Una oferta increíble que es casi demasiado buena para ser verdad. Un mensaje de texto de "entrega" con un enlace para pagar una pequeña tarifa. Una página de inicio de sesión bancaria que se ve exactamente como debería. Los sitios web de estafa están diseñados para burlar tus instintos en el momento en que estás distraído o emocionado, y son cada vez más convincentes. La buena noticia es que la mayoría de ellos se delatan si sabes dónde mirar. Esta guía analiza las señales de advertencia y las comprobaciones sencillas que te mantienen a salvo.

Qué es

Un sitio web de estafa es un sitio creado para engañarte, generalmente para robarte tu dinero, tus datos de pago o tu información personal. Algunos son tiendas falsas que aceptan tu dinero y no envían nada. Otros son sitios de suplantación de identidad (spoof) que se hacen pasar por una organización real —un banco, un mensajero, un servicio gubernamental— para recolectar tus datos de inicio de sesión o de tu tarjeta. En cualquier caso, el diseño es deliberado: cuanto más legítimo parezca, mejor funcionará.

Esa es la clave que hay que entender. Un sitio de estafa no es una falsificación burda y obvia; los delincuentes copian logotipos, diseños y redacción del original. Por tanto, no puedes confiar en que un sitio "parezca profesional". Tienes que comprobar los detalles que son más difíciles de falsificar.

La mentalidad que te protege: ve más despacio. Las estafas dependen de la velocidad y la emoción: la emoción por una ganga o el pánico ante un "problema". Una comprobación tranquila de treinta segundos derrota a la mayoría de ellas.

Comprueba primero la dirección web

El detalle más revelador es la URL, la dirección web en la barra superior. Los delincuentes pueden copiar la apariencia de un sitio a la perfección, pero no pueden usar la dirección real, así que usan una que es similar.

  • Faltas de ortografía y cambios de letras. Busca cambios sutiles: amaz0n.com, paypaI.com (con una "i" mayúscula que pasa por una "l"), o bank-secure-login.com. De un vistazo parece correcta; con una mirada atenta, no.
  • Terminaciones extrañas. Desconfía de las terminaciones de dominio extrañas añadidas a una marca familiar, como apple.com.verify-account.net. El propietario real es el que aparece justo antes del .com/.co.uk final; en este caso es verify-account.net, no Apple.
  • Ve tú mismo. No confíes en los enlaces de correos electrónicos o mensajes de texto. Escribe la dirección que conoces, o usa un marcador o un buscador, para que llegues al sitio genuino en lugar de a una imitación.

Este hábito coincide mucho con detectar correos electrónicos de phishing, porque un mensaje de phishing y un sitio web de estafa suelen ser dos mitades de la misma trampa: el correo te atrae y el sitio falso realiza el robo.

Cómo detectar un sitio web falso o una estafa
Photo: Phishing killer / Wikimedia Commons (Public domain)

El candado no es un sello de confianza

Aquí hay un mito que merece ser eliminado. A mucha gente se le enseñó a "buscar el candado", y el candado (que significa que el sitio utiliza HTTPS) sí es importante, pero no de la forma que la mayoría cree.

El candado te indica que la conexión está cifrada, por lo que nadie puede espiar fácilmente los datos que viajan entre tú y el sitio. No te dice nada sobre si las personas que gestionan el sitio son honestas. Los certificados de cifrado son gratuitos e instantáneos, por lo que los estafadores obtienen candados para sus sitios falsos de forma rutinaria. Una página de phishing con candado sigue siendo una página de phishing.

Así que trátalo como un suelo, no como un sello de aprobación: ningún candado en una página que solicita un pago es una advertencia seria, pero un candado por sí solo no prueba nada. Para entender exactamente qué significa y qué no significa, consulta nuestra explicación sobre qué es HTTPS y por qué importa el candado.

Lee las señales de advertencia

Más allá de la dirección, un conjunto de señales de alerta suele aparecer junto en los sitios de estafa. Una sola podría ser inocente; varias a la vez deberían detenerte.

Señal de advertenciaPor qué es importante
Precios muy por debajo de los demásCebo para apresurarte a comprar algo que no llegará
Mala ortografía y gramáticaLas marcas legítimas revisan sus textos; muchas estafas no
Presión y temporizadoresLos contadores de "¡Solo quedan 2!" existen para evitar que pienses
Sin datos de contacto realesLa falta de dirección, teléfono o información de la empresa es mala señal
Métodos de pago inusualesLas solicitudes de transferencia bancaria, tarjetas de regalo o cripto evitan la protección al comprador
Reseñas solo en el propio sitioLas reseñas entusiastas en la página significan poco; consulta fuentes independientes

Presta especial atención al método de pago. Una tienda legítima acepta tarjetas (que te ofrecen protección si algo sale mal). Un sitio que insiste en la transferencia bancaria, tarjetas de regalo o criptomonedas te está dirigiendo hacia métodos donde tu dinero se pierde para siempre una vez enviado, una marca característica del fraude.

Vigila la suplantación, no solo las tiendas falsas

Los sitios de estafa no se tratan solo de productos dudosos. Algunos de los más dañinos suplantan a organizaciones de confianza —tu banco, Hacienda, la DVLA, una empresa de mensajería o un prestamista— para capturar tus datos o engañarte para que pagues una "tarifa". El patrón es constante: un mensaje urgente, un enlace a una página convincente pero falsa, y una solicitud de información o dinero antes de que tengas tiempo de reflexionar.

Estas estafas de suplantación de identidad son lo suficientemente extendidas como para que las empresas legítimas publiquen ahora guías sobre cómo reconocer falsificaciones de ellas mismas. El prestamista británico Credicorp, por ejemplo, detalla las señales reveladoras en su guía para detectar estafas de préstamos y suplantación de identidad —fíjate en que señala exactamente los comportamientos anteriores: presión para pagar inmediatamente y una "tarifa" por adelantado exigida antes de que se libere un préstamo. Si un mensaje afirma ser de una empresa con la que tratas, no uses el enlace que proporciona. Ve al sitio web real de la empresa por tu cuenta, o llama a un número que ya conozcas y comprueba.

Haz un par de comprobaciones rápidas

En caso de duda, un par de minutos de comprobación independiente resuelven la mayoría de los casos:

  1. Busca el nombre del sitio más la palabra "estafa" o "reseñas". Las experiencias de otras personas suelen ser la respuesta más rápida.
  2. Busca reseñas independientes, no solo testimonios en el propio sitio, que son muy fáciles de falsificar.
  3. Encuentra datos de contacto verificables —una dirección real y un número de teléfono que funcione— y sospecha si no están presentes.
  4. Comprueba la antigüedad del sitio. Los sitios recién creados que suplantan a marcas establecidas son un patrón de estafa común.
  5. Confía en tu instinto. Si algo te parece extraño, cierra la pestaña. No hay premio por ignorar tus instintos.

Estos mismos instintos protegen más que tu bolsillo: ser cauteloso sobre qué sitios confías para dar tu información es parte de mantenerse a salvo de las estafas de suplantación de identidad en general.

Si ya has caído

Si te das cuenta demasiado tarde de que has introducido datos en un sitio falso, actúa rápido: la rapidez limita el daño:

  • ¿Has introducido datos de tu tarjeta o banco? Contacta con tu banco o proveedor de la tarjeta inmediatamente. Pueden bloquear la tarjeta, vigilar posibles transacciones fraudulentas y asesorarte para recuperar el dinero.
  • ¿Has introducido una contraseña? Cámbiala de inmediato en el sitio real y en cualquier otra cuenta donde hayas usado la misma contraseña.
  • Denúncialo. En el Reino Unido, denuncia el fraude a Action Fraud y denuncia el sitio de la estafa para que otros puedan ser advertidos. Citizens Advice también puede ayudar si no estás seguro de qué hacer a continuación.

Ser estafado no es algo de lo que avergonzarse; estas operaciones son profesionales y se dirigen a todo el mundo. Lo que importa es reaccionar rápido.

Conclusión

Los sitios web de estafa ganan al parecer reales y al presionarte, por lo que la defensa es ir más despacio y comprobar las cosas que no pueden falsificar. Lee la dirección web con atención, recuerda que el candado significa cifrado en lugar de honestidad, y vigila el conjunto de señales de alerta: precios de ganga, presión, falta de datos de contacto y demandas de pago extrañas. Desconfía especialmente de los sitios que suplantan a bancos, prestamistas y otros organismos de confianza. Una comprobación tranquila de treinta segundos antes de escribir tus datos es, con diferencia, el seguro más barato que jamás comprarás. Y si caes, contacta con tu banco, cambia tus contraseñas y denúncialo sin demora.

Frequently asked questions

How can I tell if a website is fake?

Check several things together rather than trusting one. Read the web address carefully for misspellings or odd endings, look for poor spelling and grammar, be wary of prices that seem too good to be true, check for real contact details and reviews from outside the site, and notice any pressure to act immediately. No single sign is proof, but several together strongly suggest a scam.

Does the padlock symbol mean a website is safe?

No. The padlock and 'https' only mean the connection between you and the site is encrypted, so others cannot easily eavesdrop. They say nothing about who runs the site or whether it is honest. Scammers routinely get padlocks for their fake sites, so a padlock is necessary but never sufficient proof of trust.

What should I do if I entered my details on a scam website?

Act quickly. If you entered card or bank details, contact your bank or card provider straight away — they can block the card and watch for fraud. Change the password for any account whose login you entered, and any other account using the same password. In the UK you can report it to Action Fraud, and report the site to the relevant authorities so others are protected.

Are scam websites only about shopping?

No. Many imitate shops, but others impersonate banks, delivery companies, government services like tax or licensing, and even loan providers. The goal is usually the same — to harvest your personal or payment details, or take a payment for something you will never receive — so the same checks apply across all of them.

Sources

  1. Action Fraud (UK national reporting centre)
  2. National Cyber Security Centre (NCSC) — shopping and paying safely online
  3. Citizens Advice — check if something might be a scam