Spear phishing: cuando una estafa parece demasiado real
Comparado con phishing, un término que quizá ya conoces, spear phishing es cuando la estafa usa datos reales. Tu nombre. Tu banco. Tu RFC. Una factura. Una paquetería que sí usas. Un trámite del SAT que suena posible.
Esa información puede venir de redes sociales, filtraciones, directorios públicos, correos reenviados, bases de datos viejas, facturas, compras anteriores o una cuenta comprometida.
Por eso no siempre tendrá faltas de ortografía. A veces se ve normal porque está hecha para verse normal.
Qué cambia cuando la estafa usa datos reales
Una estafa genérica dice "estimado usuario". Una estafa dirigida puede decir tu nombre, el nombre de tu empresa o el banco que sí usas.
Eso cambia la reacción. La persona ya no piensa "esto es spam". Piensa "¿cómo saben eso?"
En un estudio de entrenamiento de phishing basado en la escala NIST Phish Scale, los enlaces más fáciles de detectar tuvieron una tasa de clic de 7%. Los señuelos más difíciles tuvieron 15%. En palabras normales: de cada 100 personas, 7 dieron clic en el señuelo fácil y 15 en el más creíble.
El doble de personas cayó cuando la historia se sintió mejor armada.
Por qué un dato verdadero no prueba que el mensaje sea seguro
Que un correo tenga tu nombre, RFC, razón social, dirección, monto aproximado o datos de una compra no lo vuelve seguro.
Esa información puede circular por muchas rutas. Una factura se reenvía. Un proveedor se compromete. Un correo viejo queda expuesto. Una base de datos se filtra. Un perfil público da más contexto del que parece.
El dato verdadero es el gancho. La petición es lo que revisas.
La prueba del detalle que no encaja
| Lo que parece real | Lo que debes revisar |
|---|---|
| Usa tu nombre | ¿El resto del mensaje también parece personalizado o solo pegaron tu nombre? |
| Dice BBVA, Santander, Banorte o Citibanamex | ¿La alerta aparece dentro de la app del banco? |
| Trae RFC o razón social | ¿Esperabas ese CFDI de ese emisor, por ese monto, hoy? |
| Menciona SAT | ¿El trámite existe dentro del portal oficial? |
| Dice DHL, FedEx, Estafeta o Correos de México | ¿El número de guía existe en el sitio que abriste tú? |
| Viene de alguien conocido | ¿La petición es normal para esa persona o pide secreto y urgencia? |
| El dominio se parece | ¿Es exactamente el dominio oficial o solo se ve parecido? |
| Pide código, token o NIP | ¿Te está pidiendo la llave para entrar o aprobar algo? |
Ejemplos en México
Factura falsa con RFC real
"Adjuntamos CFDI pendiente. Favor de revisar antes del cierre fiscal."
Puede traer un RFC real y aun así ser peligroso. Revisa si esperabas esa factura, si el emisor coincide y si el XML se valida por el portal oficial del SAT.
Banco real, enlace falso
"BBVA: se detectó un nuevo dispositivo. Verifica tu identidad para evitar bloqueo."
El banco puede ser real. El enlace puede no serlo. Abre la app del banco por tu cuenta.
Paquetería con pago pequeño
"Tu paquete está detenido por pago de aduana. Liquida $28.50 para liberar entrega."
El pago pequeño baja la guardia. Revisa el número de guía en el sitio oficial que escribiste tú.
WhatsApp de familiar
"Ma, cambié de número. ¿Me ayudas con una transferencia? Te explico luego."
No revises la frase. Revisa el comportamiento: evita llamada, pide secreto, cambia el número y mete prisa.
Qué hacer antes de tocar, responder o pagar
- No uses el enlace del mensaje.
- Abre la app, portal o sitio oficial por tu cuenta.
- Revisa si el trámite, factura, guía o alerta existe ahí.
- Si hay dinero, código o contraseña de por medio, llama a un canal oficial.
- Si involucra familia, llama al número anterior o a otro familiar.
- Guarda captura si vas a reportar.
Preguntas frecuentes
¿Spear phishing y phishing son lo mismo?
No exactamente. Phishing es el engaño general. Spear phishing es más dirigido: usa datos reales o contexto para que el mensaje parezca hecho para ti.
¿Un CFDI falso puede traer mi RFC real?
Sí. Que tenga RFC o razón social no basta. Revisa si esperabas la factura, valida el XML y confirma con el emisor por un canal conocido.
¿Qué hago si ya di un código?
Ve directo a la guía: qué hacer si diste un código de verificación a un estafador.
Lee después
- /mx/blog/fraude-correo-datos-reales/
- /mx/blog/mensaje-alerta-banco-falso/
- /mx/blog/como-revisar-link-sin-abrirlo/
Fuentes
- CISA, phishing guidance: https://www.cisa.gov/secure-our-world/recognize-and-report-phishing
- FTC, cómo reconocer y evitar phishing: https://consumer.ftc.gov/articles/how-recognize-avoid-phishing-scams
- NIST Phish Scale study: https://arxiv.org/abs/2506.19899
- SAT, verificación de comprobantes fiscales digitales: https://verificacfdi.facturaelectronica.sat.gob.mx/
- CONDUSEF, portal de fraudes financieros: https://phpapps.condusef.gob.mx/fraudes_financieros/