Volver al blog

Cómo verificar un mensaje, llamada o enlace sospechoso antes de responder

Un método práctico para frenar, comprobar el contacto por un canal independiente y decidir qué hacer ante posibles estafas por correo, mensajes, redes sociales o llamadas.

6 min de lectura
Persona revisando con calma un mensaje sospechoso en su teléfono junto a una computadora portátil

Un mensaje puede parecer urgente, conocido y perfectamente normal: una alerta del banco, un paquete detenido, una factura, un familiar que necesita ayuda o una oferta que vence en minutos. Ese es precisamente el problema: una posible estafa no siempre se reconoce por errores evidentes.

La alternativa más útil no es intentar adivinar si cada mensaje es verdadero o falso. Es aplicar un procedimiento breve que evite responder bajo presión. La Comisión Federal de Comercio de Estados Unidos (FTC) advierte que muchas estafas comparten tres elementos: un contacto inesperado, urgencia y una indicación concreta sobre cómo pagar o qué información entregar. Ver la guía de la FTC sobre señales de estafa.

La urgencia no es una prueba de que algo sea importante: muchas veces es una razón para verificar antes de actuar.

El método PARE: una respuesta simple ante un contacto inesperado

Usá estos cuatro pasos antes de hacer clic, llamar al número que aparece en el mensaje, compartir un código o enviar dinero.

  1. Pausá. No respondas mientras sentís apuro, miedo, entusiasmo o vergüenza. Un aviso legítimo puede revisarse unos minutos después; una estafa suele necesitar que reacciones sin pensar.
  2. Analizá el pedido. Identificá qué te solicitan exactamente: ¿hacer clic?, ¿abrir un archivo?, ¿dar una contraseña o código?, ¿instalar una aplicación?, ¿pagar?, ¿mover dinero?
  3. Revisá por un canal independiente. Abrí la aplicación oficial, escribí la dirección del sitio web en el navegador o buscá el teléfono oficial por tu cuenta. No uses enlaces, botones, números ni direcciones incluidos en el contacto inesperado.
  4. Escalá o eliminá. Si no podés confirmar el pedido, no continúes. Marcá el mensaje como spam, bloqueá al remitente cuando corresponda y reportalo en la plataforma o ante la organización afectada.
Diagrama visual de una pausa de verificación entre un mensaje sospechoso y un canal oficial
Ante un contacto inesperado, la mejor primera respuesta suele ser pausar y comprobar por fuera del mensaje.
Separar el mensaje recibido del canal de verificación reduce el riesgo de que la propia estafa dirija la comprobación.

Señales que justifican una pausa inmediata

Una señal aislada no confirma por sí sola que haya fraude. Sin embargo, cuanto más señales se acumulen, menos razonable es seguir las instrucciones del mensaje.

  • El contacto llega sin esperarlo. No estabas esperando una entrega, un cobro, una oferta, un cambio de contraseña ni una llamada de esa persona.
  • Hay una amenaza o una recompensa desproporcionada. “Tu cuenta será bloqueada”, “hay una multa pendiente”, “ganaste un premio” o “un familiar está en peligro” son relatos diseñados para activar una reacción rápida.
  • Te prohíben verificar. Quien insiste en que no cuelgues, no hables con nadie o no revises la cuenta desde otro dispositivo está eliminando tus opciones de comprobar.
  • Piden datos que no deberían necesitar por ese medio. Contraseñas, códigos de autenticación, datos completos de tarjetas, documentos o acceso remoto al dispositivo requieren una verificación especialmente cuidadosa.
  • Indican una forma de pago poco reversible. En un contacto inesperado, los pedidos de efectivo, tarjetas de regalo, transferencias, criptomonedas o determinados pagos instantáneos merecen especial cautela.
  • El enlace, remitente o número es apenas parecido al real. Una letra cambiada, un dominio extraño o un número con apariencia local no prueban autenticidad. La FTC recuerda que incluso la identificación de llamadas puede falsificarse. Consultar recomendaciones de la FTC sobre suplantación de identidad.

Cómo verificar sin confiar en el propio mensaje

Si parece venir de una empresa, banco o servicio

Cerrá el mensaje y entrá por la aplicación oficial o por una dirección web que ya conozcas. Revisá si existe realmente una notificación, una compra, una factura o un bloqueo. Si necesitás hablar con alguien, usá el número que figura en el reverso de tu tarjeta, en una factura anterior o en el sitio oficial que encontraste por tu cuenta.

Si parece venir de un organismo público

No supongas que el nombre, un logotipo o un número de expediente convierten al contacto en auténtico. Buscá el portal oficial del organismo sin seguir el enlace recibido y verificá cuáles son sus canales y procedimientos. La suplantación puede imitar nombres reales o inventar entidades que suenan oficiales.

Si parece venir de una persona conocida

Verificá por una segunda vía que ya usaras antes: llamá a un número guardado, enviá un mensaje a otra cuenta conocida o hacé una pregunta cuya respuesta no esté publicada en redes sociales. No uses el mismo chat comprometido como única prueba.

Qué conviene hacer con enlaces, archivos y códigos

Los enlaces y adjuntos pueden llevar a páginas que imitan servicios reales o instalar software no deseado. La recomendación prudente es no abrirlos desde un mensaje inesperado. Si creés que el aviso podría ser genuino, buscá el servicio de forma independiente y comprobá la situación desde allí.

Los códigos temporales de verificación merecen una regla simple: no los compartas. Su función es demostrar que vos estás intentando entrar o aprobar una acción. Si otra persona te lo pide por llamada, chat, correo o red social, detené la interacción y verificá la cuenta desde un canal oficial.

La FTC recomienda mantener actualizados los dispositivos y utilizar autenticación multifactor, porque esa capa adicional puede dificultar el acceso a una cuenta incluso si alguien consigue una contraseña. Revisar la explicación de la FTC sobre phishing y autenticación multifactor.

Si ya hiciste clic, respondiste o compartiste información

No conviertas la preocupación en inmovilidad. Actuar pronto puede limitar el problema.

  1. Interrumpí el contacto. No sigas conversando ni instales herramientas indicadas por la otra persona.
  2. Cambiá las credenciales expuestas. Hacelo desde el sitio o aplicación oficial, empezando por el correo electrónico si reutilizabas esa contraseña en otros servicios.
  3. Revisá la actividad de tus cuentas. Buscá inicios de sesión, cambios de recuperación, compras, transferencias o dispositivos desconocidos.
  4. Contactá al proveedor correspondiente. Si compartiste datos bancarios o hiciste un pago, comunicáte cuanto antes usando el canal oficial de la entidad.
  5. Ejecutá las medidas de seguridad del dispositivo. Actualizá el sistema y el software de protección; si abriste un archivo o instalaste algo, realizá un análisis de seguridad.
  6. Reportá y guardá evidencia. Conservá capturas, números, correos y comprobantes para informar a la plataforma, la entidad suplantada o la autoridad que corresponda.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) resume una conducta útil frente al phishing: reconocer el intento, reportarlo y eliminarlo. Consultar la ficha de CISA sobre cómo evitar phishing.

Una rutina que reduce decisiones apuradas

La prevención no depende de desconfiar de todo. Depende de reservar una verificación independiente para las acciones que pueden costar dinero, acceso o privacidad. Podés convertirlo en una regla personal o familiar: ningún pago inesperado, cambio de contraseña, código de acceso o instalación se aprueba desde el primer mensaje recibido.

Conclusión: cuando un mensaje te presione para actuar, no intentes resolverlo dentro de esa misma conversación. Salí del canal, buscá el contacto oficial y comprobá el hecho antes de responder. Esa pequeña pausa es una defensa práctica contra muchas formas de suplantación.