Las estafas online están cambiando. Los delincuentes ya no dependen únicamente de correos mal redactados, premios imposibles o enlaces claramente sospechosos. Ahora intentan engañar a sus víctimas dentro de plataformas, conversaciones y servicios que forman parte de su actividad cotidiana.
Una reserva real de hotel, un mensaje de un familiar, un anuncio en una red social, una llamada de soporte técnico o una herramienta de inteligencia artificial pueden convertirse en el punto de partida de un fraude.
El informe de amenazas del primer semestre de 2026 de Gen Digital advierte de que los ataques más efectivos son precisamente aquellos que resultan difíciles de diferenciar de una interacción digital legítima.
En España, las estafas relacionadas con tiendas online falsas aumentaron un 81 % durante el periodo analizado. También crecieron el phishing, las falsas relaciones sentimentales, la suplantación de organismos públicos y los fraudes de soporte técnico.
En GHM Soluciones Informáticas analizamos cómo funcionan estas nuevas estafas online, qué señales permiten identificarlas y cómo pueden protegerse empresas, empleados y clientes.
Estafas online: la confianza se convierte en el objetivo
Los ciberdelincuentes han comprendido que resulta más eficaz aprovechar una situación creíble que intentar convencer a la víctima desde cero.
En lugar de enviar únicamente un mensaje genérico, buscan contextos en los que la persona ya espera recibir una comunicación:
- una reserva de alojamiento pendiente;
- un pedido realizado recientemente;
- una conversación familiar;
- una actualización de software;
- una alerta bancaria;
- una consulta al soporte técnico;
- una tarea delegada a un asistente de inteligencia artificial.
El mensaje puede incluir datos reales, utilizar una marca conocida o aparecer dentro de una plataforma legítima. Esa combinación reduce la desconfianza inicial y aumenta la probabilidad de que el usuario siga las instrucciones.
El riesgo ya no se encuentra únicamente en los lugares desconocidos. También aparece en los canales en los que las personas creen estar protegidas.
Estafas online en España: los datos del primer semestre de 2026
El informe de Gen Digital recoge un aumento significativo de distintas modalidades de fraude durante la primera mitad de 2026.
| Tipo de amenaza | Evolución registrada en España |
|---|---|
| Tiendas online falsas | +81 % |
| Estafas románticas | +33 % |
| Phishing | +23 % |
| Suplantación de organismos públicos | +387 % |
| Fraude de soporte técnico | +11 % |
| Suplantación de familiares | +454 % |
| Alertas relacionadas con cuentas financieras | +734 % |
La telemetría global de la compañía también registró:
- 114,2 millones de ataques vinculados con tiendas electrónicas fraudulentas;
- 20,3 millones de estafas de soporte técnico bloqueadas;
- más de 304 millones de impresiones de anuncios fraudulentos en la Unión Europea y Reino Unido en menos de un mes;
- un millón de intentos de robo de datos en páginas con procesos de pago;
- 15,7 millones de registros filtrados que contenían direcciones de correo electrónico.
Estas cifras proceden de la telemetría y los sistemas de detección de Gen Digital. No representan necesariamente la totalidad del fraude cometido, pero permiten observar cómo evolucionan las campañas detectadas por sus productos.
El análisis completo puede consultarse en el informe de amenazas del primer semestre de 2026 de Gen Digital.
7 estafas online que aprovechan entornos de confianza
1. Estafas online mediante tiendas falsas
Las tiendas fraudulentas imitan el diseño de comercios conocidos o se presentan como nuevos establecimientos con ofertas difíciles de rechazar.
El usuario puede encontrar estas páginas mediante:
- anuncios en redes sociales;
- resultados patrocinados en buscadores;
- mensajes de WhatsApp;
- publicaciones de influencers comprometidos;
- correos promocionales;
- dominios parecidos a los de marcas reales.
Algunas venden productos falsificados. Otras cobran el pedido y nunca lo entregan. Las más peligrosas utilizan la compra como excusa para recopilar datos personales y bancarios.
Una tienda online debe revisarse especialmente cuando presenta:
- precios muy inferiores a los habituales;
- dominios registrados recientemente;
- textos mal traducidos;
- datos legales inexistentes o copiados;
- métodos de pago sin protección;
- opiniones repetidas o artificiales;
- urgencia extrema para completar la compra.
2. Estafas online dentro de plataformas de reservas
Las campañas relacionadas con hoteles y alojamientos son especialmente eficaces porque pueden hacer referencia a una reserva real.
El viajero recibe un mensaje que aparenta proceder del establecimiento o de la plataforma y se le solicita:
- confirmar la tarjeta bancaria;
- realizar un pago adicional;
- verificar la identidad;
- actualizar los datos de la reserva;
- pulsar un enlace para evitar la cancelación.
La víctima confía porque reconoce el alojamiento, las fechas o el número de reserva. Sin embargo, el enlace puede dirigirla a una página preparada para robar los datos de pago.
Ante una petición inesperada, debe contactarse con el hotel o la plataforma desde la aplicación oficial o desde un número obtenido de forma independiente.
3. Estafas online mediante WhatsApp y dispositivos vinculados
Una de las técnicas observadas consiste en engañar al usuario para que vincule el navegador del atacante con su cuenta de WhatsApp.
El delincuente puede enviar un código QR o pedir que se introduzca un código de vinculación con cualquier pretexto:
- votar en un concurso;
- recuperar una cuenta;
- validar una supuesta actualización;
- acceder a una promoción;
- confirmar la identidad.
Si la víctima completa el proceso, el atacante puede mantener acceso a los mensajes desde su propio navegador.
Esto le permite conocer conversaciones, contactos y contexto suficiente para suplantar al usuario ante familiares, compañeros o clientes.
En WhatsApp conviene revisar periódicamente:
Ajustes → Dispositivos vinculados.
Cualquier sesión desconocida debe cerrarse inmediatamente.
4. Estafas online que suplantan a familiares
Los mensajes del supuesto hijo que ha cambiado de número ya no son el único modelo utilizado.
Cuando un delincuente accede a una cuenta real o conoce conversaciones anteriores, puede imitar mejor la forma de escribir de la víctima.
La solicitud suele incorporar:
- una transferencia urgente;
- el pago de una factura;
- la compra de tarjetas regalo;
- el envío de un código recibido por SMS;
- información bancaria o personal.
Antes de transferir dinero o facilitar información, debe verificarse la identidad mediante una llamada al número habitual o una pregunta que solo la persona real pueda responder.
5. Estafas online de falso soporte técnico
En este fraude, el atacante se presenta como técnico de Microsoft, de una empresa informática, del banco, del operador de Internet o de otra organización conocida.
Puede afirmar que:
- el ordenador tiene un virus;
- la cuenta bancaria está siendo atacada;
- la licencia ha caducado;
- existe una factura pendiente;
- debe instalarse urgentemente una actualización.
El objetivo suele ser conseguir que la víctima instale una aplicación de control remoto, comparta la pantalla o facilite sus credenciales.
Ningún técnico legítimo debería pedir inesperadamente acceso completo al ordenador sin que exista una solicitud previa y verificable.
6. Estafas online mediante suplantación institucional
Las campañas que imitan a organismos públicos crecieron con fuerza durante el periodo analizado.
Los mensajes pueden utilizar nombres, logotipos y diseños de:
- Agencia Tributaria;
- Seguridad Social;
- Dirección General de Tráfico;
- Policía Nacional;
- Guardia Civil;
- ayuntamientos;
- servicios sanitarios.
Los pretextos más habituales incluyen multas, devoluciones, notificaciones, ayudas, documentos pendientes o supuestas investigaciones.
El enlace puede dirigir a una copia casi exacta de una sede electrónica. El objetivo es obtener credenciales, datos bancarios, certificados o información personal.
Las comunicaciones deben verificarse entrando manualmente en la sede electrónica correspondiente, nunca mediante el enlace recibido.
7. Estafas online que explotan agentes de inteligencia artificial
Los asistentes y agentes de IA están adquiriendo capacidades para navegar, consultar archivos, instalar herramientas o realizar acciones en nombre del usuario.
Esto convierte sus permisos en un nuevo objetivo para los atacantes.
Una instrucción maliciosa oculta en una página, documento o mensaje podría intentar que el agente:
- ejecute comandos peligrosos;
- descargue código;
- abra un acceso remoto;
- lea archivos con credenciales;
- envíe información a un servidor externo;
- realice acciones sin una confirmación clara.
Este tipo de riesgo se relaciona con técnicas como la inyección de instrucciones o prompt injection.
Las empresas no deberían conceder a un agente de inteligencia artificial acceso ilimitado al correo, documentos, contraseñas, servidores o aplicaciones críticas.
Por qué las estafas online parecen cada vez más reales
Los delincuentes disponen de más información y mejores herramientas para personalizar sus ataques.
Pueden utilizar:
- datos procedentes de filtraciones;
- información publicada en redes sociales;
- historiales de compras;
- cuentas de correo comprometidas;
- conversaciones robadas;
- inteligencia artificial generativa;
- clonación de voz e imagen;
- dominios y páginas visualmente idénticos.
Una comunicación bien escrita ya no puede considerarse automáticamente legítima. La inteligencia artificial permite crear textos convincentes, adaptar el lenguaje y responder a las dudas de la víctima en tiempo real.
Estafas online y anuncios fraudulentos
Los anuncios pagados proporcionan visibilidad inmediata a una página falsa. El usuario puede encontrarlos en buscadores, redes sociales, vídeos o aplicaciones aparentemente legítimas.
Los atacantes pueden anunciar:
- productos con grandes descuentos;
- inversiones con rentabilidad garantizada;
- servicios de recuperación de dinero;
- soporte técnico;
- programas o extensiones;
- ofertas de empleo;
- préstamos inmediatos.
Que un anuncio aparezca en una plataforma conocida no significa que el anunciante haya sido verificado completamente.
Antes de comprar o facilitar datos debe comprobarse el dominio, la identidad de la empresa y la existencia de condiciones legales claras.
Estafas online en procesos de pago
Las páginas fraudulentas pueden imitar una pasarela de pago o modificar el formulario de una tienda legítima comprometida.
El usuario puede introducir:
- nombre y apellidos;
- dirección postal;
- número de tarjeta;
- fecha de caducidad;
- código de seguridad;
- credenciales bancarias;
- códigos de confirmación.
El candado HTTPS únicamente indica que la conexión está cifrada. No demuestra que la página pertenezca a una empresa legítima.
Los dominios fraudulentos también pueden disponer de certificados HTTPS válidos.
Cómo reconocer las estafas online
Las siguientes señales no demuestran por sí solas un fraude, pero justifican detenerse y verificar:
- urgencia o amenazas para actuar inmediatamente;
- peticiones de contraseñas o códigos de verificación;
- cambios inesperados en cuentas bancarias;
- solicitudes de instalar acceso remoto;
- dominios ligeramente distintos del original;
- pagos mediante transferencia, criptomonedas o tarjetas regalo;
- precios demasiado bajos;
- mensajes desde un número nuevo;
- archivos o códigos QR inesperados;
- peticiones que evitan los procedimientos habituales.
La mejor defensa es verificar la solicitud por un canal diferente y conocido.
Cómo protegerse de las estafas online
Las medidas más importantes incluyen:
- activar la autenticación multifactor;
- utilizar contraseñas únicas;
- mantener equipos y aplicaciones actualizados;
- instalar una solución de protección endpoint;
- revisar dispositivos y sesiones vinculadas;
- no compartir códigos recibidos por SMS;
- confirmar pagos y cambios de cuenta;
- evitar instalar programas por indicación de desconocidos;
- entrar manualmente en las páginas oficiales;
- comunicar rápidamente cualquier sospecha.
Estafas online dirigidas a empresas
Las empresas son objetivos especialmente rentables porque gestionan pagos, datos personales, proveedores y cuentas con múltiples permisos.
Los atacantes pueden intentar:
- cambiar la cuenta bancaria de un proveedor;
- suplantar a un directivo;
- interceptar una conversación real;
- enviar facturas manipuladas;
- obtener acceso remoto;
- robar credenciales de Microsoft 365;
- aprobar dispositivos vinculados;
- engañar a un agente de IA con permisos corporativos.
Una sola cuenta comprometida puede utilizarse para enviar mensajes creíbles desde una dirección legítima.
Cómo evitar fraudes en pagos y proveedores
Las empresas deberían aplicar un procedimiento interno para cualquier cambio económico relevante.
Las buenas prácticas incluyen:
- confirmar por teléfono cualquier cambio de cuenta bancaria;
- utilizar números ya registrados, no los incluidos en el correo;
- requerir doble aprobación para transferencias;
- separar las funciones de solicitud y autorización;
- registrar las modificaciones de proveedores;
- formar al personal administrativo;
- avisar cuando se detecte una campaña activa.
La tecnología reduce el riesgo, pero los procedimientos internos son esenciales para evitar que una petición creíble termine en un pago fraudulento.
Qué hacer si has caído en una estafa online
La rapidez puede reducir las consecuencias. Las actuaciones dependerán de la información facilitada y de las acciones realizadas.
- interrumpe el contacto con el atacante;
- llama al banco si realizaste un pago;
- bloquea o sustituye las tarjetas afectadas;
- cambia las contraseñas comprometidas;
- cierra las sesiones abiertas;
- elimina dispositivos vinculados desconocidos;
- analiza el equipo si instalaste algún programa;
- conserva mensajes, correos y justificantes;
- informa al responsable informático;
- presenta una denuncia cuando proceda.
INCIBE ofrece ayuda a ciudadanos y empresas mediante el teléfono 017 y sus canales de atención especializados.
Puede consultarse más información en el servicio oficial de ayuda en ciberseguridad de INCIBE.
Protección tecnológica frente a estafas online
Ninguna herramienta puede evitar todos los engaños, pero una estrategia por capas puede bloquear muchas de sus fases.
Una empresa debería combinar:
- protección endpoint;
- filtrado web y antiphishing;
- seguridad del correo electrónico;
- firewall administrado;
- autenticación multifactor;
- control de aplicaciones;
- gestión de dispositivos;
- copias de seguridad;
- monitorización de eventos;
- formación continua.
En GHM Soluciones Informáticas implantamos soluciones de protección endpoint y firewall para empresas destinadas a bloquear páginas peligrosas, conexiones sospechosas y archivos maliciosos.
Monitorización para detectar estafas online
Cuando una cuenta o dispositivo ha sido comprometido, los registros pueden mostrar señales como:
- inicios de sesión desde ubicaciones desconocidas;
- nuevos dispositivos vinculados;
- reglas de correo creadas sin autorización;
- descargas masivas;
- conexiones hacia dominios maliciosos;
- ejecución de herramientas de acceso remoto;
- cambios de permisos.
GHM Soluciones Informáticas implanta SIEM Wazuh para empresas para centralizar eventos, crear alertas y detectar indicadores de compromiso.
Cómo ayuda GHM Soluciones Informáticas
En GHM Soluciones Informáticas ayudamos a empresas y despachos a prevenir, detectar y responder ante estafas online.
Nuestro servicio puede incluir:
- protección endpoint;
- seguridad para Microsoft 365;
- firewall empresarial;
- autenticación multifactor;
- gestión de dispositivos;
- formación frente al phishing;
- monitorización mediante SIEM;
- análisis de correos y páginas sospechosas;
- respuesta ante cuentas comprometidas;
- auditorías de ciberseguridad.
Las estafas online actuales no siempre llegan desde un remitente desconocido. Pueden aparecer en una reserva auténtica, una conversación familiar, una plataforma publicitaria o una herramienta de inteligencia artificial con permisos empresariales.
La protección debe acompañar al usuario precisamente en esos momentos en los que la confianza reduce su nivel de alerta.
Si tu empresa necesita revisar sus controles frente al phishing, el fraude y la suplantación, contacta con GHM Soluciones Informáticas desde nuestra página de contacto.
Preguntas frecuentes sobre estafas online
¿Qué son las estafas online?
Son fraudes realizados mediante páginas web, correo electrónico, mensajería, redes sociales, llamadas o aplicaciones digitales para obtener dinero, credenciales o información.
¿Por qué las estafas online son más difíciles de detectar?
Porque aprovechan reservas, conversaciones, marcas y cuentas reales para construir mensajes coherentes con la actividad de la víctima.
¿Cómo funcionan las tiendas online falsas?
Pueden cobrar productos que nunca entregan, vender falsificaciones o utilizar el proceso de compra para obtener datos personales y bancarios.
¿Cómo pueden robar una cuenta de WhatsApp?
Una técnica consiste en engañar al usuario para que autorice el navegador del atacante como dispositivo vinculado mediante un código QR o código de conexión.
¿Una página con HTTPS es segura?
HTTPS cifra la comunicación, pero no demuestra que la empresa sea legítima. Una página fraudulenta también puede disponer de certificado.
¿Qué debo hacer ante una petición de pago urgente?
Detén la operación y confirma la solicitud mediante un número o canal conocido, especialmente cuando se haya modificado la cuenta bancaria.
¿Los agentes de inteligencia artificial pueden ser atacados?
Sí. Un contenido malicioso puede intentar manipular sus instrucciones y aprovechar los permisos concedidos por el usuario.
¿GHM Soluciones Informáticas puede revisar una alerta?
Sí. Podemos analizar correos, enlaces, accesos, dispositivos y registros para determinar el riesgo y aplicar medidas de contención.

