Páginas de acceso falsas de IQ Option y cómo detectarlas

·

Páginas de acceso falsas de IQ Option y cómo detectarlas

Por qué se falsifican las páginas de acceso

Una pantalla de acceso es el camino más corto hacia una cuenta, así que es la página que más merece la pena copiar. Todo en una falsificación está diseñado para que escribir un correo y una contraseña se sienta rutinario.

Toda cuenta que tienes está detrás de una pantalla que pide un secreto. Quien quiera la cuenta no necesita vencer un cifrado, adivinar una contraseña ni encontrar un fallo en la plataforma: solo necesita que escribas el secreto en algún sitio donde pueda leerlo. Por eso la imitación apunta a la pantalla de acceso y casi nunca a ninguna otra cosa, y por eso es un problema de atención humana y no de software.

Eso también explica por qué las falsificaciones son tan verosímiles. La pantalla de acceso genuina es pública: cualquiera puede cargarla, guardar la página y reproducir el diseño. No hace falta información privilegiada ni acceso a la plataforma, y el resultado puede ser visualmente idéntico. Juzgar una página por su apariencia es, por tanto, el único método que tiene garantizado no funcionar, lo cual es incómodo, porque mirar la apariencia es lo primero que hace todo el mundo.

Lo que vale una credencial

Un par de correo y contraseña vale mucho más allá de la única cuenta que abre. Si ese mismo par se ha reutilizado en otro sitio —una cuenta de correo web, un mercado en línea, una segunda plataforma de trading— un solo punto de recolección da acceso a varias cuentas. El correo registrado es el más dañino de todos, porque los restablecimientos de contraseña de todo lo demás se entregan ahí. Por eso los consejos de seguridad siempre vuelven al buzón de correo: es la llave maestra, y merece una contraseña propia y su propio segundo factor.

  • La propia cuenta de trading, incluido cualquier saldo que tenga.
  • El buzón registrado, si la contraseña se reutilizó ahí, lo que da acceso a los restablecimientos de contraseña de todo lo demás.
  • Datos personales visibles dentro de una cuenta, útiles para un siguiente contacto más convincente.
  • El par de credenciales como artículo negociable, probado automáticamente contra servicios sin relación alguna.

Por qué la copia se ve bien

Las copias son baratas de producir y envejecen bien, porque un formulario de acceso cambia rara vez. Los elementos que hacen convincente a una son exactamente los que un visitante usa como tranquilidad: un logotipo familiar, el mismo orden de campos, un candado en la barra de direcciones procedente de un certificado que cualquiera puede obtener para cualquier dominio que controle, y un dominio plausible que se lee bien de un vistazo. Un candado nunca ha significado "esta es la empresa que crees que es"; significa que la conexión con el dominio que aparece en la barra está cifrada. El cifrado hacia el destino equivocado sigue siendo el destino equivocado.

Algunas copias también se comportan de forma convincente. Introduces algo y la página puede mostrar un estado de carga, luego un error, y después reenviarte al sitio genuino, de modo que un segundo intento sí funciona y el primero se siente como un fallo puntual. Esa secuencia es deliberada: explica el momento de duda y hace que el visitante nunca reporte nada.

A quién se ataca

Existe la creencia persistente de que esto es un problema solo para usuarios inexpertos. El patrón de a quién realmente atrapan dice otra cosa. Los titulares de cuenta con experiencia acceden a menudo, lo que vuelve la acción automática, y una acción automática es la que se realiza sin mirar. Las personas bajo presión de tiempo —revisando una posición abierta entre otras tareas, en un teléfono, en una pantalla pequeña donde la barra de direcciones aparece cortada— trabajan con menos información y menos paciencia. Y quien acaba de quedarse bloqueado está buscando activamente una forma de volver a entrar, que es el momento en que un enlace de apariencia útil resulta más bienvenido.

La lección no es "ser más cuidadoso", que no es un plan. Es hacer que la vía segura sea la vía fácil, para que la acción automática y la acción correcta sean la misma cosa. Todo el bloque de protección más adelante está construido sobre esa idea.

Dónde se promocionan las copias

Una página falsa tiene que encontrarse para ser útil, así que el esfuerzo va a la distribución más que a la página. Las vías habituales son anuncios colocados por encima de los resultados de búsqueda genuinos, enlaces dentro de correos y mensajes de chat, publicaciones en grupos de trading y secciones de comentarios, y resultados de búsquedas escritas con pequeños errores. Todas esas vías tienen la misma forma: algo más elige el destino por ti.

Lo cual señala directamente a la contramedida, y es la única que siempre funciona. No llegues nunca a un formulario de acceso haciendo clic en algo. Llega por tu propio marcador, o escribiendo la dirección que conoces. Si quieres crear ese marcador ahora, abre la plataforma desde la dirección oficial y guárdalo mientras miras la página genuina; a partir de ahí el hábito no cuesta nada y elimina toda esa categoría de riesgo. Hay una guía complementaria sobre el aspecto de una página de acceso real en otra parte de este sitio.

Juzgar una página de acceso por su apariencia es la única prueba que no puede funcionar, porque la apariencia es la parte que se copia a la perfección: júzgala por cómo llegaste y por la barra de direcciones.

Anatomía de una página falsa

Las falsificaciones se delatan por detalles alrededor de la página más que en ella: el dominio, el certificado, el comportamiento de las contraseñas guardadas y pequeños errores de texto que un equipo de producto real habría detectado.

Si el diseño visual no es fiable, ¿qué queda por comprobar? Bastante, en realidad, y todo es más rápido de comprobar que leer la página. Trabaja de fuera hacia dentro: primero la barra de direcciones, después las propias señales del navegador, luego el contenido de la página, y solo entonces el texto. La primera comprobación por sí sola resuelve la mayoría de los casos.

Dominios imitadores

El dominio es la única parte de una página que no se puede copiar, porque se registra en lugar de diseñarse. Por eso es la parte más atacada, con variaciones construidas para sobrevivir a un vistazo y no a una inspección. Léelo como un acto deliberado, de izquierda a derecha, y lee la parte justo antes de la primera barra simple: ese es el destino real, y todo lo que va después de la barra está bajo el control de quien lo posea.

  • Palabras añadidas: el nombre de la marca con algo añadido delante o detrás —secure, login, account, official, el nombre de un país.
  • Sustitución de caracteres: un dígito en lugar de una letra, una letra duplicada, un par intercambiado, o un carácter de otro alfabeto que se representa casi igual.
  • Un sufijo distinto: el nombre correcto bajo una terminación de país o novedosa que no habías visto antes.
  • La marca como subdominio de otra cosa —el nombre real a la izquierda de un dominio que no reconoces, un truco común y efectivo.
  • Un enlace acortado o que redirige que oculta el destino hasta que ya estás en él.

Como leer con atención cada vez no es realista, organiza las cosas para que casi nunca tengas que hacerlo. Un solo marcador, usado siempre, vale más que cualquier cantidad de vigilancia.

Señales de certificado y conexión

Los navegadores dan un pequeño número de señales honestas, y merece la pena conocerlas con precisión, precisamente porque se leen demasiado o demasiado poco con frecuencia.

SeñalQué te dice realmenteQué no te dice
Candado presenteLa conexión con el dominio mostrado está cifradaNada sobre quién posee ese dominio
Aviso de certificadoEl navegador no puede verificar que la conexión coincida con la direcciónSi la causa es un reloj, una red o una falsificación
Etiqueta "No seguro"Sin cifrado en absoluto: nunca escribas credenciales aquíNada más; esto solo ya descalifica la página
El gestor de contraseñas no ofrece rellenarEl dominio no coincide con donde guardó la credencialSi el sitio es nuevo u hostil; en cualquier caso, detente
El navegador avisa de un sitio engañosoLa página ya ha sido reportadaQue una página no reportada sea segura

La cuarta fila es la que hay que interiorizar. Un gestor de contraseñas asocia las credenciales guardadas a un dominio, así que su silencio en una página que debería ser familiar es un desajuste de dominio reportado por un software que no se cansa ni se distrae. El autocompletado del navegador no ofrece la misma protección de forma fiable, y esa es parte de la razón por la que un gestor dedicado merece el esfuerzo de configurarlo.

Pequeños errores en la propia página

Una vez hechas las comprobaciones de dirección y conexión, el contenido a veces delata una copia. Son señales secundarias —su ausencia no prueba nada— pero cualquiera de ellas basta para cerrar la pestaña.

  • Un formulario de acceso que pide algo más allá de las credenciales: un número de tarjeta, un documento escaneado, una frase de un monedero, una fecha de nacimiento completa. Un acceso solo pide entrar, nada más.
  • Enlaces alrededor de la página que no llevan a ninguna parte, o que todos vuelven al mismo formulario.
  • Redacción ligeramente rara: una traducción extraña, una mayúscula inusual en el nombre de la marca, un artículo que falta, un tono urgente que el producto real no usa.
  • Un logotipo con proporciones o colores sutilmente equivocados, o una página que muestra una versión antigua de un diseño que has visto ya actualizado.
  • Un formulario que aparece en una ventana emergente sobre otro sitio en lugar de como una página propia.
  • Presión de cualquier tipo: una cuenta atrás, un aviso de que la cuenta se cierra hoy, la afirmación de que una oferta limitada caduca. Las pantallas de acceso genuinas no meten prisa.

Aplica una sola regla a todo esto: la duda basta. No necesitas demostrar que una página es falsa antes de abandonarla. Cerrar una página genuina cuesta unos segundos, y volver a abrirla desde un marcador cuesta unos segundos más.

Lee el dominio justo antes de la primera barra simple: ese es el destino real, y todo lo demás en la página es decoración que cualquiera puede reproducir.

Cómo llegan los usuarios a ellas

Casi nadie llega escribiendo a una página falsa. Se les entrega —por un correo, un mensaje, un anuncio o un resultado de búsqueda— y esa entrega es la parte que merece la pena aprender a reconocer.

Las vías merecen estudiarse por separado de las páginas, porque el momento en que se puede proteger a alguien es anterior a la pantalla de acceso. Cuando un formulario ya está frente a ti, el juicio ya está trabajando en contra de una página construida para superarlo. En la etapa de entrega las señales son mucho más claras, y la respuesta correcta es siempre la misma: no sigas el enlace, abre tu marcador en su lugar.

Enfoques por correo

Los mensajes que dicen venir de una plataforma son la vía más antigua y siguen siendo la más común. El patrón reconocible es urgencia fabricada más un botón conveniente: tu cuenta será suspendida, se detectó un acceso inusual, se requiere verificación hoy mismo, hay una retirada pendiente de confirmación. El diseño emocional es deliberado: la preocupación acorta el momento en que, de otro modo, comprobarías la dirección.

  • Trata todo enlace de todo correo relacionado con la cuenta como no confiable, incluso en los genuinos. No pierdes nada abriendo tu marcador en su lugar.
  • Comprueba el dominio completo del remitente y no el nombre mostrado, que es texto libre y puede decir cualquier cosa.
  • Sospecha de cualquier mensaje que llegue a una dirección con la que la cuenta no se registró.
  • Recuerda que un aviso de seguridad real seguirá ahí cuando accedas normalmente: nunca necesitas el enlace para actuar sobre él.

El caso contrario también importa: un correo de restablecimiento que esperabas y no recibiste no es motivo para buscar una vía alternativa de acceso. Esa situación tiene causas habituales, tratadas en correo de acceso no llega.

Apps de mensajería y grupos

Las plataformas de chat se han convertido en el canal más movido, porque un enlace en un grupo de trading lleva credibilidad prestada. Los enfoques son reconocibles una vez que los has visto descritos:

  • Una cuenta que se hace pasar por soporte, respondiendo a una queja pública con un mensaje privado de apariencia útil.
  • Un grupo de "señales" o mentoría cuyo enlace de acceso pasa por una página que controla.
  • Un contacto cuya cuenta ha sido tomada, enviando un enlace que llega desde un nombre en el que confías.
  • Una oferta de recuperación de cuenta para alguien que ha publicado sobre haber quedado bloqueado: un grupo donde la audiencia está preseleccionada por su desesperación.

Dos reglas cubren todos los casos. Soporte no abre una conversación privada contigo; eres tú quien abre una con soporte desde dentro de tu sesión con acceso. Y nadie legítimo necesita jamás tu contraseña, tu código de un solo uso ni el control remoto de tu pantalla: una petición de cualquiera de las tres cosas termina la conversación.

Resultados de búsqueda y anuncios

La vía más sutil es la que se siente más como tu propia iniciativa. Buscas el nombre de la marca, carga la página de resultados, y las primeras entradas son colocaciones pagadas que aparecen por encima del listado genuino. Parecen resultados porque están diseñadas para eso. Un pequeño error de ortografía en tu búsqueda lo agrava, ya que entonces los resultados se optimizan para ese error y los dominios copiadores pujan exactamente por eso.

  1. No busques una página de acceso que uses regularmente. Márcala una vez y abre el marcador.
  2. Si tienes que buscar, salta cualquier cosa marcada como anuncio y lee el dominio del resultado antes de hacer clic.
  3. Tras llegar, revisa de nuevo la barra de direcciones: una redirección puede cambiar el destino después del clic.
  4. Para la aplicación móvil, instala desde el listado oficial de la tienda o desde la página de descarga oficial en lugar de desde un enlace en un mensaje; consigue la app oficial desde la página de descarga oficial si necesitas el punto de partida correcto.
  5. Una vez accedas correctamente, guarda el marcador desde esa sesión para que la dirección guardada sea una que ya has verificado.

El mismo razonamiento se aplica a las tiendas de aplicaciones, donde de vez en cuando aparecen listados casi idénticos. Comprueba el nombre del editor en el listado, no solo el icono y el título.

Enfoques por teléfono y voz

Una vía a la que se presta menos atención es la hablada, donde una llamada o una nota de voz hace la persuasión y la página es solo el punto de recolección. Quien llama se presenta como soporte, describe un problema con la cuenta que suena lo bastante técnico como para ser real, y se queda en la línea mientras vas a una página que te nombra o te lee un código que dice confirmar tu identidad. La conversación en directo es la clave: elimina la pausa en la que, de otro modo, comprobarías algo, y aporta una voz tranquilizadora para cada duda que plantees.

  • Soporte no te llama por teléfono para pedirte credenciales, un código de un solo uso ni acceso remoto a tu pantalla.
  • Cuelga cualquier llamada que te pida abrir una dirección concreta mientras quien llama espera.
  • Si una llamada suena plausible, termínala y contacta con soporte tú mismo desde dentro de tu sesión con acceso. Un asunto genuino sobrevive a una devolución de llamada.
  • Trata una petición de instalar software de escritorio remoto como el final de la conversación, sea cual sea la explicación que la acompañe.

El momento más seguro para detener una falsificación es antes de que la página cargue: trata todo enlace recibido como no confiable y deja que tu marcador sea la única vía que uses jamás.

Proteger tus credenciales

Tres hábitos hacen casi todo el trabajo: llegar al acceso solo por tu propio marcador, mantener un segundo factor en la cuenta, y no reutilizar nunca la contraseña en ningún otro sitio.

La defensa aquí no consiste en estar permanentemente alerta, cosa que nadie logra. Consiste en organizar las cosas para que una versión cansada y distraída de ti mismo siga estando protegida. Cada hábito de abajo elimina una categoría de riesgo en lugar de un truco concreto, y juntos hacen que una contraseña robada por sí sola no te haga perder la cuenta.

Una sola vía de entrada, siempre

Decide de una vez cómo llegas a la plataforma y no te desvíes nunca. En un ordenador eso significa un marcador de navegador que creaste mientras habías accedido correctamente. En un teléfono significa la aplicación instalada, o un marcador en la pantalla de inicio. Convertirlo en una ruta fija tiene un segundo beneficio: cada vez que te encuentres llegando a una pantalla de acceso de otra forma, esa desviación es en sí misma la advertencia.

  • Crea el marcador desde una sesión que sepas que era genuina, no desde un enlace que alguien te envió.
  • Mantén exactamente un marcador para la plataforma; los duplicados de distintas fuentes anulan el propósito.
  • En móvil, accede a través de la app siempre que sea posible: una aplicación instalada fija es más difícil de imitar que una página.
  • Si un compañero o amigo te envía "el enlace de acceso", agradéceselo y usa tu marcador de todos modos.

Un segundo factor, para que una contraseña no baste

La autenticación de doble factor es lo que convierte una contraseña robada en una molestia en lugar de una pérdida. Con ella activada, las credenciales por sí solas no abren la cuenta, porque hace falta un segundo elemento, limitado en el tiempo, que una página de recolección no puede obtener de un formulario estático.

No es absoluta —un enfoque decidido puede pedir el código en tiempo real mientras lo usa—, así que combínala con una regla: un código es algo que generas para completar un acceso que iniciaste tú mismo, hace segundos. Si llega un código cuando no estabas accediendo, eso no es una señal para introducirlo en ningún sitio; significa que alguien más tiene tu contraseña, y la respuesta correcta es cambiarla de inmediato. La configuración y el manejo de los códigos de recuperación se tratan en autenticación de doble factor.

  • Activa un segundo factor en los ajustes de seguridad de la cuenta y guarda los códigos de recuperación fuera de línea.
  • Nunca leas un código en voz alta, lo reenvíes ni lo escribas en una página que no abriste tú mismo.
  • Mantén activados los correos de verificación de dispositivo en lugar de tratarlos como ruido: son la forma en que un acceso extraño se vuelve visible para ti.
  • Protege el buzón registrado con su propia contraseña única y su propio segundo factor.

Contraseñas únicas y un gestor que las guarde

Reutilizar contraseñas convierte un sitio comprometido en muchos. Como recordar contraseñas únicas es imposible pasado un puñado de cuentas, usa un gestor de contraseñas y deja que las genere. El beneficio de seguridad que la gente espera es la contraseña fuerte y única. El beneficio que más importa aquí es más discreto: el gestor solo ofrece una credencial en el dominio para el que la guardó, lo que lo convierte en una comprobación de dominio automática e infatigable en cada página de acceso que visitas.

HábitoQué previeneEsfuerzo de configuración
Un marcador como única vía de accesoCualquier enfoque basado en enlaces recibidosUn minuto, una sola vez
Gestor de contraseñas con una contraseña únicaReutilización entre sitios; comprueba el dominio en silencioUna tarde, una sola vez
Autenticación de doble factor activadaQue una contraseña robada baste por sí solaUnos minutos
Contraseña única más un segundo factor en el buzónQue se intercepten los correos de restablecimientoUnos minutos
Correos de confirmación de dispositivo activadosQue un acceso poco familiar pase desapercibidoNinguno

Dos puntos menores lo completan. No accedas a una cuenta de trading por wifi público en un dispositivo que no usarías también para la banca, y no guardes la contraseña en un navegador de un equipo compartido. El conjunto más amplio de prácticas está reunido en prácticas de seguridad de acceso, y la versión específica de navegador en acceso web.

Un gestor de contraseñas es una herramienta de seguridad doble: guarda una contraseña única, y su silencio ante un dominio poco familiar es una advertencia que ningún humano cansado produce de forma fiable.

Si ingresaste tus datos

Actúa en orden y rápido: cambia la contraseña desde un dispositivo de confianza, cierra otras sesiones, revisa la cuenta en busca de cambios que no hiciste tú, y luego protege el buzón.

Darse cuenta después de que las credenciales fueron a parar a la página equivocada es desagradable, y el instinto es o quedarse paralizado o hacerlo todo a la vez. Ninguna de las dos cosas ayuda. Hay una secuencia, lleva unos minutos, y seguirla en orden importa porque algunos pasos invalidan lo que un intruso tiene, mientras que otros solo te dicen qué pasó.

Los primeros diez minutos

  1. Cambia a un dispositivo de confianza que creas que está limpio. No continúes en la máquina que te llevó a la página si tienes alguna duda sobre ella.
  2. Abre la plataforma desde tu propio marcador y cambia la contraseña por una nueva y única generada por tu gestor de contraseñas. Un cambio de contraseña también termina las sesiones, por eso va primero.
  3. Activa la autenticación de doble factor si no lo estaba, o regenera los códigos de recuperación si ya lo estaba.
  4. Abre los ajustes de seguridad de la cuenta y cierra cualquier sesión o dispositivo activo que no reconozcas.
  5. Cambia la contraseña del buzón registrado, sobre todo si era la misma o una variante cercana, y revisa sus reglas de reenvío y filtros por si hay algo que tú no creaste.
  6. Revisa la actividad reciente de la cuenta: balance, operaciones, solicitudes de financiación, datos personales cambiados o una dirección de correo modificada.
  7. Contacta con soporte oficial desde dentro de tu sesión con acceso y reporta lo ocurrido, incluyendo qué introdujiste y aproximadamente cuándo.

No te saltes el paso del buzón porque la contraseña de trading fuera distinta. Un buzón con una contraseña reutilizada es la exposición más amplia, ya que ahí llegan los restablecimientos de todo lo demás.

Qué buscar después

En los días siguientes, busca las señales discretas más que las dramáticas. Cualquier cosa que cambie cómo se te contactaría o cómo se entregaría un restablecimiento importa más que un gráfico de aspecto extraño.

  • Un correo o teléfono registrado que ha cambiado: el indicador único más grave, porque redirige la recuperación futura lejos de ti.
  • Nuevas reglas de reenvío o filtros en el buzón, especialmente los que archivan o eliminan los mensajes de la plataforma.
  • Intentos de retirada o financiación que no hiciste, o nuevos datos de pago añadidos.
  • Correos de seguridad sobre accesos desde lugares o dispositivos que no reconoces.
  • Mensajes de restablecimiento de contraseña que no pediste, en cualquier servicio, lo que sugiere que el par de credenciales se está probando en otro sitio.

Si no puedes volver a entrar en absoluto porque algo se cambió antes de que actuaras, eso es un caso de recuperación y no de acceso, y las vías están en no puedo acceder a mi cuenta. Si la propia cuenta muestra una retención, cuenta bloqueada explica qué significa y cómo se resuelve. Cuando la contraseña simplemente ya no es la que fijaste, empieza por el flujo de restablecimiento de contraseña.

Reportar la página

Reportar lleva un par de minutos y acorta la vida de la página para todos los que lleguen después de ti.

  • Informa a soporte oficial a través de la plataforma, incluyendo la dirección de la página y cómo llegaste a ella.
  • Usa la opción integrada de "reportar sitio engañoso" de tu navegador, que alimenta las listas de bloqueo que leen otros navegadores.
  • Marca el correo que lo entregó como phishing en lugar de simplemente eliminarlo, para que el proveedor aprenda de ello.
  • Reporta el mensaje o el anuncio a la plataforma en la que apareció, y avisa al grupo en el que se publicó.
  • Anota qué introdujiste y cuándo: soporte lo preguntará, y un relato preciso es más útil que uno solo lleno de disculpas.

Un último punto sobre el tono. Caer en una copia bien hecha no es descuido; estas páginas las construyen personas que se dedican a ello a tiempo completo, y son convincentes. Lo que decide el resultado es la rapidez con la que cambias la contraseña después, y si ya había un segundo factor entre la credencial y la cuenta. Operar conlleva riesgo de pérdida, y la seguridad de la cuenta es la parte de ese riesgo que puedes controlar directamente.

Cambia la contraseña primero y todo lo demás después: es la única acción que a la vez bloquea al intruso y termina cualquier sesión que ya pudiera tener.

Preguntas frecuentes

¿Cómo distingo una página de acceso falsa de IQ Option de la real?

No mirándola: el diseño se copia a la perfección. Lee el dominio justo antes de la primera barra simple en la barra de direcciones y comprueba que sea exactamente el oficial, sin nada añadido, sustituido o adjunto. Un gestor de contraseñas que se niega a rellenar en una página que debería reconocer te está diciendo que el dominio no coincide, y eso ya es motivo suficiente para cerrar la pestaña.

La página tenía un candado. ¿Eso significa que era genuina?

No. Un candado significa que la conexión con el dominio que aparece en la barra de direcciones está cifrada. Cualquiera que controle un dominio puede obtener certificados para él, así que una copia puede mostrar un candado tan fácilmente como la página real. El candado te dice que la conexión es privada; nunca te dice quién está al otro lado.

¿Qué debo hacer primero si escribí mi contraseña en una página falsa?

Cambia a un dispositivo de confianza, abre la plataforma desde tu propio marcador y cambia la contraseña de inmediato: eso bloquea la credencial y termina las sesiones existentes al mismo tiempo. Después activa o renueva la autenticación de doble factor, cierra las sesiones no reconocidas, protege el buzón registrado, revisa la actividad reciente de la cuenta y repórtalo a soporte oficial.

¿La autenticación de doble factor detiene el phishing por completo?

Detiene el caso común, en el que una contraseña robada basta por sí sola. No es absoluta, porque un enfoque en vivo puede pedir el código mientras lo usa. Trata cualquier código como válido solo para un acceso que tú mismo iniciaste segundos antes, y trata un código que llega de la nada como prueba de que alguien ya tiene tu contraseña.

Recibí un correo sobre actividad sospechosa en mi cuenta. ¿Debería hacer clic en el enlace?

No, y no necesariamente porque el correo sea falso, sino porque nunca necesitas el enlace. Abre la plataforma desde tu propio marcador y mira la cuenta ahí. Un aviso genuino será visible dentro de la cuenta, y tratar todo enlace de correo relacionado con la cuenta como no confiable elimina la necesidad de juzgar cuáles son reales.

¿Las apps falsas son un riesgo además de las páginas web falsas?

Ocasionalmente, sí. De vez en cuando aparecen listados casi idénticos en las tiendas de aplicaciones. Instala desde la página de descarga oficial o comprueba el nombre del editor en el listado de la tienda en lugar de fiarte del icono, y desconfía especialmente de los archivos de instalación enviados en un mensaje o alojados fuera de la tienda oficial.

¿Dónde debería reportar una página de acceso falsa?

Informa a soporte oficial desde tu sesión con acceso con la dirección y cómo la encontraste, usa la opción de reportar sitio engañoso de tu navegador para que las listas de bloqueo la recojan, marca el correo que la entregó como phishing en lugar de eliminarlo, y reporta la publicación o el anuncio a la plataforma que lo mostró.