Publicado: julio 20, 2026, 3:24 pm
Una nueva estafa de phishing vuelve a aparecer en X (Twitter) en forma de correos electrónicos falsos de seguridad de la plataforma. En concreto, los ciberdelincuentes envían estos mensajes alertando de un acceso sospechoso a la cuenta desde un dispositivo desconocido. Esto genera preocupación y logra que muchas personas actúen sin pensar e intenten solucionarlo rápido, lo que es, precisamente, el objetivo de los delincuentes.
Tal y como informan desde The Guardian, todo comienza con un correo electrónico que dice algo como: «Hemos detectado un inicio de sesión en tu cuenta desde un nuevo dispositivo. ¿Fuiste tú?». Dentro del mensaje aparecen detalles del supuesto acceso, como un navegador o ubicación que no coincide con el habitual del usuario o, por ejemplo, un inicio de sesión desde otro país o estado. Después, se insta al usuario a cambiar la contraseña o revisar aplicaciones con acceso a la cuenta para protegerla.
Una estafa muy real
Explican que el problema es que esos pasos a seguir son los mismos que X daría en una situación real, pero los enlaces del correo no llevan a la plataforma oficial. Al pulsarlos, el usuario es dirigido a una página falsa diseñada para robar su contraseña o que actualice a una aplicación controlada por los estafadores. De esta forma, los delincuentes pueden acceder a la cuenta sin necesidad de conocer una contraseña.
Una vez que están dentro, la cuenta puede utilizarse para difundir nuevas estafas, publicar mensajes falsos, lanzar campañas de phishing, promocionar falsas inversiones de criptomonedas o compartir contenidos de información. Lo que hace especialmente peligrosa esta campaña es que el correo imita casi a la perfección las notificaciones oficiales de X con el logotipo, colores, diseño e incluso el texto oficial, por lo que es difícil detectar el engaño a simple vista.
Jake Moore, asesor global de ciberseguridad de ESET, explica que las pistas más fiables están en la dirección del remitente y en el destino de los enlaces. X recuerda que solo envía este tipo de avisos desde direcciones @x.com o @excom y que nunca solicita contraseñas por correo electrónico, mensajes directos o respuestas.
Así que, para evitar ser víctima, si recibes un mensaje como este, lo mejor es no hacer clic en ningún enlace. En su lugar, hay que entrar directamente en la aplicación web oficial de X para comprobar si realmente existen alertas de seguridad. Por otra parte, si has introducido una contraseña o un código de verificación en una página sospechosa, cámbialos cuanto antes, activa la autenticación en dos pasos y revisa si alguien ha accedido a tu cuenta.
