Email and payment phishing awareness illustration with envelope icon on a blue cybersecurity background
Conciencia de amenazas

Guía sobre estafas

Fraudly Guías

Phishing de PayPal: trucos habituales y cómo reconocerlos

PayPal sigue siendo una de las marcas más imitadas online. Aprende cómo funcionan las campañas modernas de phishing y cómo verificar enlaces antes de iniciar sesión.

Publicado 5 de mayo de 2026 · 4 min de lectura

Las estafas de phishing de PayPal funcionan porque abusan la confianza en una marca conocida. Los atacantes copian diseños de login, mencionan transacciones recientes que reconoces o no, y crean urgencia para que actúes antes de pensar. El objetivo suele ser robar credenciales — usuario, contraseña y a veces métodos de pago o códigos de doble factor. Este artículo explica las variantes más frecuentes, cómo reconocerlas y cómo verificar sitios sospechosos con Fraudly antes de introducir datos.

Páginas de login falsas de PayPal

Las páginas de login falsas se parecen mucho al diseño de PayPal. Pueden estar en sitios WordPress comprometidos, dominios recién registrados o páginas de almacenamiento en la nube con redirecciones. La señal casi siempre está en la URL: solo `paypal.com` y subdominios regionales documentados son legítimos para acceder a la cuenta. Cualquier cosa como `paypal-secure-login.net` o `paypa1-verify.shop` es fraudulenta.

Nunca inicies sesión mediante enlaces en mensajes no solicitados. Abre la app de PayPal o escribe la dirección tú mismo. Si ya introdujiste datos en una página sospechosa, cambia la contraseña desde un dispositivo limpio y revisa la actividad de la cuenta de inmediato.

Phishing por email

Los señuelos por email suelen reclamar transacciones no autorizadas, confirmaciones de envío de artículos que no compraste o incumplimientos de política. Incluyen cabeceras de marca y pies de página copiados de mensajes reales. Comprueba el dominio del remitente — no solo el nombre mostrado — e inspecciona los destinos de los enlaces antes de hacer clic.

  • Saludos genéricos («Estimado cliente») junto a amenazas urgentes
  • Adjuntos que no pediste (facturas, archivos HTML)
  • Botones que enlazan a dominios sin relación con PayPal
  • Errores ortográficos en instrucciones críticas de seguridad

Phishing por SMS (smishing)

Los SMS comprimen el tiempo de decisión: «Pago de 482 € en curso — toca para cancelar». Las pantallas móviles ocultan la URL completa, lo que hace el smishing especialmente efectivo. No pulses; abre PayPal de forma independiente. Reporta el smishing a tu operador y a los canales nacionales de fraude cuando existan.

Estafas de verificación urgente

«Verifica en 24 horas o limitaremos tu cuenta» es un guion de presión para saltarse el escepticismo. Los problemas reales de cuenta se ven en la app oficial sin enlaces secretos. Los estafadores también piden fotos del DNI, tarjetas o códigos SMS — los proveedores legítimos no piden imágenes completas de tarjeta por email.

Cómo roban credenciales los estafadores

El phishing clásico captura email y contraseña en un formulario falso. Los flujos avanzados añaden prompts de 2FA falsos, kits de proxy inverso que reenvían tu OTP real a la sesión del atacante, o llamadas de seguimiento haciéndose pasar por el departamento de fraude. Una vez dentro, los delincuentes envían dinero, compran bienes o recuperan métodos de pago guardados.

Las estafas en marketplaces a veces combinan branding de PayPal con mensajes de comprador o vendedor falsos — confirma siempre el estado del pago dentro de PayPal, no con capturas en el chat.

Señales de alerta que conviene recordar

  • Enlaces que no llevan a un dominio oficial de PayPal
  • Peticiones de contraseñas, PIN o códigos de autenticador por mensaje
  • Amenazas de cierre inmediato salvo que actúes ya
  • Pagos a cuentas personales por mitos de «protección al comprador»
  • Páginas de pago que mencionan PayPal pero redirigen a otro sitio

Variantes de marketplace y factura

Además de páginas de login, los delincuentes envían facturas y etiquetas de envío falsas por marketplaces y sitios de anuncios. El mensaje afirma que un comprador pagó por PayPal e incluye un enlace para «reclamar» el dinero. El enlace lleva a un formulario de datos de tarjeta o a una «tarifa» de actualización. Las transacciones reales de PayPal aparecen en tu cuenta al iniciar sesión directamente — nunca mediante un enlace de terceros en el chat.

Otra variante se hace pasar por servicios para comercios y amenaza con retener pagos hasta que «verifiques» de nuevo los datos de la empresa. Los vendedores pequeños bajo presión de tiempo son objetivos frecuentes. Mantén una lista por escrito: entra por la app, compara IDs de transacción y llama al soporte con el número de la web oficial de PayPal — no un número del email.

Si ya hiciste clic

Cambia la contraseña de inmediato desde un dispositivo de confianza, activa autenticación en dos pasos robusta y revisa las cuentas de email vinculadas. Busca reglas de reenvío automático que los atacantes añaden para ocultar restablecimientos de contraseña. Avisa a tu banco si introdujiste datos de tarjeta. Reporta el phishing a PayPal mediante formularios oficiales y a los portales nacionales de ciberdelincuencia donde vivas.

Haz una captura de la URL de phishing y del mensaje para las denuncias, pero no visites la página de nuevo sin necesidad. Compartir indicadores ayuda a que las plataformas bloqueen campañas antes.

Verificar sitios web sospechosos

Copia el destino del enlace (mantén pulsado o «copiar dirección del enlace») y pégalo en el comprobador gratuito de Fraudly. Revisa contexto de seguridad y phishing y compáralo con canales oficiales. Mira ejemplos en últimas comprobaciones para ver cómo aparecen dominios imitados en análisis públicos.

Para hábitos generales de verificación — límites del HTTPS, reputación, advertencias de malware — lee cómo comprobar si un sitio web es seguro. Para engaños de tienda que mencionan PayPal al pagar, consulta cómo detectar tiendas online falsas.

Mantente al día con las alertas de estafa cuando suban campañas con temática PayPal. Fraudly es informativo y no está afiliado a PayPal — pero te ayuda a decidir si una URL merece tus credenciales.

Más guías de protección al consumidor y concienciación sobre amenazas de Fraudly.

← Volver a Fraudly Guías