🔒 Seguridad para tu negocio · Antifraude y cuentas · Comunidad gratuita en Telegram  →  @negocioblindado_es en Telegram
← Volver a las guías

Phishing negocio mail trampa: cómo reconocerlo antes de que sea tarde

julio 13, 2026 · 7 min de lectura

Phishing negocio mail trampa: cómo reconocerlo antes de que sea tarde

La semana pasada me llamó una clienta que tiene un local de ropa. Me dijo: «Lucía, me llegó un mail de Mercado Pago que dice que me van a suspender la cuenta si no verifico mis datos. Le mandé todo, ¿está todo bien?». No, no estaba bien. Era un phishing, un mail trucho que le pidió usuario, contraseña y hasta el código de doble factor. Por suerte lo frenó a tiempo, pero me quedé pensando en cuántos comercios reciben estos mails y no saben que están a un clic de perderlo todo.

El phishing es suplantación de identidad, según la guía oficial de Con Vos en la Web. Te llega un mail que parece de tu banco, de Mercado Pago, de Meta o de cualquier plataforma que uses. Te pide que hagas clic, que ingreses datos, que descargues un archivo. Y si mordés el anzuelo, les estás dando las llaves de tu negocio. En criollo: te están robando con tu permiso.

Acá te voy a contar cómo reconocer ese mail trampa antes de que sea tarde. Y te voy a dar el orden que tenés que seguir para que no te pase.

Las señales que delatan al mail trucho

No hace falta ser experto en ciberseguridad. Con saber mirar cuatro cosas, te salvás. Mirá:

  • El remitente no es quien dice ser. Si el mail dice ser de Mercado Pago pero el remitente termina en @gmail.com o @hotmail.com, ya está. La ayuda oficial de Mercado Pago aclara: los mails legítimos siempre vienen de @mercadopago.com. Lo mismo con el Banco Nación: la URL oficial es https://www.bna.com.ar, no una variante rara.
  • El enlace no coincide con la URL oficial. Pasá el cursor por arriba del enlace sin hacer clic. Si ves una dirección rara, como mercadopago-verificacion.xyz, no entrés. La campaña oficial de Innovación Pública lo dice claro: verificá el dominio del remitente y no hagas clic sin pasar el cursor.
  • Te piden datos personales o financieros. Ninguna plataforma seria te pide por mail tu contraseña, tu código de seguridad o tu número de tarjeta. Si te lo piden, es phishing. Meta lo explica en su centro de ayuda: las solicitudes de credenciales son una señal de alerta.
  • Hay errores de ortografía o urgencia excesiva. «Su cuenta será suspendida en 24 horas si no verifica sus datos». Eso es presión para que no pienses. Los mails legítimos no te apuran así.
  • Archivos adjuntos inesperados. Si te llega un PDF, un Word o un ZIP que no pediste, no lo abras. Puede tener un virus que te robe todo.

Lo primero que tenés que hacer si te llega un mail sospechoso

No hagas clic en nada. No respondas. No descargues archivos. Abrí la app oficial o la página web escribiendo la URL vos mismo en el navegador, no desde el enlace del mail. Y si tenés dudas, llamá al soporte oficial de la plataforma. Pero ojo: no al teléfono que viene en el mail, sino al que está en la web oficial.

Si ya hiciste clic y pusiste tus datos, actuá ya: cambiá la contraseña de esa cuenta desde la app o web oficial, activá el doble factor si no lo tenías, y revisá si hubo movimientos raros. Si es una cuenta bancaria o de cobro, contactá al banco o a la fintech por el canal oficial. Y si te robaron datos de clientes, evaluá si tenés que hacer la denuncia.

Cómo proteger tu negocio del phishing: el orden que funciona

Esto no es caro ni complicado. Es orden. Acá van los pasos que le doy a cada pyme que asesoro:

  1. Activá el doble factor en todas las cuentas del negocio. El doble factor es el cinturón de seguridad. Si alguien tiene tu contraseña, sin el segundo código no entra. Te dejo la guía que armé: Verificación en dos pasos para las cuentas del negocio: guía paso a paso que funciona.
  2. Usá un gestor de contraseñas. Olvidate de compartir claves por WhatsApp o tenerlas en un Excel. Un gestor te permite tener contraseñas fuertes y distintas para cada cuenta, y compartir acceso con empleados sin dar la clave. Acá te cuento más: Gestor de contraseñas para negocio: cómo ordenar las claves de tu pyme.
  3. Capacitá a tu equipo. Sentate 20 minutos con los que usan el correo del negocio y mostrales las señales de phishing. Hacé una prueba: mandales un mail trucho (inventado por vos) a ver si caen. El que cae, aprende.
  4. Separá los accesos. No le des a un empleado la clave del banco si solo necesita la de Instagram. Usá las herramientas de cada plataforma para dar permisos limitados. Te explico cómo: Dar acceso a empleados a las redes sin dar tu contraseña: la guía que funciona.
  5. Confirmá siempre por otro canal. Si recibís un mail de tu banco o de Mercado Pago que te pide algo, antes de hacer nada, entrá a la app oficial y fijate si hay una notificación o mensaje ahí. Si no aparece, no existe.

Preguntas frecuentes sobre phishing en el negocio

¿Qué hago si ya hice clic en un enlace de phishing?

No entres en pánico, pero actuá rápido. Cambiá la contraseña de esa cuenta desde la app o web oficial. Si pusiste datos bancarios o de tarjeta, contactá al banco o a la fintech por el canal oficial. Y si compartiste el código de doble factor, desactivá y volvé a activar el doble factor para que se generen códigos nuevos.

¿Cómo sé si un mail de Mercado Pago es verdadero?

Según la guía oficial de Mercado Pago, los mails legítimos siempre vienen de @mercadopago.com. No te piden códigos de seguridad ni datos personales. Si tenés dudas, entrá a la app y revisá las notificaciones.

¿Y si el mail parece de mi banco?

El Banco Nación recomienda verificar la URL (debe ser https://www.bna.com.ar), desconfiar de archivos adjuntos inesperados y nunca proporcionar datos bancarios por correo. Si te llega un mail raro, llamá al banco al número que está en tu tarjeta o en la web oficial, no al que viene en el mail.

¿El phishing solo llega por mail?

No, también puede llegar por SMS, WhatsApp o mensajes en redes sociales. Pero las señales son las mismas: remitente sospechoso, enlaces raros, urgencia, pedido de datos. Siempre aplica la misma regla: no hagas clic, no respondas, verificá por el canal oficial.

¿Qué hago si un empleado cayó en un phishing?

Primero, no lo retes. La culpa es del que engaña, no del que confía. Pero actuá: cambiá las contraseñas de las cuentas comprometidas, revisá si hubo accesos no autorizados, y reforzá la capacitación. Que sirva de aprendizaje para todo el equipo.

El dato del cliente es prestado, no tuyo. Cuidalo como tal. Y la seguridad de una pyme no es cara, es ordenada. Esta semana, sentate 20 minutos con el equipo, mostrales las señales de phishing y activá el doble factor en las tres cuentas más importantes del negocio. No esperés a que te pase.

Cada negocio es distinto; tomá esto como guía y, ante un fraude o filtración en curso, contactá los canales oficiales y, si corresponde, hacé la denuncia.


Lucía Sandoval

Lucía Sandoval
Asesora de pymes, cinco años en el soporte de una fintech. Escribe sobre datos de clientes, antifraude y seguridad del negocio, en criollo.
Mas sobre Lucía Sandoval
Lucía Sandoval
Escrito por Lucía Sandoval

Lucía trabajó cinco años en el soporte de una fintech, atendiendo a comercios que se comían fraudes, contracargos y cuentas hackeadas. Vio de todo, y vio que casi siempre se podía evitar. Ahora asesora a pymes y emprendedores para que protejan los datos de sus clientes y la plata del negocio sin volverse locos ni gastar una fortuna. No promete blindajes mágicos: enseña lo que de verdad mueve la aguja. Voz de Negocio Blindado, con asistencia de IA.