Sitios de phishing y clon que usan el cebo de "bono"

·

Sitios de phishing y clon que usan el cebo de "bono"

Cómo los sitios clon imitan la marca

Imitar es barato y siempre lo ha sido. Todo lo que un visitante usa para reconocer una marca está publicado en la web abierta, así que el parecido visual no aporta información sobre quién hay detrás de una página.

Maquetaciones y logotipos copiados

Una página puede reproducirse con mucha fidelidad sin ningún acceso especial. Logotipos, colores de marca, tipografías, capturas de producto e incluso estructuras enteras de página se entregan a cada visitante por diseño, lo que significa que pueden guardarse y volver a servirse desde cualquier sitio. Una copia convincente es cuestión de una tarde, no de habilidad.

La consecuencia merece decirse en una línea: la apariencia no es identidad. Una maquetación que reconoces te dice qué eligió imitar quien publica, no quién es quien publica. Esto importa porque el reconocimiento ocurre rápido y por debajo de la atención consciente, así que una interfaz familiar acalla la sospecha antes de haber leído nada del texto.

A veces se ven pequeñas imperfecciones, como capturas anticuadas, idiomas mezclados, funciones que no llevan a ninguna parte, o una sección de soporte que es un único formulario. Son útiles cuando las notas, pero su ausencia no significa nada, porque una copia cuidada no las tiene. No construyas un hábito basado en detectar fallos en la copia.

Nombres de dominio parecidos

La dirección es la parte que el operador no puede tomar de la marca, así que la aproxima. Los enfoques habituales incluyen una letra doblada o suprimida, dos letras intercambiadas, un guion insertado, una palabra extra añadida, caracteres que se parecen a otros a simple vista, la marca colocada como subdominio de un dominio ajeno, o la marca usada solo como segmento de ruta.

Todos ellos se apoyan en el mismo hábito de lectura. La gente recorre una dirección buscando una palabra familiar y se detiene al encontrarla, y en un teléfono la barra es corta y a menudo queda parcialmente oculta al desplazarse. La alternativa fiable es mirar solo el dominio registrable, es decir, la parte inmediatamente anterior al sufijo de primer nivel, que para este bróker es iqoption.com. Todo lo que quede a su izquierda lo controla quien posea el dominio y puede decir absolutamente cualquier cosa.

Páginas de aterrizaje de bono falsas

La página de bono es el punto de entrada y no el destino. Existe para dar un motivo a la visita, y suele ser la página más pulida de toda la operación, porque es la que tiene que sobrevivir al primer contacto. La oferta que lleve será generosa, redonda y de tiempo limitado, ya que esa combinación es la que mejor funciona.

Lo que sigue a la página de aterrizaje es el mecanismo de verdad: un formulario de acceso para "reclamar" la oferta, un paso de verificación que pide documentos, o un paso de pago descrito como activación. La propia página de aterrizaje no toma nada, que es lo que hace que abrirla parezca inofensivo. Conviene saber que la oferta que anuncia contradice el reglamento de todos modos, ya que las medidas nacionales de la CySEC prohíben a un proveedor de CFD proporcionar a un cliente minorista un pago o un beneficio monetario o no monetario excluido en relación con la comercialización, distribución o venta de un CFD. El patrón general de las ofertas de código fabricadas está expuesto en cómo funciona el cebo de los códigos promocionales falsos.

Maquetaciones, logotipos y certificados son todos reproducibles, así que nada visual identifica un sitio; solo lo hace el dominio registrable.

Qué buscan las páginas de phishing

Las páginas clon quieren tres cosas, y saber a cuál de ellas apunta una página te dice cuán urgente tiene que ser tu respuesta. Las tres llegan vestidas de trámite rutinario.

Credenciales de acceso y contraseñas

El objetivo más común es el propio inicio de sesión. La página presenta un formulario familiar, captura lo que se escriba y a menudo muestra después un error o te reenvía al sitio real, así que la experiencia parece una contraseña mal tecleada y no algo inusual. Ese final discreto es deliberado.

Se derivan dos consecuencias. La primera es directa: alguien tiene las credenciales de una cuenta que puede contener fondos. La segunda es más amplia, porque una contraseña reutilizada en otro sitio convierte una exposición en varias, y las cuentas de correo son el siguiente objetivo habitual, ya que permiten restablecer todo lo demás. Algunas páginas piden además un código de un solo uso justo después de la contraseña, presentado como un paso de verificación; un código de un solo uso existe para demostrar que quien lo tiene eres tú, así que entregarlo completa la suplantación.

Datos de pago y de tarjeta

El segundo objetivo son los datos de pago, recogidos por lo general como un paso de depósito o una cuota de activación del bono prometido. A veces se enmarca como un pequeño cargo de verificación, lo que resulta persuasivo porque un importe pequeño parece de bajo riesgo y lo que se entrega es la tarjeta en sí y no el importe.

La comprobación estructural es más fácil que juzgar la página. Un depósito genuino ocurre dentro de la caja de la plataforma mientras tienes la sesión iniciada, y los métodos disponibles para tu cuenta dependen de tu país y se muestran ahí. Un pago recogido en una página de aterrizaje, enviado a una dirección de cartera o encaminado a una cuenta personal está por completo fuera de esa vía, y las transferencias de ese tipo a menudo no son reversibles.

Documentos de identidad

El tercer objetivo son los documentos: la imagen de un pasaporte o de un documento de identidad, una foto sujetando un documento, una factura de suministros, un extracto bancario. Se piden bajo la cobertura de la verificación, lo que resulta plausible porque las firmas reguladas sí realizan comprobaciones de identidad.

La diferencia es dónde ocurre la comprobación. Un paso de verificación real tiene lugar dentro de tu cuenta en el propio sitio del bróker después de haber iniciado sesión ahí, no en una página a la que llegaste desde un anuncio o un mensaje. Los documentos son además el tipo de exposición más difícil de deshacer, ya que una contraseña puede cambiarse en un minuto y un documento de identidad no. Toma como descalificadora cualquier petición de documentos de un sitio al que no llegaste escribiendo la dirección.

Las páginas de phishing van a por credenciales, datos de tarjeta o documentos de identidad; los documentos son la exposición más difícil de revertir, así que toma las peticiones de documentos con la máxima seriedad.

Cebos comunes que despliegan

Los cebos se eligen porque explican por qué se te pide algo. Cada uno de los tres de abajo aporta un motivo que parece corriente, y en eso consiste todo su diseño.

Avisos de "reclama tu bono"

El aviso de reclamación es el cebo más directo. Un banner, un mensaje o un anuncio dice que un bono está esperando y un botón lo recoge, y al hacer clic se llega a un formulario de acceso. El encuadre convierte el inicio de sesión de una petición en un trámite, porque no se te está pidiendo nada, estás recogiendo algo que se te debe.

El motivo por el que este cebo viaja tan bien es que la gente ya lo está buscando. La demanda de bonos y códigos promocionales sobrevivió a las propias ofertas, así que una página que promete uno satisface una expectativa en vez de crearla. La postura honesta es estrecha y fácil de sostener: no se pudo encontrar ningún código promocional oficial verificable públicamente durante la investigación consultada el 3 de septiembre de 2026, a los clientes minoristas del EEE de la entidad regulada por la CySEC no se les puede ofrecer ningún incentivo monetario, y lo que esté activo dentro de una cuenta concreta depende de la entidad, el país y la fecha.

Pasos falsos de verificación de cuenta

El segundo cebo invierte el registro emocional. En vez de una recompensa, hay un problema: tu cuenta necesita verificación, una comprobación de seguridad falló, una retirada está retenida, faltan documentos, se detectó actividad. La urgencia más el miedo producen un cumplimiento más rápido que la urgencia más la recompensa, y por eso esta variante es común cuando se sabe que existe una cuenta real.

La respuesta es la misma en todos los casos y no exige que juzgues el mensaje. No uses el enlace. Llega a la plataforma escribiendo tú la dirección o abriendo la aplicación oficial, inicia sesión y mira. Un problema real de cuenta es visible dentro de la cuenta, y un mensaje que no tiene contrapartida ahí no era del bróker.

Recompensas prometidas de igualación de depósito

El tercer cebo pide un pago antes de la recompensa. Se igualará un depósito, se duplicará un primer pago, un pequeño cargo de activación liberará un crédito. Este recoge dinero directamente y no solo credenciales, lo que lo hace el más caro de forma inmediata.

También contradice la norma que invoca. El material técnico de preguntas y respuestas de ESMA describe la prohibición como aquella que cubre "toda forma de beneficio monetario y no monetario que tenga por objeto incentivar a los inversores minoristas a negociar CFD o a negociar mayores volúmenes de CFD", y nombra los bonos por apertura de cuenta dentro de ese alcance, y la CySEC hizo permanentes las medidas nacionales en la Declaración de Política PS-04-2019 el 27 de septiembre de 2019. Una igualación de depósito ofrecida a un cliente minorista del EEE de la entidad regulada no es una promoción que hayas encontrado antes que nadie; es la descripción de algo que no puede proporcionarse. Por qué el modelo regulado funciona así se trata en por qué no hay bono de depósito.

  • Encuadre de recompensa: un bono está esperando, inicia sesión para recogerlo.
  • Encuadre de miedo: tu cuenta o una retirada están bloqueadas hasta que actúes.
  • Encuadre de pago: paga ahora un importe pequeño para liberar un crédito mayor.
  • Encuadre de autoridad: un mensaje que aparenta venir de soporte o de cumplimiento.

Los encuadres de recompensa, miedo y pago aportan todos un motivo para la petición; en todos los casos la respuesta es dejar el mensaje y mirar dentro de tu propia cuenta.

Confirmar la plataforma genuina

Confirmar que estás en la plataforma real es un hábito de dos segundos y no una investigación. Tres comprobaciones lo cubren, y la primera hace ella sola casi todo el trabajo.

Escribir la dirección directamente

El hábito aislado más fuerte es llegar por tu propio pie. Escribe tú mismo iqoption.com en la barra, o usa un marcador que creaste cuando ya estabas en el sitio correcto. Eso elimina toda la clase de ataques que dependen de controlar el enlace que seguiste, y funciona tanto si el enlace vino de un anuncio, de un correo, de un mensaje de chat, de un comentario o de un resultado de búsqueda.

Conviene ser deliberado también con los resultados de búsqueda. Los espacios de anuncio por encima de los resultados orgánicos se compran, y ahí puede aparecer un dominio parecido, así que el hábito de hacer clic en el primer resultado es más débil que el hábito de escribir la dirección. Una vez en el sitio correcto, guárdalo en marcadores y usa el marcador a partir de entonces.

Comprobar los detalles del certificado

La segunda comprobación es el candado, usado entendiendo sus límites. Abre la información del certificado y confirma que el nombre que cubre coincide con el dominio de la barra. Un aviso, una caducidad o una discordancia de nombre son una parada, y nunca deberían saltarse en una página relacionada con dinero.

El límite importa tanto como la comprobación. Un certificado válido demuestra que la conexión está cifrada y que coincide con el dominio en el que estás. No demuestra nada sobre quién posee ese dominio, y los certificados están disponibles libremente, así que un clon tendrá uno. Lee el certificado como confirmación de que hablas en privado con el dominio de la barra; si ese dominio es el correcto es la pregunta anterior.

Usar las fichas oficiales de las tiendas de aplicaciones

En un teléfono la barra de direcciones es la parte más débil de la interfaz, así que la aplicación es la vía más segura. Instálala desde la ficha oficial de la tienda de aplicaciones, comprueba el nombre del editor en la ficha y no el icono, y usa esa aplicación instalada para iniciar sesión en lugar de los enlaces que llegan en mensajes.

Dos cosas que rechazar. Un archivo de instalación enviado por un chat o descargado de una página web no tiene ninguna garantía de distribución, y una versión "modificada" o "bonus" que ofrece funciones que la plataforma real no tiene se está describiendo con exactitud. Ceñirse a la ficha oficial y a la plataforma oficial cubre las dos.

SeñalLo que demuestra en realidad
Logotipo y maquetación familiaresNada. Todo ello es público y reproducible.
Candado en la barra de direccionesLa conexión está cifrada y coincide con el dominio mostrado, nada sobre la propiedad.
Dominio registrable escrito por tiEstás en el sitio al que pretendías llegar.
Posición de anuncio en los resultados de búsquedaNada. El espacio se compra.
Ficha oficial de la tienda de aplicaciones con el nombre del editorLa aplicación se distribuyó por un canal controlado.

Escribe la dirección o usa la ficha oficial de la aplicación, y luego comprueba que el certificado coincide con el dominio; nada del aspecto de la página añade a eso.

Proteger tu cuenta y tus fondos

La higiene de la cuenta importa más que la vigilancia, porque los hábitos siguen funcionando los días en que la atención no. Cuatro medidas cubren casi todo lo que podría intentar una operación de clonado.

Activar una autenticación fuerte

Activa la protección de acceso más fuerte que ofrezca la plataforma y trata el segundo factor como algo privado igual que la contraseña. Esto reduce el valor de una contraseña capturada, ya que la credencial por sí sola deja de bastar.

El hábito que tiene que acompañarlo es negarse a pasar un código de un solo uso a nadie, en ninguna circunstancia, incluido quien se presente como soporte. Los códigos se piden también por teléfono y por chat, enmarcados como una confirmación de tu identidad, y ese enmarcado está justo del revés: el código demuestra tu identidad ante la plataforma, así que regalarlo transfiere tu identidad a quien lo pidió. Una aplicación de autenticación es por lo general preferible a los códigos enviados por mensaje, ya que elimina la interceptación del propio mensaje.

No reutilizar nunca contraseñas

Una contraseña única para la cuenta de trading y para la dirección de correo que hay detrás es la medida que limita el radio de daño. La reutilización es lo que convierte una sola exposición en acceso a varios servicios, y es el motivo por el que una filtración en un sitio sin relación puede alcanzar una cuenta de trading meses después.

Un gestor de contraseñas hace esto práctico y no aspiracional, y tiene una segunda ventaja que conviene conocer: rellena las credenciales emparejando el dominio, así que se negará a rellenar en una dirección parecida. Ese silencio es en sí un aviso, y lo consigues gratis sin tener que inspeccionar nada.

Vigilar las redirecciones inusuales

El último hábito es fijarse en el movimiento. Una página que rebota por varias direcciones antes de asentarse, un inicio de sesión que aterriza en un sitio distinto de donde empezó, un enlace que abre un dominio inesperado, o un formulario que aparece en una ventana emergente separada de la página de debajo merecen todos que te detengas.

Comprueba la barra después de cualquier redirección y no antes, ya que lo que importa es el destino y los acortadores lo ocultan hasta la llegada. Si algo no te resulta familiar, cierra la pestaña, llega a la plataforma escribiendo la dirección, y mira si la situación que describía la página existe dentro de tu cuenta. Normalmente no existirá.

  • Activa la autenticación más fuerte que se ofrezca y no compartas nunca un código de un solo uso.
  • Usa una contraseña única para la cuenta de trading y para su dirección de correo.
  • Llega a la plataforma escribiendo la dirección o a través de la aplicación oficial.
  • Vuelve a comprobar la barra de direcciones después de cualquier redirección, no antes.
  • Denuncia la suplantación al canal oficial de soporte del bróker y guarda los datos.

Si el atractivo original era un bono, la alternativa honesta no necesita nada de este riesgo: la cuenta demo gratuita lleva $10.000 en fondos virtuales, está disponible de inmediato tras el registro sin depósito y sin verificación en ese paso, y puede recargarse gratis. Esta página refleja fuentes oficiales de la CySEC, ESMA e IQ Option consultadas el 3 de septiembre de 2026, y deberías confirmar en el propio sitio del bróker cualquier cosa que te importe antes de depositar. La lista de comprobación más amplia para juzgar ofertas está en cómo detectar una oferta de bono falsa.

La autenticación fuerte, las contraseñas únicas, llegar por una dirección escrita y revisar la barra tras las redirecciones eliminan casi todo aquello en lo que se apoya una operación de clonado.

Preguntas frecuentes

¿Cómo distingo un sitio clon de la plataforma real?

Por la dirección, y solo por la dirección. Logotipos, colores, maquetaciones y capturas son públicos y reproducibles, así que una copia puede verse idéntica, y puede obtenerse un certificado de seguridad válido para cualquier dominio, incluido uno parecido. Lee el dominio registrable, es decir, la parte inmediatamente anterior al sufijo de primer nivel, e ignora todo lo que quede a su izquierda, ya que esa porción la controla quien posea el dominio. La versión fiable de esta comprobación no es leer la dirección sino escribirla tú, o usar un marcador que creaste cuando ya estabas en el sitio correcto.

Una página ofreció un bono de IQ Option y me pidió iniciar sesión. ¿Es legítimo?

Tómalo como no legítimo y márchate. Iniciar sesión en una página a la que llegaste desde un anuncio, un mensaje o un comentario es exactamente el paso que estas operaciones se construyen para obtener, y el aviso de bono es el motivo suministrado para darlo. La afirmación va además contra el reglamento: las medidas nacionales de la CySEC prohíben proporcionar a un cliente minorista un pago o un beneficio monetario o no monetario excluido en relación con la comercialización, distribución o venta de un CFD, así que un bono de depósito ofrecido a un cliente minorista del EEE de la entidad regulada no es algo que hayas encontrado antes que nadie. Si quieres saber qué está activo para tu cuenta, llega a la plataforma escribiendo la dirección y mira la sección Promo con la sesión iniciada.

¿Un icono de candado significa que un sitio es genuino?

No. El candado significa que la conexión está cifrada y que coincide con el dominio mostrado en ese momento en la barra. No dice nada sobre quién posee ese dominio ni sobre si el contenido es honesto, y los certificados están disponibles libremente para cualquiera. El orden de las comprobaciones es lo que lo hace útil: confirma primero que el dominio registrable es el propio del bróker, y después confirma que el certificado coincide con él. Un candado en un dominio parecido es una conversación privada con la parte equivocada.

Subí documentos de identidad a un sitio que resultó ser falso. ¿Qué debería hacer?

Actúa dando por hecho que el material no puede retirarse, porque no puede. Denuncia el incidente al bróker por su canal oficial de soporte para que la cuenta pueda marcarse, y denuncia la página a la plataforma donde la encontraste. Cambia la contraseña en la plataforma real tras llegar a ella escribiendo tú la dirección, activa una autenticación fuerte, y cambia esa contraseña allí donde la reutilizaras. Si tu país ofrece una vía de denuncia de fraude o de ciberdelito, úsala, y mantente atento a contactos posteriores que hagan referencia a datos de esos documentos, ya que así es como se reutiliza normalmente el material.

¿Los usuarios de móvil están más expuestos a los sitios clon?

La barra de direcciones es más difícil de leer en un teléfono, y de ahí viene la mayor parte de la diferencia: es corta, a menudo aparece truncada y con frecuencia queda oculta al desplazarse, así que una dirección parecida y larga puede presentar solo su porción izquierda de aspecto familiar. Los enlaces llegan además más a menudo por mensajería en un teléfono, donde comprobar resulta menos cómodo. La respuesta práctica es usar la aplicación oficial instalada desde una ficha oficial de una tienda de aplicaciones e iniciar sesión a través de ella en vez de a través de enlaces, comprobando el nombre del editor en la ficha en lugar de fiarse del icono.