Herramienta de privacidad · Modo atacante

Creador de señuelos de phishing

La mejor forma de reconocer un correo de phishing es construir uno. Rellena el panel izquierdo, observa cómo el fraude toma forma en el panel derecho, luego haz clic en «Lanzar ataque» para ver cada técnica psicológica que acabas de usar — analizada.

Crea un correo fraudulento desde la perspectiva del atacante y descubre, paso a paso, las técnicas psicológicas que has utilizado

⚠️ Esto es una simulación solo con fines educativos. No se envían correos. No se recopilan ni almacenan datos.

Cómo usar esta herramienta

  1. 1 Escribe «Soporte PayPal» como nombre del remitente, luego usa un correo falso como «[email protected]» — observa la advertencia roja.
  2. 2 Añade palabras de urgencia en el asunto: «URGENTE: Tu cuenta ha sido suspendida».
  3. 3 Inserta una URL de typosquatting: «http://paypa1-login.secure-verify.net/cuenta».
  4. 4 Haz clic en «Lanzar ataque ▶» para ver las técnicas psicológicas exactas que acabas de usar — y cómo reconocerlas.

🎣 Attacker Dashboard

You are the attacker. Fill in the fields.

📧 Victim's Inbox

Live preview
mail.example.com/inbox
P

Sender Name

12:34

(no subject)

(no subject)

P

Sender Name

12:34 PM

Dear Customer,

Your account requires attention. Please verify your information to continue.

Link destination:

http://example.com

Organization Inc · 1 Main Street

Unsubscribe · Privacy Policy

Las tres técnicas en cada correo de phishing

🎭 Suplantación de identidad

La más efectiva

Nombre mostrado ≠ Dominio de correo

Los clientes de correo muestran únicamente el nombre mostrado elegido por el remitente en la mayoría de las vistas — no la dirección real. Los atacantes establecen el nombre mostrado como «Soporte PayPal» mientras envían desde cualquier dominio.

💡 Siempre haz clic en el nombre del remitente para ver la dirección de correo completa. Si el dominio no coincide con la marca, es falso.

⏰ Urgencia falsa

Desactiva el razonamiento

URGENTE · ALERTA · Suspendido · Expira

La urgencia activa el sistema de respuesta a amenazas del cerebro y suprime la corteza prefrontal — la parte responsable del pensamiento crítico. Las víctimas hacen clic antes de pensar. Los estudios muestran que las palabras de urgencia aumentan las tasas de clics hasta un 42%.

💡 Las organizaciones legítimas nunca exigen acción inmediata por correo. Cierra el correo e inicia sesión directamente en el sitio web para comprobar.

🔗 Typosquatting

Difícil de detectar

paypa1.com · paypal.secure-login.net

Los atacantes registran dominios que parecen marcas de confianza: sustituyendo letras por números (o→0, l→1), insertando guiones, o usando un nombre de marca real como subdominio de su propio dominio.

💡 En una URL, el dominio real es siempre el segmento justo antes del TLD (.com, .net). Todo lo anterior es un subdominio que el atacante controla.

¿Por qué la gente inteligente cae en el phishing?

Porque el phishing no explota la estupidez — explota atajos cognitivos que son útiles en la vida diaria. Las mismas heurísticas que te ayudan a procesar información rápidamente te hacen vulnerable cuando un atacante controla el marco.

1

Confianza por asociación: ver un logo familiar o un nombre conocido desencadena confianza antes de que el cerebro verifique si la fuente es auténtica. Esto se llama la heurística de autoridad.

2

La urgencia supera la deliberación: la amígdala (lucha o huida) puede anular la corteza prefrontal (pensamiento racional). Los desencadenantes de urgencia hacen que las personas actúen instintivamente, no analíticamente.

3

Asimetría de esfuerzo: verificar la dirección completa del remitente, pasar el cursor sobre la URL y verificar a través de un segundo canal requiere esfuerzo. Hacer clic en el botón no. Los atacantes explotan esta diferencia de costo.

4

Prueba social: los correos que hacen referencia a tu cuenta, actividad reciente o ciudad parecen personalmente relevantes, lo que aumenta la confianza y reduce el escepticismo.

💡 Conclusión: la defensa no es ser «más inteligente» — es construir un hábito: nunca hacer clic en enlaces de correo para ingresar credenciales. Navega directamente al sitio web tú mismo. Esa única regla vence cada técnica en este simulador.

Aprende más sobre rastreo y engaño