Ha hecho clic en un enlace de phishing: qué hacer ahora
Hacer clic en un enlace de phishing le ocurre a mucha gente cuidadosa: es un error fácil, no un desastre, y lo que más importa es lo que haga a continuación. Actuar rápido y con calma evita casi todo el daño. Aquí tiene una guía clara, paso a paso.
Primero, no se asuste, y no lo esconda
La reacción más dañina de todas es callarse por vergüenza. Los atacantes cuentan con esa duda; cada minuto cuenta, y avisar pronto es lo que limita el daño. Nadie le va a reprender por comunicar un error: al contrario, está ayudando a proteger a toda la organización.
Respire. Y luego siga los pasos siguientes.
Paso 1: pare y desconecte
Si ha hecho clic en un enlace o ha descargado un archivo, desconecte el dispositivo de internet. En un portátil, apague el wifi o desenchufe el cable de red. Así se corta la comunicación de un posible programa dañino y se frena su propagación.
No apague el ordenador salvo que se lo indique el equipo de informática: puede que quieran ver qué ha pasado.
Paso 2: no introduzca nada más
Si el enlace ha abierto una página que le pide usuario, contraseña o datos de tarjeta:
- No escriba nada en ella. Cierre la página.
- Si ya ha introducido información, no lo minimice: es justo lo que hay que comunicar (véase el paso 4).
Paso 3: cambie sus contraseñas
Si ha introducido una contraseña —o no está seguro de haberlo hecho— cámbiela cuanto antes, usando otro dispositivo de confianza si el afectado pudiera estar comprometido.
- Cambie la contraseña de la cuenta afectada (su correo o un sistema de la empresa, por ejemplo).
- Si reutiliza esa misma contraseña en otros sitios, cámbiela también allí. Las contraseñas reutilizadas son uno de los mayores riesgos tras un clic de phishing.
- Donde sea posible, active la verificación en dos pasos (un segundo código en el móvil o en una aplicación). Añade una capa de protección muy sólida.
Paso 4: comuníquelo de inmediato
Avise a su equipo de informática o de seguridad enseguida, incluso fuera del horario laboral si es posible. Deles los hechos:
- Qué aspecto tenía el mensaje y de quién parecía venir.
- En qué hizo clic o qué descargó.
- Si introdujo información y, en tal caso, cuál.
Su equipo de informática prefiere mil veces enterarse de un clic a las nueve de la noche que descubrir una brecha la semana que viene. Comunicarlo es lo responsable.
Si no tiene equipo de informática, contacte con la organización real por la que se hacía pasar el mensaje (su banco, por ejemplo) a través de su teléfono o su web oficiales, nunca con los datos del mensaje sospechoso.
Paso 5: vigile las consecuencias
En los días siguientes, manténgase alerta:
- Revise sus cuentas en busca de accesos o actividad que no reconozca.
- Vigile los extractos bancarios si había datos financieros de por medio, y avise al banco si algo no cuadra.
- Desconfíe de los mensajes nuevos. Quien obtiene respuesta suele insistir, a veces fingiendo «ayudarle» a resolver el problema.
¿Y si solo hizo clic, sin introducir nada?
Probablemente no haya pasado nada, pero comuníquelo igualmente. Visitar una página maliciosa puede bastar en algunos casos, y su equipo de informática puede revisar el dispositivo para asegurarse. Además, así se les avisa de que otras personas pueden haber recibido el mismo mensaje.
Convertir un error en aprendizaje
Una vez resuelto lo urgente, vale la pena reflexionar con calma sobre qué hizo convincente el mensaje. ¿La urgencia? ¿Un remitente que parecía conocido? Reconocer el truco que funcionó con usted le hace mucho más difícil de engañar la próxima vez. Errores como este son una de las formas más eficaces de aprender a protegerse.
Cómo ayuda GottaPhish
Cuando alguien hace clic en un enlace de phishing, el daño depende por completo de la rapidez y la calma con que reaccione, y GottaPhish, junto con nuestro equipo de expertos, ayuda a su organización a ganar la confianza necesaria justo en esos momentos. Nuestras simulaciones realistas permiten vivir un clic de phishing en un entorno totalmente seguro, de modo que la reacción correcta —parar, cambiar contraseñas, avisar— se vuelva natural, con formación sin culpabilizar y paneles que siguen la tasa de notificación en el tiempo. Nuestro equipo de soporte y expertos trabaja con usted para montar campañas, diseñar escenarios creíbles e interpretar los resultados, construyendo un entorno donde los errores se comunican rápido y todos quedan protegidos.
