• ¿Qué es el «phishing de anzuelo»? Tácticas, ejemplos y cómo protegerse (2026)

¿Qué es el «phishing de anzuelo»? Tácticas, ejemplos y cómo protegerse (2026)

por

Última actualización:
Tiempo de lectura: 8 minutos
¿Qué es el «phishing de anzuelo»? Tácticas, ejemplos y cómo protegerse (2026)

Las redes sociales se crearon para la conversación en tiempo real, y los atacantes lo saben. El phishing de Angler se aprovecha de esa rapidez para interceptar las quejas o consultas de tus clientes a los pocos minutos de que se publique un mensaje, haciéndose pasar por tu propio equipo de atención al cliente.

En EE. UU., la FTC informó de 1.900 millones de dólares en pérdidas por estafas originadas en las redes sociales en 2024, lo que supone un aumento de casi diez veces con respecto a las pérdidas registradas en 2019. El «phishing de anzuelo» es uno de los vectores de más rápido crecimiento dentro de esa cifra. A diferencia de los ataques de phishing tradicionales, que se limitan a las bandejas de entrada de correo electrónico, el «phishing de anzuelo» se desarrolla y se alimenta de las plataformas en las que tu marca ya tiene presencia pública, como X (Twitter), Facebook, Instagram y LinkedIn. La superficie de ataque es tu propia reputación.

Esta guía explica con detalle cómo funciona exactamente el «angler phishing», las tácticas que utilizan los atacantes en 2025-2026, ejemplos reales y las medidas de defensa, tanto técnicas como relacionadas con el factor humano, que lo detienen de raíz.

Puntos clave

  1. El «angler phishing» es un tipo de ataque propio de las redes sociales en el que los ciberdelincuentes se hacen pasar por cuentas de atención al cliente para interceptar quejas, robar credenciales e instalar malware.
  2. Los atacantes se aprovechan del carácter instantáneo y público de las redes sociales para llegar a las víctimas antes que la propia marca, lo que da lugar a una carrera entre el delincuente y el equipo de atención al cliente legítimo.
  3. Recurren a la urgencia, a nombres de usuario falsos y a marcas que se parecen a las auténticas para que las víctimas bajen la guardia en cuestión de segundos tras la publicación de una queja pública.
  4. Las herramientas basadas en inteligencia artificial de 2026 permiten ahora a los atacantes clonar el tono, imitar el estilo de redacción y generar perfiles convincentes en redes sociales a gran escala, lo que hace que las campañas de phishing de tipo «angler» sean mucho más difíciles de detectar.
  5. Entre las tácticas más habituales se encuentran la suplantación de identidad del servicio de atención al cliente, los mensajes directos que apelan a la urgencia, las estafas relacionadas con la recuperación de cuentas y la creación de perfiles similares.
  6. La autenticación del correo electrónico a nivel de marca (DMARC, SPF, DKIM) elimina la infraestructura de suplantación de identidad de la que se valen los atacantes para llevar a cabo intentos de phishing de tipo «angler» a través del correo electrónico, cortando así la cadena de ataque antes de que se produzcan pérdidas económicas.
  7. Una estrategia de defensa que combine aspectos técnicos y culturales —protocolos de autenticación, formación de los empleados y sensibilización de los clientes— es la respuesta mínima viable en 2026.

¿Qué es el «phishing de anzuelo»?

El «phishing de anzuelo» es un tipo de ataque de ingeniería social en el que los ciberdelincuentes crean perfiles falsos de atención al cliente en las redes sociales para interceptar las quejas de clientes reales. El atacante, o «angler», lanza el anzuelo respondiendo a publicaciones públicas antes de que lo haga la marca legítima, dirigiendo a las víctimas a enlaces fraudulentos o portales de asistencia falsos, o convenciéndolas de que revelen información confidencial de su cuenta a través de mensajes directos.

AtributoDetalle
Tipo de ataqueSubtipo de ingeniería social / phishing
Plataforma principalX (Twitter), Facebook, Instagram, LinkedIn; cualquier lugar donde los clientes publiquen contenido de forma pública
Vector de ataqueCuenta falsa de atención al cliente + mensaje directo / enlace malicioso
Objetivo principalRobo de credenciales, distribución de malware, fraude financiero, apropiación de cuentas
¿Por qué «angler»?El atacante busca a sus víctimas justo cuando salen a la superficie, atrapándolas en el momento en que se sienten más frustradas y confiadas.
Se diferencia del phishing habitualEl phishing convencional se basa en el envío masivo (correos electrónicos masivos). El phishing «angler» se basa en la iniciativa de la víctima, en la que la denuncia pública de esta actúa como desencadenante.

¿Cómo funciona un ataque Angler Phishing?

Un ataque de phishing de tipo «angler» se desarrolla en cinco fases: en primer lugar, el ciberdelincuente busca víctimas potenciales; a continuación, intercepta las cadenas de comunicación suplantando la identidad de alguien; y, por último, comienza a manipular al cliente para que revele información, credenciales o abra enlaces maliciosos. En las dos últimas fases, el «angler» se aprovecha del éxito de su intento de phishing y lo utiliza con fines maliciosos, como el BEC o el robo de identidad. Comprender este ciclo de vida es el primer paso para defenderse de él.

FaseAcción del atacanteLo que experimenta la víctima
1. MonitorConfigura alertas por palabras clave para la marca objetivo + lenguaje de quejaUn cliente publica una queja pública etiquetando a la marca
2. InterceptaciónLa cuenta falsa responde en cuestión de segundos, antes de que lo haga la marca auténticaLa víctima ve un mensaje que parece provenir de la cuenta oficial de atención al cliente de la marca.
3. ManipularGenera una sensación de urgencia, pasa a los mensajes privados, solicita información confidencial o envía un enlace maliciosoAgradecida por la rápida ayuda, la víctima sigue las instrucciones creyendo que está recibiendo asistencia legítima.
4. CosechaSe han sustraído credenciales, datos de cuentas o datos de pago; se ha instalado malware a través de portales de asistencia falsosLa víctima se da cuenta de que algo va mal, pero normalmente cuando las credenciales o los fondos ya se han visto comprometidos.
5. Elevar el asuntoLas credenciales robadas se utilizan para el robo de identidad, el fraude BEC o se venden en la dark webLa organización se enfrenta a un deterioro de su reputación, a costes de asistencia y a riesgos normativos

El momento clave es la fase 2. Las víctimas se encuentran emocionalmente preparadas, frustradas o en busca de una respuesta, y la primera respuesta útil que reciben les supone un alivio. La rapidez con la que se les intercepta es el arma principal del «pescador».

phishing de «angler»

¿Cuáles son los diferentes tipos de tácticas de phishing de tipo «angler»?

Las estrategias de ataque han evolucionado considerablemente. Hay cinco tácticas en uso que debes conocer en 2026: la suplantación de identidad en el servicio de atención al cliente, las notificaciones urgentes, la ayuda para la recuperación de cuentas, la suplantación de identidad mediante deepfakes generados por IA y la clonación de ejecutivos.

1. Suplantación de identidad del servicio de atención al cliente

La táctica más habitual. Los atacantes crean una cuenta en redes sociales utilizando el logotipo y la combinación de colores de la marca objetivo, así como un nombre de usuario lo suficientemente parecido como para engañar a un usuario distraído (por ejemplo, @BrandSupport_Help frente al auténtico @BrandHelp). Responden públicamente a las quejas y, a continuación, dirigen a las víctimas a los mensajes directos para «verificar» los datos de la cuenta.

Señales de alerta: el nombre de usuario difiere ligeramente del de la cuenta oficial; no tiene la insignia de verificación; tiene muy pocos seguidores; es un perfil de creación reciente; y se muestra urgencia en el primer contacto.

2. Notificaciones activadas por urgencia

Los atacantes envían mensajes directos no solicitados o respuestas a comentarios en los que advierten de una suspensión inminente de la cuenta, errores de facturación o incidentes de seguridad. El objetivo es provocar una respuesta de «lucha o huida» antes de que la víctima se detenga a verificar la identidad del remitente. A continuación, un enlace a un portal falso captura las credenciales o los datos de pago.

3. Manipulación de la recuperación de cuentas

Cuando un usuario declara públicamente que no puede acceder a su cuenta, los atacantes responden haciéndose pasar por el equipo de asistencia oficial de la plataforma y le ofrecen un enlace de recuperación. La página de recuperación falsa recopila el nombre de usuario, la contraseña y, en ocasiones, los tokens de autenticación de dos factores, lo que permite al atacante obtener acceso completo a la cuenta.

4. Suplantación de identidad mediante «deepfakes» impulsados por IA

Una variante más reciente que se extendió a gran escala en 2024. Los atacantes utilizan modelos de lenguaje a gran escala (LLM) para analizar las conversaciones reales de atención al cliente de una marca —el tono, la redacción, el uso de emojis y el tiempo de respuesta— y generar respuestas prácticamente indistinguibles de las del equipo real. La clonación de voz mediante IA también se ha utilizado en las fases de seguimiento telefónico.

5. Perfiles en redes sociales de personas parecidas a ejecutivos o personas influyentes

En lugar de hacerse pasar por el equipo de atención al cliente de una marca, los atacantes clonan el perfil de un directivo conocido o de un embajador de la marca, y se ponen en contacto con los seguidores para ofrecerles oportunidades de inversión, ofertas exclusivas o peticiones «personales» urgentes. Estas tácticas resultan especialmente eficaces en LinkedIn, que representó el el 18 % de todos los ataques a redes sociales en 2025.

Ejemplos reales de phishing «Angler»

Ninguna marca ni sector es inmune. Reforzaremos esta afirmación con los siguientes ejemplos, en los que intervienen empresas tan conocidas como Domino’s y easyJet, y veremos cómo funciona en la práctica el «phishing de cebo».

Domino’s Pizza: Suplantación de identidad X

En una campaña que ha tenido gran repercusión mediática, los ciberdelincuentes crearon cuentas en X que imitaban a el Pizza, imitando la tipografía, el logotipo y el tono de atención al cliente de la marca. Cuando los clientes se quejaban públicamente de sus pedidos, las cuentas falsas respondían con mensajes comprensivos y enlaces a un portal fraudulento de «resolución de pedidos», donde las víctimas introducían sus datos de pago o las credenciales de su cuenta.

El ataque tuvo éxito precisamente porque Domino’s tenía una presencia activa en las redes sociales y los clientes esperaban recibir ayuda a través de ese canal. Los atacantes se aprovecharon de la confianza en la marca que el equipo auténtico había ido forjando con el tiempo.

easyJet: Se ha aprovechado de la situación

En 2023, cuando easyJet canceló 1.700 vuelos desde el aeropuerto de Gatwick, los estafadores se pusieron en marcha a las pocas horas del anuncio. Comenzaron a aparecer cuentas falsas de atención al cliente en redes sociales como X y Facebook que dirigían a los pasajeros varados a páginas web de phishing o incluso interceptaban conversaciones ya en curso entre los pasajeros y la cuenta oficial de atención al cliente de easyJet, respondiendo antes de que la aerolínea pudiera hacerlo.

A los pasajeros que interactuaron se les solicitaron los números de confirmación de la reserva, los números de teléfono y los datos bancarios, o se les enviaron enlaces para recabar información de pago. El momento elegido fue el punto más fuerte del ataque. Los pasajeros ya estaban enfadados, buscaban a alguien a quien dirigirse y estaban acostumbrados a esperar ayuda en las redes sociales. Una cuenta falsa que respondía rápidamente y se disculpaba tenía todo lo que necesitaba.

El phishing dirigido a pescadores no es una amenaza estática. Está aumentando en volumen, sofisticación y superficie de ataque.

En 2025 se vieron comprometidas 429 millones de cuentas en redes sociales, lo que supone que aproximadamente 1 de cada 3 usuarios se vio afectado. Se prevé que esta cifra alcance los 580 millones a finales de 2026.

Fuente: Estadísticas sobre piratería en redes sociales de StationX, 2026

Los delitos informáticos relacionados con las redes sociales generaron unas pérdidas globales de 3.5 mil millones de dólares en 2025.

Fuente: Estadísticas sobre piratería en redes sociales de StationX, 2026

Las redes sociales fueron el sector más afectado por el phishing en 2025, empatando con el SaaS.

Fuente: Tendencias de la actividad de phishing del APWG, 4.º trimestre de 2025

En 2026, hay tres tendencias que están agravando la amenaza del «angler phishing»:

  • Ataques acelerados por IA. Las herramientas LLM pueden generar perfiles de usuario convincentes, imitar el tono de la marca y responder a múltiples reclamaciones simultáneamente, eliminando así el cuello de botella humano que antes limitaba la escala de los ataques.
  • Seguimiento multicanal. El phishing de tipo «angler» se combina cada vez más con un seguimiento por correo electrónico. Tras obtener un nombre de usuario en redes sociales o una dirección de correo electrónico, los atacantes envían un correo electrónico suplantado de la marca objetivo para reforzar la estafa. Aquí es donde la autenticación del correo electrónico de tu dominio cobra una importancia fundamental.
  • Deterioro de la insignia de verificación. Los cambios en los sistemas de verificación de X y Meta han hecho que a los usuarios les resulte más difícil distinguir las cuentas autenticadas de las falsas, lo que ha eliminado una señal visual clave de confianza.

Para desenvolverse en este contexto, las organizaciones necesitan un enfoque en varios niveles: controles técnicos a nivel de correo electrónico y de dominio, equipos capacitados para gestionar las respuestas en las redes sociales y clientes que sepan verificar la información antes de compartirla.

Cómo ayuda DMARC a protegerse contra el phishing de tipo «angler»

DMARC es un mecanismo de control a nivel del correo electrónico que protege contra la cadena de ataques de varios pasos del phishing de «angler». Es importante comprender esta relación para las organizaciones que gestionan su presencia en las redes sociales.

El problema del seguimiento por correo electrónico

Tras una interceptación exitosa de un intento de phishing de tipo «angler», los atacantes suelen enviar un correo electrónico de seguimiento a la dirección de la víctima que han capturado. Sin la aplicación de DMARC, tu dominio puede utilizarse libremente para enviar estos correos electrónicos suplantados, lo que proporciona al atacante otra forma de dirigirse a la víctima y da credibilidad a toda la estafa.

Con una política DMARC configurada en p=reject, los correos electrónicos falsificados que pretenden proceder de tu dominio se bloquean en el servidor de correo receptor antes de que lleguen a la bandeja de entrada, lo que detiene de forma efectiva la cadena de ataque de phishing de tipo «angler».

Descubre cómo funcionan conjuntamente SPF, DKIM y DMARC para autenticar tus fuentes de envío y evitar la suplantación de dominio en cada fase de un ataque.

Confianza en la marca y BIMI

La función BIMI alojada de PowerDMARC permite a las organizaciones mostrar un logotipo de marca verificado directamente en la bandeja de entrada del destinatario, lo que constituye una señal visual de confianza independiente de los distintivos de verificación de las redes sociales. Cuando los clientes reconocen tu logotipo en un correo electrónico, están mejor preparados para cuestionar cualquier cuenta de redes sociales que afirme representar a tu marca sin contar con esa misma verificación.

Descubre cómo BIMI alojado puede ampliar la autenticación de tu marca hasta la bandeja de entrada y reforzar la confianza de los clientes.

phishing de «angler»

Lista de comprobación para la defensa contra el phishing de Angler

Utiliza esta lista de verificación de referencia rápida para evaluar las medidas de seguridad de tu organización, tanto en lo que respecta a los controles técnicos como a los humanos.

ControlPor qué es importante
Implementar DMARC con p=rejectBloquea los correos electrónicos de seguimiento falsos que provienen de tu dominio y que se utilizan para amplificar los ataques en las redes sociales
Configura SPF y DKIM para todas las fuentes de envíoGarantiza que solo los remitentes autorizados puedan superar los controles de autenticación de tu dominio
Supervisar continuamente los informes DMARC.Detecta picos en los errores de autenticación que puedan indicar un uso indebido activo del dominio
Reclamar nombres de usuario verificados en todas las plataformas principalesEvita que los atacantes registren nombres de usuario similares al de tu marca
Configura el seguimiento de las redes sociales para detectar menciones a la marcaDetección temprana de cuentas falsas que se hacen pasar por tu equipo de atención al cliente
Formar a los equipos de respuesta en redes sociales para que respondan en un plazo de 5 minutosCierra la ventana de «primera respuesta» que los atacantes aprovechan para interceptar las reclamaciones
Incluir el nombre de usuario oficial en todas las comunicaciones de atención al clienteAyuda a los clientes a identificar la cuenta auténtica en todas las plataformas
Informa a los clientes de que nunca deben compartir contraseñas a través de mensajes directos ni de enlacesElimina el mecanismo de extracción principal en el plano humano
Implementa BIMI para mostrar el logotipo verificado en los correos electrónicosExtiende la confianza visual en la marca hasta la bandeja de entrada, lo que refuerza la idea de que el contacto legítimo con la marca es verificable
Realiza un análisis de seguridad del dominio con regularidadIdentifica de forma proactiva las vulnerabilidades en tu sistema de autenticación de correo electrónico antes de que los atacantes las aprovechen

A continuación te ofrecemos algunos recursos relacionados que te ayudarán a proteger mejor tu negocio:

Conclusión

El phishing «angler» funciona porque se aprovecha de dos aspectos que las organizaciones nunca pueden controlar por completo: el carácter público de las redes sociales y la confianza genuina que los clientes depositan en las marcas con las que interactúan. Los atacantes son más rápidos, más inteligentes y cuentan cada vez más con la ayuda de la inteligencia artificial. Tu defensa debe adaptarse a esa evolución.

La estrategia más eficaz combina controles técnicos de autenticación (DMARC, SPF, DKIM), procesos de respuesta rápidos y verificados en las redes sociales, y la formación de los clientes, para que tu público sepa que tu marca nunca solicitará contraseñas ni datos de pago a través de los mensajes directos de las redes sociales.

En PowerDMARC, ayudamos a las organizaciones a crear la capa de autenticación de correo electrónico de ese sistema de defensa, ofreciéndote una visibilidad total sobre quién envía correos electrónicos en nombre de tu dominio, funciones de control que bloquean los mensajes falsificados y la implementación de BIMI, que refuerza la identidad verificable de tu marca. 

Empieza con una prueba gratuita de 15 días, o reserva una demostración personalizada con nuestros expertos en seguridad del correo electrónico.

Preguntas frecuentes

1. ¿Qué es el «angler phishing»?

El «angler phishing» es un tipo de ataque de ingeniería social en el que los ciberdelincuentes crean perfiles falsos de atención al cliente en las redes sociales para interceptar las quejas públicas y manipular a las víctimas para que revelen sus credenciales, hagan clic en enlaces maliciosos o instalen malware, todo ello con el pretexto de ofrecer ayuda.

2. ¿En qué se diferencia el «phishing de anzuelo» del phishing habitual?

El phishing convencional se basa en el enfoque «push»: los atacantes envían masivamente correos electrónicos fraudulentos con la esperanza de que alguien haga clic. El phishing «Angler» se basa en el enfoque «pull»: la propia queja pública de la víctima actúa como cebo. Esto lo hace especialmente eficaz, ya que las víctimas ya están predispuestas a aceptar ayuda de la marca a la que se están quejando.

3. ¿Qué redes sociales son las más utilizadas?

X (antes Twitter) sigue siendo la más habitual debido a su cultura de denuncias públicas en tiempo real. Según un informe de StationX de 2026, Instagram es la plataforma más afectada, seguida de Facebook y LinkedIn.

4. ¿Cuáles son los indicios de que una cuenta ha sido víctima de un ataque de phishing?

Señales de alerta clave: un nombre de usuario que difiera ligeramente del de la cuenta oficial de la marca (guiones bajos, guiones o palabras adicionales como «Soporte»); ausencia de la insignia de verificación; un perfil creado recientemente con muy pocos seguidores; urgencia inmediata en el primer contacto; cualquier petición de hacer clic en un enlace o de compartir información personal a través de un mensaje directo.

5. ¿Puede DMARC impedir el phishing de tipo «angler»?

DMARC no controla directamente las cuentas de redes sociales. Sin embargo, bloquea la fase de amplificación por correo electrónico del phishing de tipo «angler», en la que los atacantes envían correos electrónicos de seguimiento falsificados desde tu dominio tras obtener los datos de contacto de la víctima. Con una política DMARC configurada en p=reject, esos correos electrónicos falsificados se bloquean en el servidor de correo receptor antes de que lleguen a la bandeja de entrada.

6. ¿Qué debo hacer si creo que he caído en una estafa de «angler phishing»?

Actúa de inmediato: cambia la contraseña de la cuenta afectada desde un dispositivo seguro; revoca las sesiones activas; restablece la autenticación de dos factores; avisa a tu banco si se han facilitado datos financieros; y denuncia la cuenta falsa a la plataforma de redes sociales. Ponte en contacto con la marca auténtica a través de su página web oficial para confirmar si tu cuenta se ha visto comprometida.

7. ¿Cómo pueden las organizaciones proteger a sus clientes del «phishing de anzuelo»?

Se requiere una respuesta en varias frentes: (1) aplicar DMARC, SPF y DKIM para bloquear los ataques posteriores a través del correo electrónico; (2) reclamar y verificar los nombres de usuario oficiales en todas las plataformas principales; (3) establecer un sistema de seguimiento en las redes sociales para detectar cuentas que se hagan pasar por otras; (4) formar a los equipos de atención al cliente para que respondan a las quejas en cuestión de minutos; y (5) informar a los clientes de que tu equipo nunca les pedirá contraseñas por mensaje directo.

8. ¿Está aumentando el «phishing de pescador» en 2025-2026?

Sí. Las pérdidas derivadas de los delitos informáticos en las redes sociales alcanzaron los 3.500 millones de dólares a nivel mundial en 2025. Los datos del APWG sitúan sistemáticamente a las redes sociales entre los tres sectores más atacados por el phishing. Las herramientas de inteligencia artificial están acelerando la magnitud y la sofisticación de los ataques, generando perfiles de soporte convincentes con un esfuerzo manual mucho menor que el que se requería anteriormente.

9. ¿Cómo puedo comprobar si mi dominio está siendo suplantado en ataques de phishing de seguimiento de tipo «angler»?

Utiliza el comprobador DMARC gratuito para validar tu registro DMARC e identificar cualquier fallo que pudiera ser aprovechado en futuros correos electrónicos suplantados.

phishing de «angler»