Cuidado con esta estafa: correos electrónicos falsos de seguridad X intentan robar tu contraseña
Una nueva campaña de phishing explota uno de los impulsos más comunes de los internautas: proteger inmediatamente su cuenta cuando aparece una alerta de seguridad. Cibercriminales están enviando correos electrónicos falsos que imitan las notificaciones oficiales de X con el fin de robar los credenciales de los usuarios.
Informado por The Guardian, esta campaña ilustra, una vez más, la creciente sofisticación de los ataques de phishing, que ahora reproducen con gran precisión la identidad visual de las grandes plataformas.
Una falsa alerta de inicio de sesión para actuar con urgencia
El escenario es simple, pero particularmente efectivo. El destinatario recibe un correo electrónico afirmando que se ha detectado una conexión sospechosa a su cuenta X desde un dispositivo desconocido.
El mensaje invita a reiniciar inmediatamente su contraseña, verificar las aplicaciones que tienen acceso a la cuenta y asegurar su perfil a través de un enlace que se presenta como oficial. Estas recomendaciones parecen creíbles, ya que corresponden a los procedimientos habitualmente propuestos por X en caso de actividad inusual.
El problema es que los enlaces integrados en el mensaje no dirigen a los servidores oficiales de la plataforma. Llevan a las víctimas a un sitio falso diseñado para recuperar sus credenciales o convencerlas de permitir que una aplicación maliciosa acceda a su cuenta.
Correos electrónicos cada vez más difíciles de distinguir

Según Jake Moore, asesor global de ciberseguridad en ESET, los autores de esta campaña han prestado especial atención a la presentación de sus mensajes. Los correos electrónicos falsos reproducen fielmente la identidad gráfica de X, los colores de la plataforma, el diseño, así como un nivel de redacción particularmente cuidado, sin errores ortográficos o gramaticales evidentes.
Estos elementos hacen que la estafa sea mucho más difícil de identificar que un phishing tradicional.
Señales que permiten detectar la estafa
A pesar de su apariencia convincente, estos correos electrónicos presentan varias señales reveladoras. El primer elemento a verificar es la dirección del remitente. Según el centro de asistencia oficial de X, las comunicaciones de seguridad provienen únicamente de los dominios: @x.com y @e.x.com. La plataforma también recuerda que nunca solicita una contraseña ni un código de autenticación por correo electrónico, mensaje privado o respuesta a un mensaje.
Finalmente, antes de hacer clic en un enlace, se recomienda verificar su verdadera dirección de destino. Los cibercriminales a menudo utilizan direcciones web que se asemejan a las de X, mientras redirigen a sitios fraudulentos.
¿Cómo reaccionar si recibes este mensaje?
Si recibes un correo electrónico de este tipo, la mejor reacción es no hacer clic en ningún enlace. Es preferible abrir directamente la aplicación X o conectarse a través del sitio oficial. Si hay una verdadera alerta de seguridad para tu cuenta, también aparecerá en los ajustes de la plataforma.
Los usuarios que han ingresado su contraseña o código de autenticación en un sitio sospechoso deben actuar rápidamente: modificar su contraseña de inmediato, activar o verificar la autenticación en dos factores (2FA) y controlar los dispositivos conectados y las aplicaciones autorizadas a acceder a la cuenta.
Estas medidas ayudan a limitar el riesgo de que un tercero malintencionado tome control de su perfil.
El phishing se centra más en la confianza que en la técnica
Esta nueva campaña recuerda que los ataques más efectivos ya no se basan únicamente en fallas informáticas, sino en la psicología de los usuarios. Al reproducir fielmente los códigos visuales de plataformas conocidas y al explotar un sentimiento de urgencia, los cibercriminales buscan provocar una reacción instintiva.
En este contexto, la mejor protección sigue siendo la prudencia. Verificar sistemáticamente la dirección del remitente, acceder a un servicio abriendo directamente la aplicación y activar la autenticación en dos factores son los mejores hábitos para proteger tus cuentas en línea.




