Seguridad y DDoS

Estafas dirigidas a dueños de servidor y a staff

Revisado el 6 de septiembre de 2026 2 min de lectura

Nadie va a adivinar tu contraseña. Te la van a pedir, de una forma que en el momento parece razonable, y los momentos en que más razonable parece son justo los más peligrosos.

Las cuatro que te vas a encontrar

AcercamientoCómo se ve
El panel falsoUn enlace que parece tu panel, en un dominio con un carácter cambiado.
El «te ayudo a arreglarlo»Alguien servicial en un Discord pidiéndote datos de SFTP para mirar tu problema.
El plugin o pack gratisUna descarga que resuelve justo tu problema, alojada en un sitio del que nunca has oído hablar.
La suplantación de soporteUn mensaje que dice ser de soporte, pidiéndote confirmar algo con urgencia.
El soporte de verdad nunca te pide la contraseña

Ni por Discord, ni en un ticket, ni para «verificar» nada. Quien te la pida no somos nosotros, sea cual sea el nombre, el avatar o la urgencia. Lo mismo vale para tu contraseña de SFTP, que es la del panel, y para cualquier código de dos factores: esos son de un solo uso y pedir uno es siempre un ataque.

La costumbre que corta las cuatro

  1. Navega, no pinches nunca

    Escribe tú la dirección del panel, o usa tu propio marcador. Un enlace en un mensaje es lo único de lo que dependen todas las versiones de este ataque.

  2. Ve más despacio cuando sea urgente

    La urgencia es la herramienta. «Tu servidor se suspenderá en una hora» existe para que no compruebes. Cualquier cosa genuinamente urgente seguirá ahí dentro de cinco minutos.

  3. Comprueba el dominio carácter por carácter

    No el aspecto de la página: la barra de direcciones. Las letras sustituidas y las palabras de más son la técnica entera.

  4. Niégate a entregar acceso para que te ayuden

    Quien de verdad quiere ayudarte te puede decir qué hacer. Quien necesita tus credenciales para ayudarte no te está ayudando.

Qué hacer si ya la metiste

Cambia la contraseña al instante, desde una página a la que hayas navegado tú. Después cámbiala en todos los sitios donde la reutilizaras, revisa el registro de actividad por accesos que no hiciste, y mira las pestañas de Inicio y Ajustes por si hay cambios. La velocidad importa más que averiguar cómo pasó: la investigación puede esperar diez minutos y la contraseña no.

Díselo a tu staff, una vez, por escrito

«Nadie os va a pedir nunca la contraseña, yo incluido» fijado en algún sitio vale más que cualquier medida técnica, porque convierte un momento de duda en una regla que ya se saben.