónicos de suplantación de identidad parecen proceder de una fuente legítima, muchos contienen señales claras de que son falsos.

Presta atención a las siguientes señales de alarma. Si detectas alguna de ellas en un mensaje, lo más probable es que se trate de un intento de suplantación de identidad:

Ejemplo de correo electrónico de suplantación de identidad que simula ser de PayPal y muestra señales de alarma de suplantación
Señales de alarma de suplantación de identidad

1. Dirección del remitente no oficial:

El remitente en el campo De es security@paypal.com, pero la dirección de correo electrónico que le sigue es en realidad . La dirección no oficial @paypat483576.com en lugar de @paypal.com es una buena señal de que el mensaje es falso.

2. Saludo genérico

Mientras que los correos electrónicos legítimos suelen dirigirse a ti por tu nombre, como «Hola Alice» o «Hola Bob Jones», los estafadores suelen empezar con un saludo general como «Estimado cliente» o «Hola» seguido de tu dirección de correo electrónico. O bien, puede que no utilicen ningún saludo.

3. Peticiones urgentes, amenazas o premios

Los correos electrónicos de suplantación de identidad suelen simular que tu cuenta se ha visto comprometida. Te piden que tomes medidas urgentes para «verificar» o «confirmar» tus detalles personales o, de lo contrario, tu cuenta se suspenderá o se cerrará.

Otros te comunican una agradable sorpresa: una «devolución de impuestos», un «premio de lotería» o una «oferta especial» que solo está disponible por tiempo limitado. O tal vez un hombre o una mujer atractivos y desconocidos en un sitio web para adultos falso te han elegido como pareja de la nada.

4. Errores gramaticales o de ortografía

Los estafadores no siempre son los mejores redactando, así que presta atención a los errores. Aquí se trata de una simple mayúscula en «We» en mitad de una frase, o puede ser el nombre de una empresa mal escrito: «Pay-pal» en lugar de «PayPal».

5. Enlaces, botones o archivos adjuntos no solicitados

Los mensajes de suplantación de identidad a menudo te invitan a hacer clic en un botón o enlace para ingresar información personal o realizar un pago. Si utilizas un ordenador, pasa el cursor por encima del enlace (¡sin hacer clic!) y verás que la URL (https://www.flyt.it) es diferente de la del enlace (https://www.paypal.com).

O bien, los mensajes pueden contener un archivo adjunto, como una factura falsa, con malware que infecta tu ordenador al descargarlo.

Recuerda que algunos correos electrónicos de suplantación de identidad pueden parecer completamente normales; la única pista sería la intención sospechosa.

Por ejemplo, supón que eres contable de una empresa y «tu jefa Sally» (en realidad, un estafador) te envía un correo electrónico para que realices una transferencia bancaria urgente a una cuenta bancaria desconocida. El correo electrónico parece ser de Sally, pero ¿haría ella algo así? ¿Es ese su estilo de redacción? En caso de duda, llámala o envíale un mensaje de texto.

Tres pasos para detectar la suplantación de identidad

Todos los anteriores son indicios claros de suplantación de identidad, pero no todos los correos electrónicos de estafa son tan fáciles de detectar.

Por eso te recomendamos que sigas estos pasos cuando recibas cualquier correo electrónico con un botón, un enlace, un archivo adjunto o una solicitud de detalles personales, especialmente si requiere una acción urgente:

Tres pasos para comprobar si hay suplantación de identidad al recibir un correo electrónico sospechoso
Tres pasos para detectar la suplantación de identidad

Recuerda que solo los estafadores se ponen en contacto contigo de la nada y te instan a actuar de inmediato o de lo contrario pasará algo. Además, las empresas legítimas no te pedirán información confidencial por correo electrónico.

Si te preocupa un mensaje «urgente» de tu banco, por ejemplo, inicia sesión en tu cuenta o ponte en contacto con el banco directamente para comprobarlo. Lo único que no debes hacer es utilizar los detalles de contacto o los enlaces de inicio de sesión que aparecen en el mensaje.

Cómo prevenir los ataques de suplantación de identidad

Estar alerta ante las señales de suplantación de identidad es solo una forma de protegerte contra ella. Así es como puedes minimizar el riesgo de suplantación de identidad en todos tus dispositivos:

1. Protege tu correo electrónico

Utiliza un proveedor de correo electrónico seguro con filtros de spam inteligentes, como Proton Mail. Proton Mail filtra automáticamente el spam en tu carpeta de spam y cuenta con la protección avanzada contra suplantación de identidad PhishGuard, que marca los posibles ataques de suplantación de identidad.

Banner rojo de advertencia de Proton Mail que indica que este correo electrónico se ha marcado como un intento de suplantación de identidad
Advertencia de suplantación de identidad de Proton Mail

También te lo ponemos fácil para denunciar phishing en las aplicaciones móviles y web de Proton Mail.

No hagas clic en enlaces ni descargues archivos adjuntos en correos electrónicos, mensajes de texto o redes sociales de remitentes desconocidos.

Si utilizas un ordenador, puedes pasar el cursor por encima (¡sin hacer clic!) de un enlace para comprobar la URL de destino. En este correo electrónico falso de suplantación de identidad de UPS, la URL (https://zpr.io/xxx) claramente no tiene nada que ver con UPS.

Muestra cómo pasar el cursor sobre un enlace en un correo electrónico para comprobar si la URL de destino es auténtica
Pasa el cursor sobre un enlace para comprobarlo

Con Proton Mail, puedes utilizar la confirmación de enlaces para comprobar que los enlaces de los correos electrónicos son auténticos, como este de eBay Reino Unido (ebay.co.uk).

La función de confirmación de enlaces de Proton Mail, que te permite comprobar si los enlaces de los correos electrónicos muestran indicios de suplantación de identidad
Confirmación de enlaces de Proton Mail

3. No respondas al spam

No abras los mensajes de spam ni respondas a ellos de ninguna manera. Al responder a correos de spam o SMS (por ejemplo, al pulsar cancelar la suscripción o enviar el texto STOP), solo estás haciendo saber a los spammers que tu dirección de correo electrónico o tu número de teléfono están activos. Elimínalos.

Abrir correos electrónicos también puede permitir que los rastreadores de correo electrónico te sigan por toda la web. Consigue Proton Mail con protección de seguimiento mejorada para bloquear los rastreadores.

Botón para crear una cuenta de Proton gratuita

4. Instala un software antivirus

El software antivirus o de seguridad de Internet puede incluir filtros de spam para bloquear posibles correos electrónicos de suplantación de identidad, y muchas suscripciones cubren ordenadores de sobremesa y dispositivos móviles. Asegúrate de que sea de una marca de confianza y de que esté actualizado con las últimas definiciones de virus y malware.

Si haces clic por accidente en un enlace de suplantación y descargas malware, es posible que tu software de seguridad lo detecte y lo desactive.

5. Mantén tus dispositivos actualizados

Mantén actualizados los sistemas operativos, navegadores, complementos del navegador y otras aplicaciones de tu ordenador o teléfono a las últimas versiones con parches de seguridad.

Esto puede protegerte contra la suplantación que explota las vulnerabilidades del sistema operativo.

6. Usa contraseñas seguras y 2FA

Asegúrate de usar contraseñas seguras y únicas en todas tus cuentas online. Te recomendamos usar un buen gestor de contraseñas de código abierto que te ayude a crear y recordar contraseñas seguras.

Y activa la autenticación de dos factores (2FA) siempre que puedas. De este modo, si tus nombres de usuario o contraseñas se ven expuestos a través de la suplantación, los estafadores no podrán acceder a tus cuentas.

7. Haz una copia de seguridad de tus datos

Haz copias de seguridad periódicas de tus datos, incluidas copias de seguridad sin conexión. De este modo, siempre podrás restaurar tus datos si tu dispositivo se infecta con ransomware u otro malware que provoque la pérdida de datos.

Protege tu empresa de la suplantación

Las empresas en EE. UU. perdieron más de 2700 millones de dólares por la vulneración del correo electrónico empresarial(ventana nueva) en 2022. De las empresas del Reino Unido que informaron de un ciberataque en el mismo año, el 83 % afirmó que se trató de un ataque de suplantación(ventana nueva).

Si caes en un ataque de suplantación, podrías sufrir una vulneración de datos o un ataque de ransomware. Además de las pérdidas económicas y de datos, esto podría dañar tu marca y la confianza de los clientes.

Así que, si diriges una empresa, tomar medidas contra la suplantación es vital para tu ciberseguridad. A continuación, te explicamos cómo minimizar el riesgo de suplantación en tu negocio:

Activa los filtros de spam y suplantación

Asegúrate de activar los filtros de spam y suplantación en tu correo electrónico y software de seguridad de internet.

Regístrate en Proton for Business y obtendrás Proton Mail con filtrado automático de spam y la protección avanzada contra suplantación PhishGuard activada por defecto. Proton Mail también incluye anti-spoofing para dominios personalizados para evitar que los estafadores utilicen el dominio de tu empresa para ataques de spam o suplantación.

Forma a tu equipo

Realiza formaciones periódicas de concienciación sobre la suplantación con tus empleados para que sepan cómo detectarla. Si dispones de recursos de TI, puedes enviarles correos electrónicos de suplantación simulados para que adquieran experiencia práctica. Ponles fácil denunciar posibles suplantaciones.

Exige contraseñas seguras y 2FA

Asegúrate de que tus sistemas de TI exijan contraseñas seguras y 2FA en todos los dispositivos de tu equipo. Si alguno de los datos de inicio de sesión de tu equipo se revela a través de la suplantación, el 2FA te proporcionará una línea de defensa adicional.

Consigue un antivirus corporativo

Si en tu equipo hay más de un par de personas, plantéate adquirir un software de ciberseguridad empresarial. Las soluciones de antivirus corporativo incluyen monitorización de amenazas en tiempo real que se centra en la seguridad de los puntos de conexión(ventana nueva) para redes completas, no solo para dispositivos individuales.

Protege los datos críticos

Cifra los datos de tu empresa para protegerte. Considera Proton for Business, que protege tu correo electrónico, calendario y almacenamiento online con un cifrado de extremo a extremo. Nadie más que tú y las personas que autorices podréis acceder a tus datos, incluso si tus archivos quedan expuestos en una vulneración de datos.

Haz una copia de seguridad de tus datos

Haz copias de seguridad periódicas de la información crítica de tu empresa, incluidas copias de seguridad sin conexión. De ese modo, si un intento de suplantación tiene éxito y provoca una pérdida de datos, siempre podrás recuperar tu información.

Protégete contra la suplantación

Desde el spam masivo hasta el whaling dirigido, la suplantación sigue siendo una de las principales formas que tienen los estafadores de cometer fraude online, y todos somos su objetivo.

Dado que la suplantación depende del error humano, la vigilancia es la mejor defensa. Si recibes un mensaje con indicios de suplantación, no lo abras ni respondas a él. Elimínalo.

Pero todos somos humanos, e incluso los expertos en seguridad de TI más experimentados pueden caer en la suplantación a veces. Por eso debes tomar medidas para reducir el riesgo.

Hemos diseñado Proton Mail para ofrecerte la mejor defensa contra la suplantación, incluyendo:

Así que ten cuidado con los mensajes sospechosos, consigue Proton Mail y mantente seguro.