Atendí el teléfono de soporte de una fintech durante cinco años. Te juro que la llamada que más me marcó no fue la de un comercio grande con sistemas complejos. Fue la de un kiosco de barrio. El dueño, laburante de toda la vida, me dijo: “Lucía, me llegó un mail del banco que decía que mi cuenta estaba bloqueada. Puse mi usuario y mi clave, y ahora no tengo más plata”.
Ese mail era phishing. Se hacía pasar por su banco empresa. Y el tipo, apurado, sin saber, le entregó la llave de su negocio a un desconocido. Por eso hoy te quiero contar, paso a paso, cómo detectar un mail de phishing que se hace pasar por tu banco empresa. Para que no te pase.
Primero lo primero: ¿qué es el phishing?
El phishing es un engaño. Te llega un correo, un SMS o un mensaje que parece de tu banco, de Mercado Pago, de AFIP. Te dice que tenés un problema urgente: cuenta bloqueada, compra sospechosa, datos desactualizados. Y te pide que hagas clic en un enlace o que respondas con tus datos. Ese enlace te lleva a una página trucha, idéntica a la oficial, donde vos ponés tu usuario y tu contraseña. Y listo: te roban la cuenta.
Según la guía oficial del gobierno argentino, el phishing se presenta como correos electrónicos de bancos, servicios de pago o entidades públicas, y recomiendan no hacer clic en enlaces ni escribir la dirección manualmente (fuente).
Las señales que delatan al mail trucho
Te voy a dar las cuatro señales que yo reviso siempre, y que aprendí en la trinchera. Si ves una sola de estas, no confíes.
1. El remitente no es el oficial. Mirá bien la dirección de correo. No te guíes por el nombre que aparece (ej: “Banco Provincia”). Fijate el dominio después de la @. Banco Provincia, por ejemplo, solo usa @bancoprovincia.com.ar. Si ves @bancoprovincia-seguridad.com o cualquier cosa rara, es phishing (fuente).
2. Te apuran. “Su cuenta será bloqueada en 24 horas”, “Acción urgente requerida”, “Si no verifica, perderá el acceso”. Los bancos de verdad no te mandan mails así. Te llaman, te mandan una notificación en la app, pero no te ponen un cuchillo en el cuello por correo.
3. El enlace no va al sitio oficial. Pasá el mouse por arriba del botón o del link (sin hacer clic). Fijate si la dirección que aparece abajo en la pantalla es la del banco de verdad. Si dice algo como bancoprovincia.com.ar.verificacion-segura.xyz, es una trampa.
4. Te piden datos que el banco nunca te pediría. Contraseña, código de seguridad, token, número de tarjeta completo, PIN. Ningún banco te pide eso por mail. Nunca. Si te lo piden, es phishing.
El centro de ayuda de Facebook (Meta) también lo dice claro: el phishing puede simular ser de Facebook o Instagram, y aconsejan verificar la URL, no abrir enlaces sospechosos y reportar el mensaje (fuente).
Qué hacer si te llegó un mail así (y no picaste todavía)
Primero: no hagas clic en nada. No respondas. No descargues archivos adjuntos.
Segundo: reenviá el mail al área de seguridad de tu banco o de la plataforma que esté suplantando. Muchos tienen una dirección tipo seguridad@banco.com.ar o un formulario de reporte.
Tercero: borralo. Y si tenés dudas, entrá a la página de tu banco escribiendo la dirección vos mismo en el navegador, no desde el enlace del mail.
Cuarto: si ya pusiste tus datos, actuá ya. Cambiá la contraseña de la cuenta afectada desde la web oficial. Activá el doble factor si no lo tenías. Y llamá al banco para avisar. No te duermas.
Mercado Pago, por ejemplo, tiene una guía de seguridad que explica cómo reconocer correos o SMS que se hacen pasar por ellos, y remarca que nunca te piden datos personales ni códigos de seguridad (fuente).
El paso que más pymes se saltan: el doble factor
Mirá, te lo simplifico: el doble factor es el cinturón de seguridad del negocio. Si un mail de phishing te roba la contraseña, pero tenés activado el doble factor, el atacante no puede entrar porque necesita el código que te llega al celular o a la app de autenticación. Es la diferencia entre “casi me pasa” y “me pasó”.
Si todavía no lo activaste en la cuenta de tu banco empresa, pará lo que estás haciendo y hacelo ahora. Te dejo una guía que armé para eso: Verificación en dos pasos para las cuentas del negocio: guía paso a paso que funciona.
Y si ya te pasó: el plan de emergencia
Si caíste en un phishing y te vaciaron la cuenta o te robaron datos, no entres en pánico. Hacé esto en orden:
- Cambiá todas las contraseñas de las cuentas vinculadas: banco, Mercado Pago, redes del negocio, mail. Usá un gestor de contraseñas para no repetir claves. Si no tenés uno, te cuento cómo elegirlo acá: Gestor de contraseñas para negocio: cómo ordenar las claves de tu pyme.
- Activá el doble factor en todas las cuentas que te queden. Si alguna no lo tiene, reconsiderá usarla para el negocio.
- Contactá al banco o a la plataforma por el canal oficial (teléfono de la app, no el que venga en el mail trucho). Pedí el bloqueo de la cuenta y el reinicio de accesos.
- Hacé la denuncia en la UFECI o en la fiscalía más cercana. Guardá el mail trucho como evidencia (no lo borres hasta que te digan).
- Avisá a tus clientes si los datos que te robaron incluyen información de ellos. Es feo, pero es peor que se enteren por otro lado. Te dejo una guía para ese caso: Filtración base de datos clientes: qué hacer ya (paso a paso).
Preguntas frecuentes
¿Qué hago si el mail de phishing parece muy real?
No confíes en la apariencia. Los estafadores copian logos, colores y hasta firmas. La única forma segura de verificar es entrar a tu cuenta desde la app oficial o escribiendo la dirección del banco vos mismo en el navegador. Nunca desde el enlace del mail.
¿El banco me puede mandar un mail pidiendo que verifique mi cuenta?
No. Ningún banco legítimo te pide por mail que verifiques datos sensibles como contraseñas o números de tarjeta. Si te llega un mail así, es phishing.
¿Qué hago si ya hice clic en el enlace pero no puse mis datos?
Cambiá igual la contraseña de la cuenta por las dudas. Y revisá que no haya nada raro en los accesos recientes. Si podés, activá el doble factor.
¿El phishing solo llega por mail?
No. También por SMS (se llama smishing) o por mensajes de WhatsApp. La lógica es la misma: un mensaje urgente que te pide hacer clic o responder con datos. Aplican las mismas señales de alerta.
¿Cómo reporto un mail de phishing?
Reenviá el mail a la dirección de seguridad de la entidad suplantada (ej: seguridad@bancoprovincia.com.ar) o al área de abuso de tu proveedor de correo. También podés reportarlo en el centro de ayuda de la plataforma (como hace Facebook: fuente).
¿El doble factor me protege del phishing?
No del todo, pero reduce mucho el riesgo. Si el atacante tiene tu contraseña pero no el código del segundo factor, no puede entrar. Eso sí: nunca le des ese código a nadie, ni aunque te lo pida un mail que parezca del banco.
Esta semana, sentate 20 minutos y revisá los últimos mails que recibiste de tu banco empresa. Si alguno te pide acción urgente, verificalo con las señales que te di. Y si no tenés el doble factor activado, ponelo ya. No esperes a que te pase como al kiosco que te conté al principio. 🔒
Cada negocio es distinto; tomá esto como guía y, ante un fraude o filtración en curso, contactá los canales oficiales y, si corresponde, hacé la denuncia.
Asesora de pymes, cinco años en el soporte de una fintech. Escribe sobre datos de clientes, antifraude y seguridad del negocio, en criollo.
Mas sobre Lucía Sandoval
