Hacer compras seguras por internet empieza mucho antes de ingresar los datos de tu tarjeta.
Empieza verificando que estás en el sitio correcto, desconfiando de enlaces inesperados, revisando quién vende, protegiendo tus cuentas y deteniéndote cuando un mensaje intenta obligarte a actuar con urgencia.
Una tienda puede verse profesional.
Un mensaje puede utilizar el logo de una empresa conocida.
Y una página falsa puede parecerse mucho a la original.
Por eso, la pregunta no debería ser únicamente:
“¿Esta página se ve confiable?”
También deberías preguntarte:
“¿Cómo llegué hasta aquí y cómo puedo verificar que realmente estoy hablando con esa empresa?”
Estas prácticas pueden ayudarte antes, durante y después de una compra.
1. Entra directamente al sitio oficial
Recibes un mensaje:
“Últimas unidades. 70 % de descuento únicamente durante los próximos 15 minutos.”
Debajo aparece un enlace.
No necesitas utilizarlo.
Busca directamente el comercio, escribe su dirección oficial en el navegador o utiliza su aplicación oficial.
La misma recomendación aplica cuando el mensaje aparentemente viene de una entidad financiera:
“Detectamos un problema con su tarjeta. Valide sus datos aquí.”
En lugar de entrar por el enlace, abre directamente la aplicación o página oficial de la entidad.
Tú eliges la puerta de entrada. No el mensaje.
2. Aprende a reconocer el phishing
El phishing es una modalidad de engaño digital que busca obtener información como contraseñas, credenciales financieras u otros datos personales haciéndose pasar por una organización o persona legítima.
Puede aparecer mediante:
- Correos electrónicos.
- Páginas falsas.
- Mensajes que imitan empresas.
- Formularios fraudulentos.
- Enlaces maliciosos.
El objetivo suele ser llevarte a una acción:
hacer clic, entregar información, iniciar sesión, descargar un archivo o realizar un pago.
Por eso el phishing y las compras online están estrechamente relacionados.
Un delincuente puede enviarte una supuesta promoción de una tienda conocida y dirigir el enlace hacia una página que imita al comercio original.
3. Revisa quién envía el mensaje
No te quedes únicamente con el nombre que aparece como remitente.
Un mensaje puede mostrar:
“Tu entidad financiera”
o
“Servicio al cliente”
y no haber sido enviado realmente por esa organización.
Revisa la dirección completa del remitente y presta atención a modificaciones en nombres o dominios.
Pero recuerda:
una dirección que parece correcta tampoco debería ser tu única prueba.
Si el mensaje te pide realizar una acción relacionada con dinero, datos personales o credenciales, verifica directamente a través de los canales oficiales.
4. Desconfía de la urgencia
Una herramienta frecuente del fraude es reducir el tiempo que tienes para pensar.
Por ejemplo:
“Tu cuenta será bloqueada en 10 minutos.”
“Última oportunidad para reclamar el premio.”
“Confirma inmediatamente o perderás tu dinero.”
“Paga ahora para conservar el descuento.”
La urgencia no demuestra por sí sola que estés frente a un fraude.
Pero sí es una señal para detenerte y verificar.
Si supuestamente existe un problema con tu cuenta financiera, abre directamente la aplicación de tu entidad o comunícate mediante sus canales oficiales.
No resuelvas el supuesto problema desde el mismo enlace que te genera la alarma.
5. Verifica el dominio, no solamente el diseño
Los sitios fraudulentos pueden copiar:
- Logos.
- Colores.
- Fotografías.
- Tipografías.
- Productos.
- Formularios.
- Apariencia general.
Por eso un sitio que “se ve igual” no necesariamente es el sitio oficial.
Revisa cuidadosamente el dominio.
Presta atención a:
- Letras cambiadas.
- Palabras adicionales.
- Dominios diferentes al oficial.
- Direcciones excesivamente largas o extrañas.
También verifica que la conexión utilice HTTPS.
Pero recuerda:
el candado y HTTPS indican que la conexión está cifrada; no demuestran por sí solos que el comercio sea legítimo.
La identidad del comercio debe verificarse por otros medios.
6. No abras archivos adjuntos inesperados
El phishing no siempre busca llevarte a una página.
También puede intentar que descargues un archivo.
Desconfía especialmente cuando recibes documentos inesperados acompañados de mensajes como:
“Factura pendiente.”
“Comprobante de compra.”
“Orden de entrega.”
“Notificación urgente.”
Si no esperabas el archivo, no lo abras únicamente porque el mensaje utiliza el nombre o logo de una empresa conocida.
Verifica primero con la organización por sus canales oficiales.
7. Una mala ortografía puede alertarte, pero una buena ortografía no garantiza nada
Durante años, una recomendación frecuente para detectar phishing ha sido buscar errores de ortografía.
Puede seguir siendo una señal.
Un mensaje con errores extraños, traducciones deficientes o expresiones poco naturales merece atención.
Pero los fraudes también pueden estar bien redactados.
Por eso:
“Está bien escrito” no significa “es legítimo”.
Analiza el conjunto:
remitente + enlace + dominio + contexto + solicitud + canal.
8. Investiga el comercio antes de pagar
Si nunca has comprado allí, dedica unos minutos a verificarlo.
Busca:
- Información clara del vendedor.
- Datos de contacto.
- Políticas de cambios y devoluciones.
- Reputación fuera de su propia página.
- Presencia digital consistente.
- Experiencias de otros compradores.
No te limites a las reseñas que aparecen dentro de la tienda.
Una página fraudulenta también puede mostrar testimonios falsos.
En marketplaces, revisa además el historial y la información disponible del vendedor.
9. Desconfía de descuentos difíciles de explicar
Un precio bajo no demuestra que exista una estafa.
Pero una diferencia extraordinaria frente al mercado merece verificación adicional.
Si un producto normalmente cuesta $2.000.000 y una página desconocida lo ofrece por $500.000 únicamente durante los próximos diez minutos, detente.
Compara el precio en otros comercios.
Busca el establecimiento por separado.
Revisa sus canales oficiales.
Y no permitas que un contador regresivo tome la decisión por ti.
10. Mantén el pago dentro de la plataforma
Estás comprando en un marketplace y el vendedor escribe:
“Si me pagas directamente, te hago otro 15 % de descuento.”
Ese cambio debería llevarte a revisar la operación.
Salir del flujo establecido por la plataforma puede modificar las condiciones, soportes y mecanismos disponibles frente a una controversia.
Antes de realizar una transferencia a una cuenta diferente o continuar una negociación por otro canal, verifica las condiciones de la plataforma y la identidad del vendedor.
11. Protege tus contraseñas y activa verificaciones adicionales
Tus cuentas de correo, comercio y servicios financieros contienen información valiosa.
Utiliza contraseñas diferentes para servicios importantes.
Cuando esté disponible, activa autenticación multifactor.
Esto agrega una verificación adicional al proceso de ingreso.
Y presta especial atención a tu correo electrónico.
Una cuenta de correo comprometida puede facilitar intentos de recuperación de contraseña en otros servicios.
Nunca compartas:
- Contraseñas.
- Códigos de autenticación.
- Códigos de recuperación.
Si alguien te los solicita inesperadamente, detente y verifica.
12. Revisa tus movimientos después de comprar
La seguridad no termina cuando aparece:
“Pago aprobado”.
Revisa posteriormente tus movimientos y activa las notificaciones que ofrezca tu entidad financiera.
Así puedes detectar transacciones que no reconoces.
Si encuentras una operación sospechosa, utiliza inmediatamente los canales oficiales de tu entidad para conocer las acciones disponibles.
¿Qué información nunca deberías entregar por un mensaje inesperado?
Desconfía si alguien que te contactó inesperadamente solicita:
- Contraseñas.
- Códigos de autenticación.
- Credenciales de acceso.
- Información financiera sensible.
- Datos personales que no deberían ser necesarios para la interacción.
Especialmente cuando el mensaje utiliza presión o urgencia.
No continúes la conversación para “confirmar si es real”.
Busca tú mismo el canal oficial de la organización.
¿Phishing, smishing y vishing son lo mismo?
Están relacionados, pero utilizan canales diferentes.
Phishing
Generalmente utiliza mensajes digitales, correos o sitios falsos para obtener información o inducir una acción.
Smishing
Utiliza mensajes de texto o servicios de mensajería como vehículo del engaño.
Vishing
Utiliza llamadas de voz para intentar obtener información o convencer a la persona de realizar determinadas acciones.
La estrategia puede cambiar.
La regla de protección se mantiene:
no entregues información ni realices operaciones únicamente porque alguien que te contactó afirma representar a una organización conocida.
Verifica por un canal oficial iniciado por ti.
¿Qué hacer si hiciste clic en un enlace sospechoso?
Hacer clic no significa necesariamente que tus cuentas ya hayan sido comprometidas.
Lo importante es identificar qué ocurrió después.
Si solo abriste la página
Ciérrala y evita interactuar con ella.
Si descargaste algún archivo, no lo ejecutes y utiliza las herramientas de seguridad disponibles en tu dispositivo para revisarlo.
Si escribiste una contraseña
Cámbiala desde el sitio o aplicación oficial.
Si utilizabas esa misma contraseña en otros servicios, cámbiala también allí.
Activa autenticación multifactor cuando esté disponible.
Si entregaste información financiera
Comunícate cuanto antes con tu entidad mediante sus canales oficiales para informar lo ocurrido y conocer las medidas correspondientes.
Si realizaste un pago
Conserva:
- Comprobantes.
- Capturas.
- Conversaciones.
- Datos del destinatario.
- Dirección de la página.
- Correos o mensajes recibidos.
Después contacta a la entidad financiera correspondiente y consulta los canales oficiales disponibles para reportar el incidente.
¿Dónde reportar un posible ciberdelito en Colombia?
El CAI Virtual de la Policía Nacional ofrece orientación, prevención y canales relacionados con incidentes informáticos y ciberdelitos.
También puedes consultar las alertas y recomendaciones de la Superintendencia Financiera de Colombia cuando el caso involucre productos, entidades o posibles fraudes financieros.
Si el problema está relacionado con una compra y una posible vulneración de tus derechos como consumidor, consulta los mecanismos correspondientes de la Superintendencia de Industria y Comercio.
El canal adecuado dependerá de lo ocurrido.
Checklist antes de pagar por internet
Antes de completar una compra, revisa:
☐ Entré directamente al sitio o aplicación oficial.
☐ Verifiqué cuidadosamente el dominio.
☐ No llegué mediante un enlace sospechoso.
☐ Revisé quién vende.
☐ Comparé el precio.
☐ Consulté condiciones de compra, cambios y devoluciones.
☐ No estoy entregando contraseñas ni códigos de autenticación.
☐ Mantengo la operación dentro de los canales establecidos.
☐ Tengo activadas las medidas de seguridad disponibles en mis cuentas.
☐ La compra corresponde con mi presupuesto.
Después de pagar:
☐ Reviso la confirmación de la compra.
☐ Verifico mis movimientos y notificaciones.
Guarda este checklist para tu próxima compra.
Preguntas frecuentes sobre compras seguras por internet
¿Cómo puedo saber si una página es segura para comprar?
No existe una única señal que garantice que una página sea legítima. Revisa el dominio, identidad del comercio, reputación, condiciones de compra y coherencia de sus canales. Entra preferiblemente directamente al sitio oficial.
¿El candado significa que una página es confiable?
No necesariamente. HTTPS protege la comunicación entre tu dispositivo y el sitio, pero no demuestra por sí solo que la persona u organización detrás de la página sea legítima.
¿Qué es phishing?
Es una modalidad de engaño que intenta obtener información o inducirte a realizar una acción haciéndose pasar por una fuente legítima.
¿Cómo identifico un correo de phishing?
Revisa remitente, dominio, enlaces, solicitudes inesperadas, archivos adjuntos y mensajes que generen urgencia. Si tienes dudas, verifica directamente con la organización por un canal oficial.
¿Qué hago si entregué mi contraseña en una página falsa?
Cámbiala inmediatamente desde el servicio oficial, revisa las sesiones abiertas, cambia cualquier otra cuenta donde hayas reutilizado esa contraseña y activa autenticación multifactor cuando esté disponible.
¿Qué hago si encuentro una compra que no reconozco?
Comunícate inmediatamente con tu entidad financiera mediante sus canales oficiales y consulta las acciones disponibles para proteger el producto y reportar la operación.
Antes de hacer clic, verifica
Las compras por internet pueden facilitar muchas tareas cotidianas.
Pero la comodidad no debería reemplazar la verificación.
Antes de pagar:
revisa el sitio.
confirma quién vende.
protege tus credenciales.
desconfía de la urgencia.
y entra siempre que puedas por un canal iniciado por ti.
Un mensaje puede imitar una empresa.
Un sitio puede copiar un logo.
Una promoción puede parecer real.
Por eso la mejor pregunta no es:
“¿Parece legítimo?”
Sino:
“¿Puedo verificarlo?”
En KOA queremos ayudarte a tomar decisiones financieras con mayor claridad y proteger también la información que utilizas para administrar tu dinero.
Tu plata, tú mandas.