PayPal es una de las plataformas de pago más conocidas en Internet. Cuando empezó a popularizarse el comercio online en la década de los 2000, era uno de los primeros servicios que muchos empezamos a usar y sigue estando muy presente. Eso lo saben los piratas informáticos y no es raro encontrarnos con ataques que apuntan a esta empresa. En este artículo, nos hacemos eco de una nueva estafa contra sus usuarios.
Como suele ocurrir en estos casos, estamos ante una campaña de Phishing. Se dirige a los usuarios mediante un correo electrónico, creado específicamente para que los estafadores puedan tener acceso a la cuenta. Es un cebo, una estrategia para que la víctima realice cambios en la configuración de su cuenta.
Estafa contra PayPal
En Malwarebytes, una empresa especializada en ciberseguridad, han realizado una publicación, con fecha de 3 de septiembre, donde hablan de una nueva estafa que se dirige a usuarios de PayPal. Este ataque, según indican, lleva circulando por lo menos un mes.
La estafa empieza con un correo electrónico que parece real. Simula ser una dirección legítima de PayPal, con un asunto que pone “Configure su perfil de cuenta”. Dentro del mensaje, aparece un texto en el que indica que se ha detectado un nuevo perfil de pago con un cargo de 910,45$ (algo menos de 900€, al cambio actual), en la plataforma de intercambio de criptomonedas Kraken.com.
El uso de exchanges de criptomonedas como Kraken.com no es casual. Los ciberdelincuentes explotan dos factores psicológicos clave: la asociación de las criptomonedas con grandes sumas de dinero y, crucialmente, la naturaleza irreversible de sus transacciones. Como confirman informes de seguridad de 2025, la víctima siente un pánico acentuado ante la idea de perder fondos de forma irrecuperable, lo que le impulsa a actuar sin la debida cautela.
Lógicamente, la víctima se encuentra con ese cargo cuantioso, además de la palabra “criptomonedas”, y rápidamente lo asocia a algún tipo de estafa que ha podido ocurrir. Piensa que ese correo es oficial de PayPal y que su cuenta ha sido atacada, por lo que necesita actuar. Justo eso es lo que esperan los atacantes.
El problema es que, al continuar con ese proceso de configuración de cuenta, la víctima cae en el ataque Phishing. Todo lo que haga, va a ir a parar directamente a manos de los cibercriminales. Al iniciar sesión, la contraseña no va a PayPal, sino a los atacantes. Es todo una estafa.
Señales
Los investigadores de seguridad, indican que hay varias señales que demuestran que estamos ante un engaño, por lo que hay que actuar correctamente. Lo primero es que el mensaje está dirigido de forma genérica. Los atacantes no saben el nombre de la víctima, sino que envían ese mensaje a muchas direcciones, para ver si alguien cae. Esa es la primera señal.
También hay que mencionar que el asunto del mensaje, realmente no guarda una relación directa con el contenido del mismo. Por un lado, en el asunto indican que configure el perfil de cuenta. Una vez dentro, mencionan el problema de ese cargo cuantioso. Esto demuestra, claramente, que no se trata de un e-mail enviado desde PayPal, sino un cebo.
Ten en cuenta que PayPal siempre se va a dirigir a ti con tu nombre completo. No vas a recibir un mensaje genérico, ni vas a notar que se trata de un texto mal traducido. Aun así, aunque creas que pueda ser algo oficial, nunca deberías iniciar sesión desde enlaces que recibas por correo electrónico.
Lo básico ante una situación de este tipo:
- No hagas clic en nada. No pulses ningún enlace, no descargues adjuntos ni llames a los teléfonos que aparezcan.
- Reporta el correo. Reenvía el mensaje íntegro, sin modificar el asunto, a la dirección oficial de PayPal para estos casos: phishing@paypal.es.
- Elimina el mensaje. Bórralo de tu bandeja de entrada para evitar clics accidentales.
- Verifica de forma segura. Abre una nueva pestaña en tu navegador y escribe manualmente www.paypal.com/es. Accede a tu cuenta y comprueba si existe alguna notificación o transacción sospechosa.
Te recomendamos que veas la sección para identificar estafas de PayPal, que puedes ver en la web oficial. Ahí podrás ver consejos para proteger tu cuenta al máximo.
Si detectas que han robado tu cuenta de PayPal, es imprescindible que actúes cuanto antes. Deberías cambiar la contraseña, además de revisar qué ha podido ocurrir para que hayan entrado. Tal vez hayas descargado algún programa que contenga virus, has iniciado sesión desde un enlace malicioso o has instalado un programa que no es el oficial. En todos esos casos, debes actuar lo antes posible.
