Un correo que alerta sobre el bloqueo de una cuenta, un mensaje de texto que pide “validar” una operación o una llamada de un supuesto asesor que incluso conoce algunos datos personales. Las formas cambian, pero el objetivo suele ser el mismo: lograr que la víctima entregue claves, códigos de seguridad o información que permita acceder a sus cuentas.
Según el último reporte anual de Kaspersky, correspondiente a 2025, Perú volvió a registrar el mayor porcentaje de usuarios afectados por intentos de phishing, con 17,46%. Un año antes también había encabezado la medición, entonces con 19,06%. El indicador se refiere específicamente a la proporción de usuarios de las soluciones de seguridad de la compañía que encontraron este tipo de amenaza, por lo que no representa al conjunto de usuarios de internet del país.
PUBLICIDAD
El phishing busca engañar al usuario haciéndose pasar por una empresa, banco, servicio o institución conocida. También existen variantes como el smishing, que utiliza SMS o mensajes de WhatsApp, y el vishing, basado en llamadas telefónicas. La Superintendencia de Banca, Seguros y AFP (SBS) advierte que estas modalidades buscan obtener datos personales, claves, información de tarjetas o códigos de verificación.
La urgencia es una de las principales señales de alerta
Muchos intentos de fraude comparten un elemento: presionan a la persona para que actúe antes de verificar lo que está ocurriendo. Avisos sobre cuentas bloqueadas, operaciones sospechosas, paquetes retenidos o promociones a punto de vencer pueden incluir enlaces que llevan a páginas creadas para capturar información.
La SBS recomienda no ingresar a enlaces recibidos mediante mensajes sospechosos y verificar cualquier alerta directamente a través de los canales oficiales de la entidad financiera. También recuerda que claves, token y códigos de verificación no deben compartirse por teléfono, correo electrónico, SMS o redes sociales.
PUBLICIDAD
Seis señales que pueden revelar un intento de fraude
Antes de hacer clic, responder una llamada o ingresar datos financieros, hay algunas señales que merecen una segunda revisión:
1. El remitente no coincide con la empresa que dice representar. Los delincuentes pueden utilizar nombres visibles idénticos a los de un banco o compañía, mientras que la dirección real del correo presenta letras adicionales, sustituciones o dominios distintos.
2. El mensaje exige actuar inmediatamente. Frases como “su cuenta será bloqueada”, “confirme ahora” o “detectamos una operación irregular” buscan reducir el tiempo que el usuario dedica a comprobar la información.
PUBLICIDAD
3. Solicitan claves, códigos o datos de tarjeta. Una petición de contraseña, token u OTP por correo, SMS, WhatsApp o llamada debe levantar sospechas. La SBS señala que esta información no debe entregarse por esos canales.
4. Un supuesto asesor llama y ya conoce algunos datos personales. Tener el nombre, DNI u otra información de la persona no demuestra que quien llama pertenezca realmente a una entidad. Ante la duda, lo indicado es cortar la comunicación y contactar directamente al banco mediante sus canales oficiales.
5. La página se parece a la original, pero la dirección web no es la misma. Los sitios de suplantación pueden copiar colores, logos y diseños. Revisar el dominio antes de introducir información resulta más útil que guiarse únicamente por la apariencia de la página.
PUBLICIDAD
6. El enlace llega sin que el usuario haya iniciado ninguna gestión. Un correo o mensaje inesperado que pide actualizar datos, desbloquear una cuenta o ingresar nuevamente a la banca digital debe verificarse por otra vía antes de abrirlo.
La recomendación desde la banca
Diego Rodríguez, gerente de Riesgo Operacional, Tecnológico y Seguridad de Banco Pichincha del Perú, señala que revisar el remitente completo y el dominio al que dirige un enlace puede ayudar a detectar intentos de suplantación. También recomienda utilizar contraseñas robustas y activar un segundo factor de autenticación.
“La ciberseguridad ya no depende solo de la tecnología que tiene un banco. La mayoría de los incidentes no ocurren porque falló un sistema, sino por personas que cometen errores en momentos de distracción o presión. Por eso ponemos tanto énfasis en la educación financiera y digital de nuestros clientes: fortalecer ese eslabón humano es, hoy, la inversión en seguridad más rentable que puede hacer cualquier institución”, concluyó Rodríguez.
PUBLICIDAD
Una llamada con datos reales también puede ser falsa
El vishing añade una dificultad: el fraude ocurre durante una conversación. Los delincuentes pueden presentarse como trabajadores de un banco y utilizar información previa de la víctima para ganar credibilidad.
La SBS recomienda cortar la llamada si solicitan información sensible y comunicarse directamente con la entidad financiera. Otra señal frecuente es que el interlocutor intente mantener a la persona en línea mientras le pide realizar acciones en la aplicación bancaria o proporcionar códigos recibidos en el celular.
La misma precaución se aplica al conectarse a redes Wi-Fi públicas. Para operaciones financieras, la SBS recomienda evitar redes abiertas y utilizar conexiones seguras o los datos móviles del teléfono. También aconseja escribir directamente la dirección de la banca por internet en el navegador, en lugar de ingresar desde enlaces recibidos por mensajes.
PUBLICIDAD
El error humano sigue entre las principales preocupaciones
La tecnología de seguridad puede bloquear una parte de los ataques, pero muchos fraudes dependen de conseguir que una persona realice una acción.
El informe Voice of the CISO 2024, elaborado por Proofpoint a partir de una encuesta a 1.600 responsables de seguridad de grandes organizaciones en 16 países, encontró que el 74% consideraba el error humano como la principal vulnerabilidad de sus empresas.
Ante un mensaje inesperado, la verificación sigue siendo la primera barrera: no ingresar desde el enlace recibido, no compartir códigos y contactar a la institución mediante un canal que el propio usuario haya buscado o tenga previamente registrado.
PUBLICIDAD
PUBLICIDAD