El pescador espera que pique.

El ciberdelincuente, también.

Haz clic para iniciar

Profundidades del phishing

En la era de la información, el engaño también evolucionó.

Hoy vamos a conocer el Phishing: uno de los engaños digitales más extendidos, persistentes y efectivos contra personas y organizaciones.

Fuentes: APWG 2025 y Microsoft Digital Defense Report 2025. APWG registró más de 1 millón de ataques de phishing en Q1 2025; Microsoft reportó phishing/ingeniería social como origen del 28% de las brechas analizadas.

Tu misión: detectar los anzuelos digitales antes de que muerdan tus datos. Analiza, compara y actúa como un verdadero centinela digital.

¿Listo para poner a prueba tu instinto?

Primera señal

Frente a ti hay una imagen de phishing.

¿Puedes identificar por qué?

La clave es el dominio. El dominio es el nombre principal de una página web, lo que aparece justo antes del “.com”, “.cl” u otra extensión.

Los ataques de phishing suelen imitar ese nombre cambiando pequeños detalles para engañarte.

🔍 En el caso de la imagen el dominio es falso pero aparenta ser el real, esta es una técnica que utilizan para engañarte.

Correo de phishing sin marcas
Correo de phishing con dominio marcado

Arrastra la línea para revelar la pista.

Segunda señal

⚠️ Observa bien

Los correos de phishing no solo utilizan dominios falsos que imitan a los reales.

Además, usan la urgencia:

  • “Actúa ahora”
  • “Tu cuenta será bloqueada”
  • “Accedieron a tu cuenta”
  • “Hemos cambiado tu contraseña”

Todo para que no pienses… y hagas clic.

🔍 En la imagen de ejemplo te hacen creer que cambiaste tu contraseña para que hagas clic.

Correo de phishing vertical sin marcas
Correo de phishing vertical con urgencia marcada

Arrastra la línea para revelar la pista.

Tercera señal

🚨 ¡Mucho cuidado!

Algunos Phishing traen archivos adjuntos y buscan que les hagas clic.

Los archivos pueden ser de cualquier tipo, pero presta especial atención a los ejecutables (.exe): son muy peligrosos.

Sitios como Sharepoint.com (Microsoft) o drive.google.com suelen bloquear los archivos ejecutables por su riesgo. Evítalos.

🔍 A veces la amenaza no está enfocada en el enlace, sino en un archivo adjunto para que lo descargues. No lo hagas.

Correo con adjunto ejecutable sin marcas
Correo con adjunto ejecutable marcado

Arrastra la línea para revelar la pista.

Entrenamiento

¡Bien! Ya sabes de qué estamos hablando.

Es momento de entrenar tu visión digital.

A continuación, verás dos correos: uno busca informarte, el otro quiere robarte.

Demuestra que sabes identificarlos.

🕵️ Consejo: los phishers (quienes hacen phishing) son buenos imitadores, pero siempre dejan rastros.

Correo de Netflix con dominio falso

Afina tu visión digital

¿Cuál es phishing?

Correo de Netflix legítimo
Correo de PayPal con enlace legítimo

Afina tu visión digital

¿Cuál es phishing?

Correo de PayPal con dominio falso paypai.com
Correo con archivo adjunto xlsx

Afina tu visión digital

¿Cuál es phishing?

Correo con archivo adjunto ejecutable exe
Correo de SharePoint con dominio falso

Afina tu visión digital

¿Cuál es phishing?

Correo de SharePoint con dominio legitimo

Nueva profundidad

¿Eso es todo?

¿El phishing vive solo en los correos?

¿Otros canales tendrán phishing?

Tu tarea: determinar si eso es posible...

🕵️ Pista: Las amenazas digitales están en todas partes.

Mensaje SMS con enlace sospechoso

¿Qué crees?

¿Un SMS puede ser considerado phishing?

¿Qué crees?

¿Una llamada puede ser considerado phishing?

Llamada entrante de Roberto

Haz clic para
contestar la llamada

Chat de WhatsApp con Roberto

¿Qué crees?

¿Un mensaje de Whatsapp puede ser considerado Phishing?

¿Qué crees?

¿Un código QR puede ser considerado Phishing?

Mesa de café con un código QR de menú

El enemigo se adapta

Memorízalos

Completa el memorice y demuestra que reconoces las trampas incluso cuando cambian de canal.

Ya casi llegamos al fondo

¡Bien hecho!

Hasta ahora has aprendido a reconocer los engaños más comunes del Phishing y a identificar los distintos tipos que existen hoy en día, que no son pocos.

Finalmente...

Última pregunta

Si tuvieras que darle un consejo a alguien sobre esto, sería…

Puedes seleccionar más de una respuesta.

Para terminar

Identificaste 0/8 amenazas digitales.

Apreciamos tu esfuerzo

Las amenazas cambian, las señales se repiten. Observa Verifica Piensa antes de actuar

Para terminar

Te dejamos algunas recomendaciones

¡Felicidades!

Has ascendido a la superficie como:

¡Humano detector de Phishing!

Gracias por jugar.

Cuando el futuro de la seguridad está en manos de alguien, nos alegra que sean las tuyas.

Puedes cerrar esta ventana.

¿Te pareció entretenida esta experiencia?

Los resultados de esta actividad tienen fines de capacitación y mejora continua.

Esta actividad no constituye una evaluación clínica, psicológica, médica ni laboral.

Transparencia

Política de privacidad

Qué datos se registran

Identificador del participante, campaña, sesión, progreso, respuestas y estado de finalización.

Qué métricas se recopilan

Respuestas, tiempos de respuesta, decisiones, uso de ayudas cuando corresponda, valoración voluntaria y métricas derivadas.

Para qué se utilizan

  • Capacitación.
  • Concientización.
  • Medición de participación.
  • Mejora continua de programas de aprendizaje y cultura organizacional.
  • Análisis estadístico e investigación agregada, aplicando anonimización cuando corresponda.

Quién administra resultados

La organización que habilita la campaña y el equipo administrador de la plataforma Ludus.

Conservación

Los datos asociados a la actividad pueden conservarse durante el período definido para cada campaña y sus procesos de análisis asociados.

Revisión o eliminación

Si deseas revisar o solicitar la eliminación de información asociada a tu participación, contacta al administrador o responsable de esta actividad dentro de tu organización.

Esta actividad no constituye una evaluación clínica, psicológica, médica ni laboral.

Responsable del tratamiento: organización administradora de la campaña, con soporte operativo de Ludus.

¡Efectivamente!

Opera de la misma forma y se llama SMiShing, la mezcla de las siglas SMS y la palabra "Phishing".

El dominio oficial es "netflix.com"; en el ejemplo aparece "nettflix.com".

El dominio oficial es "netflix.com", sin embargo, en el ejemplo es "nettflix.com".

¡Exacto!

El dominio es falso, hay una "t" extra entremedio.

Esta es una técnica frecuente: utilizar un nombre de dominio similar. Mucho cuidado, ya que al leerlo rápido te puedes confundir y creer que es real.

Siempre revisa que los enlaces sean de dominios oficiales.