Blog de Metlivi

Cinco comprobaciones antes de abrir un enlace recibido en un chat

Un enlace dentro de una conversación cercana también puede conducir a una página que imita un acceso, inicia una descarga inesperada o encadena redirecciones poco claras. No decidas solo por el tono del mensaje. Recorre cinco pasos: contexto de la conversación, destino visible, destino oficial alcanzado por una ruta independiente, acción que pide la página y frontera de autenticación. En cada paso puedes seguir, verificar por otro camino, denunciar o detenerte. No copies contraseñas, códigos de un solo uso, enlaces de recuperación, invitaciones privadas ni texto de la conversación en un escáner público. La propia URL puede incorporar un token que concede acceso y dejar de ser privada al compartirla.

27 de agosto de 20269 min de lecturaHogar, seguridad, mascotas y vida sosteniblePor Metlivi Editorial Team
Sección 1

Primero, detecta cuándo el mensaje cambia la tarea esperada

Trata como una tarea nueva cualquier petición inesperada de iniciar sesión, corregir un pago, cobrar un premio, abrir un archivo, instalar una extensión, escanear un código QR o trasladar la conversación a otra plataforma. Hazlo aunque el mensaje aparezca en un hilo antiguo y familiar. La orientación de CISA sobre phishing señala las solicitudes imprevistas, el lenguaje urgente y los enlaces o adjuntos sospechosos, y recomienda denunciar por una vía fiable en lugar de seguir respondiendo. Comprueba si remitente, momento y petición encajan con lo que se estaba hablando, pero no uses el nombre visible ni la fotografía habitual como prueba definitiva. Una cuenta conocida puede enviar algo que su titular no pretendía. Si hace falta confirmar, usa un contacto que ya tuvieras guardado o un canal diferente que ya conocieras. No llames al número ni escribas al supuesto soporte que acaba de aparecer dentro del mismo mensaje dudoso.

Sección 2

Después, separa la dirección visible de la ruta oficial independiente

Consulta los detalles del enlace que ofrece la aplicación, mantenlo pulsado o usa la vista de destino del ordenador para leer el nombre de host sin cargar la página. Observa caracteres sustituidos, subdominios que incluyen una marca pero terminan en otro dominio registrado, acortadores, direcciones IP, puertos extraños, parámetros de redirección y diferencias entre el texto que ves y el destino real. HTTPS y el candado describen la conexión entre tu dispositivo y ese sitio; no certifican que el operador sea la organización que afirma representar. Cuando el enlace diga pertenecer a un servicio conocido, no edites la dirección sospechosa para adivinar la correcta. Ciérrala y entra desde la aplicación oficial instalada, un marcador guardado o una página oficial localizada y comprobada por separado. Busca allí la misma alerta. Tampoco envíes una invitación privada o un enlace de restablecimiento con token a un analizador público: el enlace puede ser una credencial utilizable.

Sección 3

Clasifica la acción antes de cruzar la frontera de autenticación

Leer información pública no equivale a iniciar sesión, introducir un código temporal, recuperar una cuenta, pagar, descargar un archivo, conceder un permiso al navegador, instalar un perfil o cargar una aplicación fuera de la tienda oficial. Antes de continuar, expresa en una frase qué quiere que hagas la página. Si la acción toca la cuenta, inicia el proceso desde el punto de entrada oficial al que llegaste por tu cuenta, no desde el chat. NIST define la resistencia al phishing mediante la vinculación de la autenticación con un verificador legítimo o un canal protegido, en vez de depender únicamente de que una persona reconozca la imitación. Una contraseña corriente o un código que se transcribe manualmente no ofrecen por sí solos esa propiedad. Incluso si tu cuenta admite un método resistente al phishing, no apruebes una solicitud que no hayas iniciado. Cancélala y vuelve a empezar desde la aplicación oficial o un marcador conocido.

Sección 4

Los controles de la aplicación deben aclarar el destino, no meter prisa

Una aplicación de compañía puede mostrar junto al enlace el host efectivo, avisar cuando habrá una redirección, evitar la apertura automática y diferenciar una descarga de una navegación corriente. También puede limitar las vistas previas enriquecidas que recuperarían desde un servidor una URL privada. Al denunciar, la pantalla debería explicar si enviará la hora, el perfil visible, el host, la versión del dispositivo o una parte del chat, y permitir excluir la conversación cuando no sea necesaria. No hace falta declarar peligrosos todos los enlaces externos ni usar una cuenta atrás que empuje a actuar. En redirecciones controladas por el propio servicio, OWASP propone asignar destinos seguros o validar estrictamente el objetivo, en lugar de permitir que cualquier parámetro decida la salida. Estos controles reducen la ambigüedad, pero una tarjeta de vista previa o la ausencia de aviso no convierten un destino desconocido en un sitio verificado.

Sección 5

Cierra con una denuncia acotada y una prueba negativa inocua

Si no abriste el enlace, usa la función actual de denuncia de la aplicación o el contacto del servicio suplantado que hayas encontrado desde su página oficial por separado. Conserva solo la hora, el remitente mostrado, el host visible y la referencia del informe, sin reproducir una conversación privada entera. Si abriste la página pero no escribiste nada, ciérrala, cancela cualquier descarga y revisa descargas y permisos del navegador. Si entregaste una credencial o aprobaste un acceso inesperado, entra al servicio real mediante una ruta conocida y sigue su proceso vigente de seguridad de cuenta para revisar sesiones y elementos de acceso afectados. Para probar cómo se comporta la aplicación, utiliza únicamente una página oficial pública sin token y una redirección inocua que controles, si tienes autorización. No crees dominios parecidos, no envíes mensajes engañosos a otras personas y no pruebes una URL maliciosa real. Añade una prueba negativa: cancela el aviso de navegación externa y confirma que no queda una pestaña, descarga o formulario de acceso abierto. Registra versión, dispositivo, clase de enlace, resultado esperado y resultado observado.

Preguntas relacionadas

Preguntas frecuentes

¿HTTPS significa que el enlace es legítimo?

No. HTTPS protege la conexión con el sitio, pero no demuestra que quien lo opera sea la organización que dice ser.

¿Debo pegar un enlace sospechoso en un escáner en línea?

No si puede contener una invitación privada, un token de cuenta o un identificador de conversación. Usa la denuncia de la aplicación y una ruta oficial independiente.

¿Qué hago si el enlace pide iniciar sesión?

Cancela y abre el servicio desde su aplicación oficial, un marcador ya guardado o una página oficial verificada por separado.

Lecturas relacionadas

Sigue explorando este tema