weakestlink

← Todos los cursos

Nano-lección · suele llevar 2–3 minutos

El mito del clic inofensivo

Para ti, que ya lo has visto todo — y por eso haces clic “solo para comprobar”. Por qué ese truco se ha vuelto peligroso.

Para ti, que ya lo has visto todo

Tú no picas. Lees las direcciones de los remitentes, compruebas los enlaces y has detectado más correos fraudulentos que la mayoría. Precisamente por eso este curso es para ti — porque el hábito que tienen muchos expertos se llama hacer clic «solo para ver». Sin escribir nada. Sin iniciar sesión. Totalmente inofensivo, ¿no? Lo era antes. Ya no lo es.

Tres razones por las que el clic en sí ya es suficiente

  • El enlace está marcado con tu nombre. Hoy los enlaces de los correos fraudulentos son únicos para cada destinatario. Un solo clic le dice al estafador: «la dirección funciona y la persona que hay detrás hace clic». Así subes a lo más alto de la lista para el siguiente intento, más afinado.
  • El clic puede canjear un billete de un solo uso. Algunos enlaces llevan un código que ejecuta algo en el mismo segundo en que se abren — confirma una suscripción, aprueba una solicitud, acusa recibo de un documento. «Pero si yo no escribí nada» — no, pero el clic fue la acción.
  • El teléfono no es un refugio seguro. En el móvil, en casos raros, una página puede aprovechar fallos del navegador sin que hagas nada más que abrirla — y la pantalla es demasiado pequeña para mostrarte la dirección completa. «Lo abro rápido en el teléfono, es más seguro» es exactamente al revés.

¿Ves el código al final?

Protocolohttp:// Dominiodocumento-empresa.info /abrir?id=TU-NOMBRE-8841Ruta
Protocolo
La forma en que se carga la página (http o https).
Dominio
El lugar real donde está la página. Esto es lo que debes leer.
Ruta
La página concreta dentro del dominio.

id=TU-NOMBRE-8841 no es un adorno — te señala a ti. Si haces clic, el estafador registra quién lo abrió, cuándo y desde qué dispositivo. La prueba de «solo miro sin hacer nada» no existe: el clic es el registro.

La página copia que te conecta con la real

Las páginas de inicio de sesión fraudulentas modernas ya no son copias rígidas. Funcionan como un puente en directo: todo lo que ves se carga en vivo desde la página real — incluida tu propia autenticación MFAAutenticación multifactor (MFA/2FA): un paso adicional además de la contraseña — por ejemplo, un código o pulsar algo en tu móvil — para que un ladrón no pueda entrar solo con la contraseña. auténtica. Inicias sesión, todo funciona, aterrizas en el sitio correcto. Y el estafador está en el medio y ahora ha iniciado sesión como tú. La MFA no detiene esto — no te protege de iniciar sesión tú mismo a través del conducto del estafador.

Haz esto

si has hecho clic sin querer — o iniciaste sesión a través de un enlace y algo te chirrió — díselo a TI de inmediato. La rapidez le gana a la vergüenza, siempre.

El uso más potente de tu experiencia

Puedes verlos. Así que úsalo donde sirve: reporta en lugar de mirar. Tu reporte advierte a todos los que recibieron el mismo correo — incluso a quienes no ven lo que tú ves. Hacer clic «para comprobar» solo te da una respuesta a ti; reportar protege a todo el lugar de trabajo.

Recuerda

Tu experiencia es valiosa — úsala en report@weakestlink.io, no en el clic.

Según la investigación

Los ataques de tipo puente que interceptan el inicio de sesión pese a la MFA crecieron un 146 % en un año. Y un estudio de 19.500 empleados mostró que ni la experiencia ni la formación anual por sí solas reducen de forma notable la tasa de clics — lo que sí lo hace es el sistema que te rodea: reportes rápidos y advertencias compartidas. Nadie es inmune. Ni siquiera los mejores.

Microsoft Digital Defense Report 2024 · Ho et al., IEEE S&P 2025.

Pregunta 1 de 3

Has calado un correo fraudulento en diez segundos. Ahora tienes curiosidad: ¿adónde lleva el enlace en realidad? ¿Qué haces?

Pregunta 2 de 3

Hiciste clic en un enlace e iniciaste sesión — la app de MFA preguntó con toda normalidad y aterrizaste en el sitio correcto. ¿Puedes estar seguro de que todo está bien?

Pregunta 3 de 3

Un compañero te pregunta a menudo si un correo es auténtico. Hoy tú mismo has cazado un correo fraudulento. ¿Cuál es el uso más potente de tu experiencia?

¡Muy bien hecho!

Has hecho uno de los cursos básicos, los que recibe todo el mundo gratis.

Con una cuenta gratuita:

  • Tus puntos, tu progreso y tu certificado quedan guardados.
  • Recibes cursos adaptados a tu rol, no solo los básicos.
  • Te enviamos la formación justo cuando la necesitas, por ejemplo, como seguimiento a una prueba de phishing.