Un proveedor con el que trabajas te envía una factura y te pide pagarla hoy a una cuenta nueva. El nombre y el logotipo son los habituales. Incluso el hilo del correo parece auténtico. ¿Pagarías? La respuesta segura no depende de encontrar una falta de ortografía: depende de confirmar el cambio por un canal que ya conocías.
En corto: detente ante una solicitud inesperada de dinero, acceso o datos; comprueba quién la envió; entra al servicio por tu cuenta en vez de usar el enlace recibido; y confirma cualquier cambio de pago mediante una llamada o conversación iniciada desde un contacto previamente verificado. La FTC recomienda establecer políticas de verificación para transferencias solicitadas por correo.
Esta guía sirve para correos, mensajes de texto y aplicaciones de mensajería. Aunque usamos «correo falso» en el título, la suplantación puede llegar por varios canales y también desde una cuenta real que fue comprometida. Por eso ninguna señal aislada demuestra que un mensaje sea legítimo. NIST advierte que los mensajes convincentes pueden pedirte abrir enlaces, descargar archivos, iniciar sesión o transferir dinero.
La regla que evita la mayoría de las decisiones apresuradas
Si una instrucción implica pagar, cambiar datos bancarios, compartir información sensible o entrar a una cuenta, no la completes únicamente porque llegó desde un nombre conocido. Haz una pausa y verifica la solicitud por separado.
Verificar por separado significa llamar al número del proveedor que ya tenías registrado, entrar al portal escribiendo tú la dirección habitual o contactar a la persona desde una conversación anterior. No utilices el teléfono, enlace o código QR incluido en el mensaje que estás evaluando: podría llevarte de vuelta al mismo impostor. La FTC aconseja revisar las facturas y no dejar que la urgencia sustituya la comprobación.
Regla de campo: un cambio de cuenta bancaria nunca se aprueba solo por correo, aunque parezca venir de un proveedor de confianza.
Cinco señales para detenerte y comprobar
- Presión de tiempo o amenaza. «Paga hoy o suspendemos el servicio» busca que actúes antes de verificar. La urgencia por sí sola no prueba un fraude, pero sí exige una pausa.
- Solicitud inesperada. Una factura que no reconoces, una supuesta devolución o un aviso para restablecer la contraseña que no pediste merece revisión.
- Cambio en la forma de pagar. Una nueva cuenta, un beneficiario distinto o una instrucción para saltarse el proceso habitual son motivos para llamar al contacto conocido.
- Petición de datos o acceso. Desconfía si te solicitan contraseñas, códigos de verificación, datos de clientes o que inicies sesión desde un enlace del mensaje.
- Remitente o destino que no encaja. Revisa la dirección completa, no solo el nombre visible. En computadora, puedes examinar a dónde apunta un enlace sin abrirlo; en el móvil, es más fácil equivocarse. En ambos casos, es más seguro entrar por una dirección guardada o escrita por ti.
Un texto bien redactado, un logotipo correcto o un candado en el navegador no bastan para demostrar que la solicitud sea auténtica. También pueden suplantarse identidades y comprometerse cuentas reales. Cuando la decisión afecta dinero o datos, confirma el contenido de la petición, no solo su apariencia.
Rutina de 60 segundos antes de actuar
Primero: identifica la acción que te piden. ¿Quieren que abras un archivo, inicies sesión, compartas un código o transfieras dinero? Cuanto mayor sea el impacto, mayor debe ser la verificación.
Segundo: compara con lo que esperabas. Busca en tu registro de pedidos o facturas: ¿existe esa compra?, ¿coinciden el importe, la fecha y el proveedor?, ¿alguien del equipo la autorizó? No pagues una factura solo porque se parece a las anteriores.
Tercero: cambia de canal. Llama al número guardado del proveedor o entra a su portal desde un marcador conocido. Pregunta por el número de factura y confirma expresamente el beneficiario y la cuenta de pago. Si no puedes verificarlo, pausa el pago; documenta quién debe aclararlo y cuándo.
Cuarto: comunica la decisión. Si trabajas con otras personas, avisa al responsable de pagos o de la cuenta afectada. Guarda el mensaje sospechoso como evidencia si hay un incidente, pero evita reenviarlo sin advertencia a compañeros que podrían abrir el enlace por accidente.
Esta secuencia no exige una herramienta nueva: exige que una persona pueda decir «todavía no pago» sin ser penalizada por hacer la comprobación. La FTC destaca la utilidad de reglas internas para confirmar solicitudes de transferencia.
Ejemplo: «cambiamos nuestra cuenta para la próxima factura»
Imagina que recibes un correo en el mismo hilo donde sueles tratar con tu proveedor. La factura corresponde a un servicio real, pero el mensaje dice que a partir de hoy debes pagar a otra cuenta.
No respondas al hilo para verificarlo: si la cuenta del proveedor fue comprometida, el atacante podría responderte desde allí. Busca el teléfono que ya tenías en tus registros y llama. Pide confirmar la nueva cuenta completa y el motivo del cambio. Si tu negocio tiene dos personas disponibles, separa la aprobación del cambio y la ejecución del pago. Registra quién confirmó, en qué fecha y por qué canal.
Si el proveedor no reconoce la instrucción, detén el pago y comparte con él el mensaje sospechoso por un canal seguro. Si sí reconoce el cambio, actualiza el dato en tus registros siguiendo tu procedimiento habitual. El objetivo no es adivinar si el correo es falso; es impedir que un correo, por sí solo, cambie a quién le entregas dinero.
Si ya abriste el enlace, compartiste un código o pagaste
Actúa según lo que ocurrió, sin esperar a tener certeza absoluta:
- Solo abriste el mensaje o el enlace: cierra la página si te resulta sospechosa. No introduzcas datos. Revisa si se descargó algún archivo y consulta a quien te ayuda con los equipos antes de abrirlo.
- Escribiste una contraseña o un código: entra al servicio desde su dirección conocida, cambia la contraseña, revisa sesiones y métodos de recuperación y avisa al responsable de la cuenta. Si reutilizabas esa contraseña, cámbiala también en los otros servicios. La verificación en dos pasos ayuda, pero un código entregado a una página falsa también puede ser aprovechado; consulta nuestra guía para proteger tus cuentas.
- Abriste un archivo y el equipo se comporta de forma extraña: deja de usarlo para operaciones sensibles, desconéctalo de la red si sospechas infección y pide asistencia técnica. No borres mensajes ni registros que puedan ayudar a investigar.
- Hiciste un pago o compartiste datos bancarios: contacta de inmediato a tu banco o proveedor de pagos por sus canales oficiales, explica la operación y pregunta qué medidas pueden tomar. Conserva comprobantes y mensajes. Si hay datos de clientes o terceros afectados, busca asesoría adecuada para las obligaciones que correspondan a tu ubicación y actividad.
La FTC recomienda cambiar credenciales comprometidas y desconectar equipos infectados de la red. La respuesta concreta depende del servicio y de lo que se haya expuesto: lo importante es actuar pronto y avisar a la persona responsable, no ocultar el error.
Acuerda una regla sencilla con tu equipo
Una regla útil cabe en una frase: nadie cambia una cuenta de pago ni entrega un código de acceso sin confirmarlo por un canal independiente. Anótala donde se aprueban pagos y explica cómo reportar un mensaje sospechoso. Si alguien duda, debe poder detener la operación y pedir una segunda revisión.
Complementa esa regla con acceso individual a los servicios críticos y verificación en dos pasos. Si todavía no tienes claro quién administra cada cuenta o quién autoriza pagos, empieza por la checklist general del negocio.
Checklist antes de pagar o compartir datos
Guarda esta lista junto a tu proceso de pagos. La mejor defensa no es detectar todas las imitaciones a primera vista; es tener un paso de verificación que siga funcionando incluso cuando el mensaje se vea convincente.
Cómo elaboramos esta guía: adaptamos orientaciones para pequeñas empresas de NIST y la FTC a un procedimiento breve de verificación y respuesta. Los canales de reporte y las obligaciones ante una filtración dependen del país y del tipo de información afectada. Revisión editorial: 1 de octubre de 2026.