Clisec
ProductosAntispamFiltrado preciso de spam y envíos masivos, sin castigar al correo legítimo.Antiphishing y BECFrena suplantaciones, enlaces maliciosos y fraude por correo antes del buzón.Plugin para cPanel®Activa y gestiona la protección de todo el servidor desde WHM.Explorar
PreciosGuíasContactoNosotros
Guía · Robo de contraseñas

Phishing de credenciales: páginas falsas de inicio de sesión

Cómo funcionan las páginas falsas de inicio de sesión que roban contraseñas de correo, webmail y Microsoft 365, cómo reconocerlas y qué hacer si una cuenta fue comprometida.

Actualizado el 7 min de lecturaEquipo Clisec

En resumen

El phishing de credenciales lleva al usuario a una copia de una página de inicio de sesión (webmail, Microsoft 365, Google, el banco) para robarle la contraseña. Con esa contraseña el atacante lee el correo, envía spam desde tu servidor o prepara un fraude mayor. Se reconoce mirando el dominio real de la página y se frena inspeccionando los enlaces y sus páginas de destino antes de que el correo llegue al buzón.

Cómo funciona

  1. Llega un correo con un pretexto: "tu buzón está lleno", "tu contraseña vence hoy", "tienes un documento compartido", "mensaje de voz pendiente".
  2. El enlace lleva a una página idéntica al webmail de la empresa o a Microsoft 365.
  3. El usuario escribe su correo y contraseña. La página los guarda y lo redirige a la página real para que no sospeche.
  4. El atacante entra al buzón, crea reglas de reenvío y lo usa para robar información o enviar más phishing.

Algunos kits funcionan como intermediarios entre el usuario y la página real, y capturan también el código de verificación en dos pasos. Por eso la verificación por SMS o por código no basta por sí sola.

Trucos para evitar los filtros

  • Enlaces a servicios legítimos: formularios, documentos compartidos o almacenamiento en la nube que ninguna lista bloquea.
  • Redirecciones en cadena: el primer enlace es inofensivo y recién el tercero o cuarto lleva a la página falsa.
  • Páginas que cambian: muestran contenido normal a los escáneres y la página falsa solo a las personas.
  • Códigos QR en lugar de enlaces. Lo explicamos en la guía de phishing con código QR.
  • Adjuntos HTML que abren la página falsa desde el propio computador. Ver HTML smuggling.

Cómo reconocer una página falsa

  • Mira el dominio completo en la barra del navegador, de derecha a izquierda: webmail.tuempresa.cl.verificar-cuenta.com no es tu empresa.
  • Desconfía de cualquier correo que te lleve a iniciar sesión. Es más seguro escribir tú mismo la dirección del webmail.
  • El candado (HTTPS) no prueba nada: las páginas falsas también lo tienen.
  • Si el gestor de contraseñas no ofrece autocompletar, probablemente no es el sitio real.

Qué hacer si alguien entregó su contraseña

  1. Cambia la contraseña de esa cuenta de inmediato, y la de cualquier otro servicio donde se usara la misma.
  2. En cPanel, revisa Correo › Reenviadores y Filtros de correo de esa cuenta: los atacantes crean reglas para reenviar o esconder mensajes.
  3. Revisa Rastrear entrega (Track Delivery) para ver si la cuenta envió correo masivo.
  4. Avisa a los contactos si el buzón se usó para enviar phishing.
  5. Activa la verificación en dos pasos donde esté disponible y, si puedes, usa llaves de seguridad o passkeys.

Cómo prevenirlo en tu servidor

La defensa más efectiva es que el correo no llegue. Clisec inspecciona los enlaces y las páginas de destino de cada correo entrante, y bloquea los formularios que roban credenciales antes de la entrega, en todas las cuentas del servidor.

Preguntas frecuentes

¿El candado del navegador significa que la página es segura?

No. Solo indica que la conexión está cifrada. Las páginas de phishing también usan HTTPS.

¿La verificación en dos pasos evita el robo de cuentas?

Reduce mucho el riesgo, pero algunos kits de phishing capturan también el código. Las llaves de seguridad y las passkeys resisten mejor este tipo de ataque.

¿Por qué atacan cuentas de correo de hosting?

Porque un buzón comprometido permite leer información, enviar spam desde un servidor con buena reputación y engañar a los contactos de esa cuenta.

Protege todas las cuentas de tu servidor

Clisec inspecciona enlaces y páginas de destino, y bloquea los formularios que roban credenciales en todas las cuentas de tu servidor cPanel.

Solicitar demoVer precios y cobertura

Sigue leyendo

Guía · QuishingPhishing con código QR (quishing): cómo funciona y cómo evitarloEl enlace escondido en una imagen: por qué esquiva los filtros y por qué termina en el celular.LeerGuía · Spear phishingSpear phishing: qué es y cómo proteger a tu equipoEl phishing escrito para una persona concreta: cómo se prepara, cómo reconocerlo y cómo frenarlo.Leer