Guía anti-fraude · Actualizado en enero de 2026

    Ejemplos Reales de Phishing (2026)

    Carlos García · Editor de Tecnología y Ciberseguridad

    El phishing ya no son emails mal escritos de un "príncipe nigeriano". En 2026 los ataques imitan a BBVA, Santander, Correos, la Agencia Tributaria y servicios que usas a diario — muchas veces generados con IA y personalizados con tu nombre.

    Hemos recopilado 8 ejemplos reales que circulan en España, con las banderas rojas que los delatan. Si recibes cualquiera de estos, no hagas clic — sigue los pasos al final de la página. Más recursos en el portal del INCIBE.

    8 ejemplos reales que circulan ahora

    #1 · Email

    Aviso falso del banco (BBVA / Santander / CaixaBank)

    ""Tu cuenta ha sido suspendida por actividad sospechosa. Confirma tu identidad en 24h" con enlace a un sitio clon del banco."

    Red flags
    • Dominio falso (ej. bbva-seguridad-es.com)
    • Urgencia artificial (24h)
    • Pide credenciales completas (el banco nunca lo hace)
    • Saludo genérico en vez de tu nombre
    #2 · SMS

    Paquete de Correos pendiente

    ""Tu paquete está retenido. Paga 1,99€ de tasa aduanera en correos-es.info"."

    Red flags
    • Dominio que no es correos.es
    • Pago pequeño (capta el número de tarjeta)
    • Sin número de seguimiento real
    • Llega cuando no esperas paquete
    #3 · WhatsApp

    Hijo/a con número nuevo

    ""Hola mamá, soy Pablo, he perdido el móvil. Necesito que pagues una factura urgente, te paso un Bizum a este número.""

    Red flags
    • Número desconocido
    • Pide dinero de inmediato
    • Rechaza llamada de voz
    • Historia emocional para presionar
    #4 · Email

    Agencia Tributaria - devolución

    ""Tienes 427,18€ de devolución pendiente. Confirma IBAN para recibirla.""

    Red flags
    • La AEAT nunca pide IBAN por email
    • Enlace a dominio agenciatributaria-es.com falso
    • PDF con macros
    • Prisa para reclamar devolución
    #5 · Email

    Microsoft 365 / Google - sesión expirada

    ""Tu contraseña expira hoy. Verifica aquí para mantener acceso.""

    Red flags
    • URL con guion raro (microsoft-login.co)
    • Logo desactualizado
    • Pide contraseña actual + nueva
    • Captura también el código MFA
    #6 · Notificación push

    MFA Fatigue (bombardeo de solicitudes)

    "Recibes 20+ solicitudes de aprobación de login Microsoft/Google a las 3 a.m. para que aceptes por error."

    Red flags
    • Solicitudes que no iniciaste
    • Ubicación inusual
    • Horas sospechosas
    • Acompañado de llamada falsa de "IT"
    #7 · Teléfono

    Vishing - "el banco" te llama

    ""Detectamos compras sospechosas. Te paso al departamento de seguridad." Piden código SMS de confirmación."

    Red flags
    • Piden código SMS (el banco nunca lo hace)
    • Caller ID se puede falsificar
    • Presionan a actuar ya
    • Piden instalar TeamViewer/AnyDesk
    #8 · Email

    Factura falsa de proveedor (empresa)

    ""Adjunto factura nº 2026/0142. Por favor liquidar antes del 31/01." Adjunto Excel con macro."

    Red flags
    • Remitente parecido pero distinto
    • Adjunto .xlsm o .docm
    • IBAN diferente al habitual
    • Tono genérico, sin referencia a pedido real

    Cómo reconocer el phishing en cualquier canal

    • Verifica siempre el dominio en la barra del navegador antes de introducir credenciales — pasa el ratón sobre los enlaces sin hacer clic.
    • La urgencia ("24h", "ahora", "última oportunidad") es la marca del phishing. Para y respira antes de actuar.
    • Bancos, AEAT, Correos y Microsoft nunca piden contraseña, código MFA ni IBAN completo por email/SMS/teléfono.
    • Confirma por canal oficial: llama al banco usando el número del dorso de la tarjeta, abre la app de Correos en el móvil, escribe al colega por canal interno.
    • Comprueba en HaveIBeenPwned o en nuestra herramienta de filtraciones si tu email ya fue expuesto — así obtienen tu nombre.

    Qué hacer si ya hiciste clic o enviaste datos

    1. Cambia inmediatamente la contraseña de la cuenta afectada y de cualquier cuenta que use la misma contraseña.
    2. Activa MFA (preferiblemente vía app, no SMS) en todas las cuentas críticas — banco, email, redes sociales.
    3. Contacta al banco si enviaste datos bancarios: pide bloqueo de tarjeta y reversión de movimientos sospechosos.
    4. Reporta al INCIBE (017) y, en caso de fraude consumado, a la Policía Nacional o Guardia Civil.
    5. Ejecuta un antivirus reputado si descargaste adjuntos — ver nuestro comparativo de antivirus.

    Preguntas frecuentes

    ¿Qué es el phishing en palabras simples?

    El phishing es un fraude en el que alguien se hace pasar por una marca de confianza (banco, Correos, AEAT, Microsoft) para convencerte de entregar credenciales, códigos o dinero. Sucede por email, SMS, WhatsApp, teléfono o notificaciones.

    ¿Los bancos piden confirmación de datos por SMS?

    Nunca. Ningún banco en España pide contraseña, código MFA, PIN o IBAN completo por SMS, email o teléfono. Cualquier mensaje así es phishing.

    Hice clic pero no introduje datos. ¿Estoy a salvo?

    Probablemente sí, pero ejecuta un escaneo con un antivirus reputado. Algunos sitios maliciosos explotan vulnerabilidades del navegador. Actualiza el navegador y el sistema.

    ¿Cómo denuncio phishing en España?

    Reporta al INCIBE llamando al 017 (gratuito), a la Policía Nacional o Guardia Civil si hay fraude, y a la entidad falsificada (los bancos suelen tener email phishing@banco.es).

    ¿El antivirus detecta phishing?

    Los antivirus modernos con protección web (Bitdefender, TotalAV, Norton) bloquean sitios de phishing conocidos antes de cargar. No sustituyen el sentido crítico, pero reducen mucho el riesgo.

    Pon a prueba tus conocimientos

    ¿Crees que detectarías todos? Haz nuestro quiz interactivo de phishing con 10 ejemplos reales.

    Hacer Quiz Phishing →