{"id":58050,"date":"2026-08-19T18:53:23","date_gmt":"2026-08-19T16:53:23","guid":{"rendered":"https:\/\/truescreen.io\/analisis\/peritaje-suplantacion-identidad-phishing\/"},"modified":"2026-08-19T18:53:23","modified_gmt":"2026-08-19T16:53:23","slug":"peritaje-suplantacion-identidad-phishing","status":"publish","type":"articulos","link":"https:\/\/truescreen.io\/es\/articulos\/peritaje-suplantacion-identidad-phishing\/","title":{"rendered":"Peritaje de suplantaci\u00f3n de identidad y phishing"},"content":{"rendered":"<div class=\"tsa-hero\">\n<div class=\"tsa-inner\">\n<h1>Peritaje de suplantaci\u00f3n de identidad y phishing<\/h1>\n<\/div>\n<\/div>\n<div class=\"tsa-body\">\n<div class=\"tsa-inner\">\n<p class=\"ts-content-date\" style=\"font-size:14px;color:#52525b;margin:0 0 20px;\">Publicado el 19 de agosto de 2026<\/p>\n<p>En los casos de phishing y suplantaci\u00f3n de identidad el problema no suele ser t\u00e9cnico sino temporal. Cuando la v\u00edctima se da cuenta de lo ocurrido y busca un perito, el sitio clonado ya no est\u00e1 en l\u00ednea, el perfil falso ha sido eliminado y el correo fraudulento se ha borrado del servidor. El peritaje llega a un escenario que ya no existe.<\/p>\n<p>Esa es la particularidad de este tipo de fraude frente a otros: la evidencia es ef\u00edmera por dise\u00f1o. Quien monta un sitio clonado lo mantiene activo el tiempo justo y lo retira. Este an\u00e1lisis explica qu\u00e9 puede acreditar un peritaje en estos casos, qu\u00e9 se pierde con cada hora que pasa y qu\u00e9 conviene capturar antes de hacer nada m\u00e1s.<\/p>\n<h2>Qu\u00e9 se pierde y a qu\u00e9 velocidad<\/h2>\n<h3>El sitio clonado<\/h3>\n<p>Una p\u00e1gina de phishing tiene una vida media corta. Se despliega, se difunde el enlace, se recogen credenciales y se desmonta, muchas veces en menos de veinticuatro horas. Una vez retirada, lo que queda son a lo sumo registros de terceros y capturas que alguien haya tomado. Los archivos web p\u00fablicos rara vez indexan estas p\u00e1ginas, precisamente porque son ef\u00edmeras y no est\u00e1n enlazadas desde ning\u00fan sitio.<\/p>\n<h3>El perfil suplantado<\/h3>\n<p>En la suplantaci\u00f3n en redes sociales el perfil falso se elimina, por denuncia de la v\u00edctima o por decisi\u00f3n de quien lo cre\u00f3. Al desaparecer se pierden las publicaciones, los mensajes enviados desde \u00e9l, la lista de seguidores y las interacciones. La plataforma conserva registros internos, pero acceder a ellos exige un requerimiento judicial y plazos que no se cuentan en d\u00edas.<\/p>\n<h3>El correo fraudulento<\/h3>\n<p>El correo es el elemento que mejor sobrevive, siempre que no se borre. Sus cabeceras contienen la ruta de los servidores por los que ha pasado y son la v\u00eda principal de an\u00e1lisis. El error frecuente es reenviarlo a un tercero para pedir consejo: el reenv\u00edo genera un mensaje nuevo, con cabeceras nuevas, y las del original se pierden.<\/p>\n<h2>Qu\u00e9 puede acreditar un peritaje sobre lo que queda<\/h2>\n<h3>An\u00e1lisis de las cabeceras del correo<\/h3>\n<p>Sobre un correo conservado en su forma original, un peritaje puede determinar la ruta de servidores, si los mecanismos de autenticaci\u00f3n del remitente fueron superados o no, y si el dominio remitente guarda relaci\u00f3n con el que aparenta. Es el an\u00e1lisis con mejor relaci\u00f3n entre coste y resultado en casos de phishing y de fraude del cambio de cuenta bancaria.<\/p>\n<h3>Rastros en el dispositivo de la v\u00edctima<\/h3>\n<p>El historial de navegaci\u00f3n, la cach\u00e9 y los registros del sistema pueden acreditar que se visit\u00f3 una direcci\u00f3n concreta en un momento concreto, incluso si la p\u00e1gina ya no existe. La calidad del hallazgo depende de cu\u00e1nto se haya usado el dispositivo desde entonces, porque el espacio se sobrescribe.<\/p>\n<h3>Correlaci\u00f3n con registros de terceros<\/h3>\n<p>Los datos de registro del dominio usado en la clonaci\u00f3n, los certificados emitidos para \u00e9l y los registros del proveedor de alojamiento pueden situar la infraestructura en el tiempo y vincularla a otras campa\u00f1as. Es la parte del trabajo que mejor sostiene una denuncia, aunque rara vez identifica por s\u00ed sola al responsable.<\/p>\n<h2>Qu\u00e9 capturar antes de hacer nada m\u00e1s<\/h2>\n<p>La diferencia entre un expediente s\u00f3lido y uno reconstruido a medias se decide en la primera hora, y casi siempre antes de que intervenga ning\u00fan profesional.<\/p>\n<ul>\n<li><strong>El sitio clonado mientras sigue en l\u00ednea.<\/strong> Una captura certificada de la p\u00e1gina completa, con la URL visible y el certificado del sitio, vale m\u00e1s que cualquier an\u00e1lisis posterior sobre una p\u00e1gina que ya no existe.<\/li>\n<li><strong>El perfil suplantado antes de denunciarlo.<\/strong> La denuncia suele provocar la eliminaci\u00f3n, y con ella la desaparici\u00f3n de la prueba. Conviene capturar primero y denunciar despu\u00e9s.<\/li>\n<li><strong>El correo en su forma original.<\/strong> Sin reenviarlo. Si hace falta compartirlo, se exporta el mensaje completo con sus cabeceras, no se reenv\u00eda.<\/li>\n<li><strong>Los mensajes recibidos desde el perfil falso.<\/strong> Incluyendo los que a\u00fan no parecen relevantes, porque su valor aparece cuando se reconstruye la secuencia.<\/li>\n<li><strong>El momento del descubrimiento.<\/strong> Dejar constancia certificada de cu\u00e1ndo se detect\u00f3 el fraude sostiene despu\u00e9s los plazos de reacci\u00f3n, que en el \u00e1mbito bancario y asegurador tienen consecuencias directas.<\/li>\n<\/ul>\n<h2>Por qu\u00e9 la captura certificada cambia el resultado<\/h2>\n<p>Una captura de pantalla ordinaria de un sitio clonado es un archivo de imagen sin fecha cierta ni garant\u00eda de integridad, y en un procedimiento se defiende mal. Una captura certificada en origen fija la URL, el contenido, el momento y la ubicaci\u00f3n, con hash criptogr\u00e1fico y sello de tiempo cualificado eIDAS.<\/p>\n<p>La diferencia es que la primera exige despu\u00e9s un peritaje que la sostenga, con resultado incierto sobre una p\u00e1gina desaparecida, y la segunda se sostiene sola. En un fraude cuya evidencia dura horas, esa distinci\u00f3n no es de matiz: decide si hay caso o no lo hay.<\/p>\n<p>El marco general sobre el papel del peritaje est\u00e1 en la <a href=\"https:\/\/truescreen.io\/es\/articulos\/perito-informatico-cuando-necesitas\/\">gu\u00eda sobre cu\u00e1ndo necesitas un perito inform\u00e1tico<\/a>, y el detalle sobre la captura de sitios clonados en el <a href=\"https:\/\/truescreen.io\/es\/articulos\/phishing-sitio-clonado-certificar-prueba\/\">art\u00edculo sobre c\u00f3mo certificar la prueba de un phishing<\/a>.<\/p>\n<section class=\"faq faq-truescreen\" aria-labelledby=\"faq-title\">\n<h2 id=\"faq-title\">Preguntas frecuentes sobre el peritaje de phishing y suplantaci\u00f3n<\/h2>\n<div class=\"faq-list\">\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">\u00bfCu\u00e1nto dura la evidencia de un phishing?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">Poco. Una p\u00e1gina de phishing suele mantenerse activa menos de veinticuatro horas: se despliega, se difunde el enlace, se recogen credenciales y se desmonta. Los archivos web p\u00fablicos rara vez la indexan, porque es ef\u00edmera y no est\u00e1 enlazada desde ning\u00fan sitio. Cuando la v\u00edctima busca un perito, el escenario ya no existe.<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">\u00bfQu\u00e9 hago primero, denunciar el perfil falso o capturarlo?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">Capturarlo. La denuncia suele provocar la eliminaci\u00f3n del perfil, y con ella la desaparici\u00f3n de las publicaciones, los mensajes y las interacciones. La plataforma conserva registros internos, pero acceder a ellos exige un requerimiento judicial y plazos que no se cuentan en d\u00edas.<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">\u00bfPor qu\u00e9 no debo reenviar el correo fraudulento?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">Porque el reenv\u00edo genera un mensaje nuevo, con cabeceras nuevas, y las del original se pierden. Las cabeceras contienen la ruta de servidores por los que ha pasado el mensaje y son la v\u00eda principal de an\u00e1lisis. Si hace falta compartirlo, se exporta el mensaje completo con sus cabeceras.<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">\u00bfQu\u00e9 puede acreditar un peritaje cuando el sitio ya no existe?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">Rastros en el dispositivo de la v\u00edctima, como historial, cach\u00e9 y registros del sistema, que pueden situar la visita a una direcci\u00f3n concreta en un momento concreto. Y la correlaci\u00f3n con registros de terceros: datos de registro del dominio, certificados emitidos y registros del proveedor de alojamiento. La calidad del hallazgo cae con cada d\u00eda de uso del dispositivo.<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">\u00bfEn qu\u00e9 se diferencia una captura de pantalla de una captura certificada?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">Una captura de pantalla ordinaria es un archivo de imagen sin fecha cierta ni garant\u00eda de integridad, y exige despu\u00e9s un peritaje que la sostenga sobre una p\u00e1gina que ya no existe. Una captura certificada fija URL, contenido, momento y ubicaci\u00f3n con hash criptogr\u00e1fico y sello de tiempo cualificado, y se sostiene sola.<\/div>\n<\/details>\n<\/div>\n<\/section>\n<\/div>\n<\/div>\n<div class=\"tsa-cta\">\n<div class=\"tsa-inner\">\n<div class=\"tsa-cta-card\">\n<div class=\"tsa-cta-copy\">\n<h2>Captura mientras todav\u00eda est\u00e1 en l\u00ednea<\/h2>\n<p>TrueScreen certifica sitios clonados, perfiles falsos y mensajes fraudulentos en el momento de la captura, con hash SHA-256, sello de tiempo cualificado eIDAS e informe forense.<\/p>\n<p><a class=\"tsa-btn tsa-btn-primary\" href=\"https:\/\/portal.truescreen.io\/signin\/\">Pru\u00e9balo gratis<\/a><br \/>\n<a class=\"tsa-btn tsa-btn-secondary\" href=\"https:\/\/truescreen.io\/es\/contacto\/\">Habla con nosotros<\/a>\n<\/div>\n<div class=\"tsa-cta-media\"><img decoding=\"async\" src=\"https:\/\/truescreen.io\/wp-content\/uploads\/2024\/09\/Mobile-Header.png\" alt=\"TrueScreen\" loading=\"lazy\" width=\"300\" height=\"600\" \/><\/div>\n<\/div>\n<\/div>\n<\/div>","protected":false},"featured_media":57250,"template":"","class_list":["post-58050","articulos","type-articulos","status-publish","has-post-thumbnail","hentry"],"acf":[],"_links":{"self":[{"href":"https:\/\/truescreen.io\/es\/wp-json\/wp\/v2\/articulos\/58050","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/truescreen.io\/es\/wp-json\/wp\/v2\/articulos"}],"about":[{"href":"https:\/\/truescreen.io\/es\/wp-json\/wp\/v2\/types\/articulos"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/truescreen.io\/es\/wp-json\/wp\/v2\/media\/57250"}],"wp:attachment":[{"href":"https:\/\/truescreen.io\/es\/wp-json\/wp\/v2\/media?parent=58050"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}