Phishing y páginas falsas de acceso de Pocket Option

·

Phishing y páginas falsas de acceso de Pocket Option

Por qué se clonan las páginas de acceso

Porque una página de acceso es el camino más corto hacia una cuenta. Copiar una no le cuesta casi nada a un atacante, no requiere ninguna intrusión técnica, y convierte un solo momento de descuido en acceso total a tu saldo y a tus datos personales.

Piensa en lo que realmente es una pantalla de acceso. Es un formulario con dos casillas y un botón, sobre un diseño que cualquiera puede copiar guardando la página. No hay ninguna cerradura que forzar ni ningún servidor que vulnerar. El atacante construye una copia convincente, consigue que la visites, y espera a que escribas. Ese es todo el modelo de negocio, y cada página falsa está construida en torno a un solo objetivo: sacarte una credencial válida antes de que te detengas a mirar la barra de direcciones.

Lo que realmente valen las credenciales

Un par de correo y contraseña de una cuenta de trading con fondos vale más de lo que la mayoría supone, y se usa de más formas que un solo intento de retiro:

  • Acceso directo a la cuenta. Quien tenga una contraseña válida puede entrar y actuar como tú hasta que la contraseña cambie.
  • Relleno de credenciales en otros sitios. El mismo par se prueba automáticamente contra buzones, exchanges y cuentas de pago. Si reutilizas contraseñas, una sola página falsa compromete varios servicios a la vez.
  • Tu expediente de identidad. Una cuenta que ha pasado por comprobaciones de identidad contiene un nombre, una fecha de nacimiento, una dirección e imágenes de documentos. Ese paquete tiene valor de reventa por sí solo.
  • Un trampolín para el siguiente mensaje. En cuanto alguien puede leer tu cuenta o tu buzón, el mensaje de seguimiento se vuelve mucho más convincente, porque puede citarte de vuelta datos reales.

Nada de eso requiere vencer las propias defensas de la plataforma. Solo requiere que escribas en la casilla equivocada una vez.

Anuncios, resultados de búsqueda y mensajes

Nadie llega por accidente a una página de acceso falsa. El tráfico se compra o se empuja. Los anuncios de búsqueda pagados se colocan sobre los resultados orgánicos y son idénticos a ellos. Los mensajes llegan por Telegram, WhatsApp, correo y X con un enlace y un motivo para darse prisa: un plazo de verificación, una cuenta suspendida, un pago esperando a ser reclamado. Las secciones de comentarios bajo vídeos de trading se llenan de enlaces con apariencia de ayuda.

El cambio de mentalidad útil es este: el peligro no es la página que estás mirando, es cómo llegaste hasta ahí. Un enlace que no fuiste a buscar es un enlace no verificado, diga lo que diga y venga de quien parezca venir.

Por qué la barra de direcciones es el punto débil

Las direcciones web fueron diseñadas para que las lean máquinas y las miren de reojo los humanos, y ese vistazo rápido es precisamente el problema. En un teléfono la barra de direcciones es corta y a menudo está contraída, así que puede que veas solo un fragmento de la dirección real, por lo que el móvil es el objetivo más blando de los dos.

Nuestro consejo es deliberadamente estrecho, y es el único consejo que escala: no intentes memorizar qué direcciones son falsas, porque la lista cambia cada semana y aparece una nueva en el momento en que se da de baja una antigua. Aprende en cambio las dos direcciones gestionadas por el operador, mantén un solo marcador, y revisa la barra de direcciones deliberadamente en lugar de de reojo. Reconocer gana siempre a una lista negra, que es la misma lógica detrás de nuestra página sobre el sitio de acceso oficial y cómo llegar a él.

Las páginas de acceso clonadas te atacan a ti y no a la plataforma, así que el arreglo es un hábito que controlas: sabe cómo llegaste a la página antes de escribir en ella.

Detectar una página de acceso falsa

Comprueba tres cosas antes de escribir: la dirección exacta en la barra, si algo en la página te está metiendo prisa, y si la página pide algo que una pantalla de acceso real jamás necesitaría.

No necesitas conocimientos técnicos para detectar una página de acceso falsa. Necesitas una rutina corta que ejecutes cada vez, incluidas las veces en que estás seguro. Los atacantes cuentan con que acceder sea automatismo, así que el contraataque es volver deliberada una pequeña parte de ese automatismo.

Lee la barra de direcciones carácter por carácter

Toca o haz clic en la barra de direcciones para que se expanda por completo, y luego léela de izquierda a derecha. Lo que importa es la parte justo antes de la primera barra simple, porque ese es el sitio real en el que estás. Todo lo que va después de esa barra lo elige quien sea dueño del sitio y puede hacerse decir cualquier cosa, incluidas palabras tranquilizadoras como seguro, oficial o login.

Pocket Option publica dos direcciones gestionadas por el operador: pocketoption.com, con su pantalla de acceso en pocketoption.com/en/login/, y po.trade, con su pantalla de acceso en po.trade/en/login/. Ambas se comprobaron contra las páginas públicas del operador el 31 de julio de 2026. Si la dirección que tienes delante no es una de esas dos, cierra la pestaña. No inicies sesión para comprobarlo, no introduzcas una contraseña equivocada para ver qué pasa, y no des por hecho que una redirección te llevará a algún sitio mejor.

Lo que el candado sí y no te dice

El icono del candado confirma una sola cosa concreta: el tráfico entre tu navegador y ese sitio está cifrado. No dice nada sobre quién es dueño del sitio. Los certificados son gratis e instantáneos, así que una página falsa casi siempre mostrará también un candado. Tratarlo como un sello de autenticidad es una de las formas más comunes en que gente cuidadosa sigue cayendo.

Lo que notasLo que realmente demuestraQué hacer
Candado en la barra de direccionesLa conexión está cifrada, nada sobre la propiedadLee de todos modos la propia dirección
Aviso del navegador o del antivirusAlgo ya marcó este destinoSal de inmediato, no sigas adelante
La página llegó desde un anuncio o un mensajeNadie verificó nadaCiérrala, abre en cambio tu propio marcador
El logo y el diseño se ven correctosSolo que el diseño se copió bienEl diseño es lo más fácil de falsificar, ignóralo
La dirección no es una de las dos oficialesNo estás en una página gestionada por el operadorCierra la pestaña sin escribir nada

Urgencia, premios y solicitudes sin sentido

La segunda señal es emocional más que técnica. Las pantallas de acceso reales son aburridas: piden un correo y una contraseña y esperan. Una página que advierte que tu cuenta se cierra en breve, que un pago espera tu confirmación inmediata, o que una oferta caduca esta noche está fabricando pánico, porque un lector apurado deja de leer direcciones.

Luego está la categoría de solicitud que debería terminar la interacción al instante, diga lo que diga la dirección:

  • Una página o una persona pidiendo tu código de un solo uso, tu código de doble factor o tus códigos de respaldo.
  • Cualquiera que te pida instalar software de acceso remoto o compartir tu pantalla mientras accedes.
  • Un formulario que pide números completos de tarjeta o frases semilla de monedero como parte del acceso.
  • Un "ayudante" que ofrezca acceder en tu nombre, restaurar tu cuenta, o gestionar tu trading por ti.

Los avisos de bonos y premios entran en el mismo saco. Una promoción genuina vive dentro de una cuenta en la que ya has iniciado sesión, no en una página que apareció en tus mensajes y que necesita tu contraseña primero.

El diseño se puede copiar a la perfección y el candado no demuestra nada sobre la propiedad, así que la barra de direcciones y la ausencia de presión son las dos señales que merece la pena confiar.

Proteger tus credenciales

Controla cómo llegas y controla qué escribes. Llega a la pantalla de acceso desde tu propio marcador o escribiendo tú mismo la dirección, y dale a esta cuenta una contraseña que no exista en ningún otro sitio.

Detectar falsificaciones es una habilidad que a veces falla, normalmente el día en que estás cansado o con prisa. Los hábitos no fallan igual, porque eliminan el momento de juicio. Tres cargan con casi todo el peso.

Escribe tú mismo la dirección

Si no estás usando un marcador, escribe pocketoption.com o po.trade en la barra de direcciones a mano y deja que el sitio cargue antes de buscar el enlace de acceso. Escribirla significa que el destino viene de ti y no de un buscador, un anuncio o un mensaje. Cuidado con un detalle que tu navegador intentará ayudarte con: el autocompletado ofrece direcciones que ya visitaste antes, incluida una en la que aterrizaste por error el mes pasado. Lee la sugerencia antes de aceptarla.

Buscar la página de acceso cada vez es el hábito que vale la pena abandonar. Los resultados de búsqueda mezclan colocaciones pagadas con orgánicas, y el orden no dice nada sobre la propiedad. Escribir tú mismo la dirección tarda un par de segundos y evita ese problema por completo.

Conserva exactamente un marcador, guardado por ti

Este es el hábito más eficaz de la página. Inicia sesión una vez, desde una dirección que hayas comprobado carácter por carácter, luego guarda esa página en marcadores y usa solo el marcador de ahí en adelante. El marcador tiene peso porque lo creaste en un momento en que habías verificado la dirección, algo que ningún enlace en un mensaje tendrá jamás.

Algunos detalles prácticos para que el hábito realmente se mantenga:

  • Guarda el marcador en cada dispositivo desde el que accedas, para que la ruta del teléfono esté tan protegida como la del portátil. Nuestras notas sobre acceder desde varios dispositivos cubren el resto de esa configuración.
  • Ponle un nombre claro y colócalo en la barra de marcadores, donde es más rápido de alcanzar que un cuadro de búsqueda. La comodidad es lo que hace que un hábito de seguridad sobreviva.
  • Marca la dirección en la que te registraste originalmente. El operador gestiona dos frentes, y la cuenta en la que puedes acceder es la creada en el frente en el que te registraste. Si no estás seguro de cuál fue, el propio soporte del operador es el único que puede confirmarlo.
  • Elimina marcadores antiguos y enlaces guardados que no reconozcas.

Nunca reutilices la contraseña de esta cuenta

Reutilizar contraseñas es lo que convierte una mala tarde en una cadena de pérdidas. Si el par que escribiste en una página falsa también abre tu correo, el atacante se lleva el buzón después, y el buzón es donde caen los restablecimientos de contraseña. Llegado ese punto, la recuperación se vuelve considerablemente más difícil, porque la vía de restablecimiento que normalmente usarías ya está controlada por otra persona.

Dale a esta cuenta una contraseña larga que no exista en ningún otro sitio, y deja que un gestor de contraseñas la recuerde por ti. Un gestor también te da una defensa extra silenciosa: rellena credenciales haciendo coincidir la dirección, así que en una página parecida simplemente no ofrecerá rellenar nada. Ese silencio es una señal que vale la pena atender. Donde haya un segundo factor disponible en tu cuenta, actívalo, porque significa que una contraseña robada por sí sola ya no es suficiente. Nuestra página sobre el acceso con doble factor explica cómo se comporta cada tipo de factor, incluido por qué los códigos de respaldo pertenecen fuera de línea y nunca en un mensaje a nadie.

Un marcador que guardaste tú mismo más una contraseña que no se usa en ningún otro sitio derrota la mayor parte del phishing sin que tengas que identificar ni una sola página falsa.

Si introdujiste datos en una falsa

Actúa rápido y en orden: cambia primero la contraseña en el sitio real, añade un segundo factor si tu cuenta lo ofrece, luego revisa la actividad de tu cuenta y contacta con soporte solo por la vía oficial.

Primero, suelta la vergüenza. Las páginas clonadas las construye gente que se dedica a esto a tiempo completo y atrapan a lectores cuidadosos con regularidad. Lo que importa ahora son los próximos veinte minutos, porque la ventana entre que una credencial se roba y se usa suele ser corta.

Cambia la contraseña ahora, desde una dirección que hayas comprobado

Abre tu propio marcador o escribe la dirección a mano. No uses la página en la que acabas de estar, no uses el enlace del mensaje que te llevó ahí, y no hagas clic en nada de un correo de seguimiento que diga ayudarte a asegurar la cuenta. Accede y cambia la contraseña de inmediato.

Elige algo completamente nuevo en lugar de una variación de la anterior, ya que una pequeña edición de una contraseña filtrada es una de las primeras cosas que prueban las herramientas de adivinación. En plataformas de este tipo un cambio de contraseña también invalida otras sesiones iniciadas, que es la forma más segura de eliminar a alguien que ya está dentro. Si la contraseña ya no funciona porque ya la cambiaron contra ti, ve directamente a la vía de restablecimiento de contraseña y, si el correo de restablecimiento nunca llega, asegura primero el propio buzón antes que nada.

Añade un segundo factor si tu cuenta lo ofrece

Un segundo factor significa que una contraseña robada por sí sola deja de ser suficiente. Donde aparezca la opción en tu cuenta, actívala de inmediato, y prefiere una app autenticadora sobre los códigos por SMS cuando puedas elegir. Los códigos del autenticador rotan más o menos cada treinta segundos y se generan en tu dispositivo, así que nunca viajan por una red telefónica.

Dos cosas que la gente hace mal justo en este momento. Primero, si te entregan códigos de respaldo, guárdalos fuera de línea y nunca se los envíes a nadie, por ningún motivo, por muy oficial que parezca la solicitud. Segundo, espera una ola de contactos tras un intento de phishing, porque quien tenga tu dirección sabe que respondiste una vez. Nadie legítimo te pedirá jamás leer un código en voz alta, reenviarlo, o escribirlo en una ventana de chat.

Revisa tu cuenta, luego contacta con soporte de la forma oficial

Una vez cambiada la contraseña, repasa la propia cuenta:

  1. Revisa el correo electrónico y cualquier dato de contacto registrado, ya que cambiarlos es un primer movimiento común de quien entra.
  2. Revisa la actividad reciente de la cuenta y el historial de operaciones en busca de algo que no hiciste.
  3. Comprueba si se ha añadido o modificado algún método de retiro o de pago.
  4. Mira tu buzón en busca de notificaciones de la plataforma que nunca recibiste, lo que puede significar que se añadió un filtro o una regla de reenvío ahí.
  5. Anota lo que encontraste, con horas, antes de contactar con nadie.

Luego contacta con soporte desde dentro de la cuenta ya iniciada o desde el propio sitio del operador, nunca desde un número de teléfono, un usuario de chat o un enlace que llegó en un mensaje o un anuncio de búsqueda. Los canales de soporte falsos son una segunda etapa del mismo ataque y existen precisamente para atrapar a la gente en este punto, cuando estás ansioso y buscando ayuda. Informa de lo ocurrido, y no compartas nada más allá del correo de la cuenta, que no es una credencial. Si tu cuenta ha quedado restringida mientras resuelves esto, nuestra página sobre bloqueos de acceso y lo que significan explica cómo leer el aviso en pantalla.

Por último, si reutilizaste esa contraseña en algún otro sitio, cámbiala también ahí, empezando por el buzón vinculado a esta cuenta. Trátalo como parte del mismo trabajo, no como una tarea para más adelante en la semana.

Primero la contraseña, luego el segundo factor, tercero la revisión de la cuenta, y soporte solo por la vía oficial: el orden importa más que la rapidez por sí sola.

Crear hábitos de acceso más seguros

Convierte el buen comportamiento en la opción por defecto y no en una decisión. Verifica antes de hacer clic, ignora por completo el contacto no solicitado, e instala apps solo desde listados a los que llegaste a través del propio sitio del operador.

El phishing sigue funcionando porque necesita que tú tengas cuidado cada vez mientras el atacante solo necesita tener suerte una vez. Igualas las probabilidades eliminando los momentos en los que hace falta una decisión.

Verifica antes de hacer clic, no después

En un ordenador, pasa el cursor sobre un enlace y lee el destino real en la esquina del navegador antes de hacer clic. En un teléfono, mantén pulsado para previsualizarlo. Lee la parte anterior a la primera barra simple, e ignora lo que diga el texto del enlace, ya que el texto visible y el destino real no tienen relación.

El hábito más fuerte es no hacer clic en absoluto. Si un mensaje dice algo sobre tu cuenta, ciérralo y abre tu propio marcador. Si el mensaje era real, lo que describe será visible dentro de la cuenta. Si no hay nada ahí, el mensaje no era real. Esa prueba no necesita ningún juicio sobre el mensaje en sí, y funciona incluso contra una copia lo bastante buena como para engañarte.

Trata el contacto no solicitado como ruido

Nadie de una plataforma de trading necesita alcanzarte por un mensaje privado, un grupo de Telegram, una respuesta a un comentario o una llamada telefónica para resolver un problema de acceso. El soporte es algo que tú inicias desde dentro de tu cuenta o desde el propio sitio del operador. Cualquier cosa que llegue en el sentido contrario parte de una posición de cero verificación, y ahí se queda.

Dos categorías merecen nombrarse, porque llevan ropa amable:

  • Gestores y especialistas. Alguien que ofrece resolverte el acceso, la verificación o el retiro a cambio de tu acceso. No existe ninguna versión legítima de este arreglo.
  • Grupos de señales, bots y servicios de copia. Estos suelen pedir acceso a la cuenta como condición para unirse. No hay ninguna garantía de beneficio detrás de ninguno de ellos, y entregar un acceso es el verdadero producto. Las opciones de tiempo fijo tienen por construcción un valor esperado negativo para el trader, ya que una operación ganadora devuelve menos que la apuesta completa mientras que una perdedora cuesta todo.
Ambas direcciones gestionadas por el operador llevan el mismo aviso publicado: "Este sitio web no presta servicio a residentes de los países del EEE, EE. UU., Israel, Reino Unido, Filipinas, Japón y Brasil." Cualquiera que te escriba con una forma de evitar ese aviso no te está ofreciendo ayuda, y seguir tal oferta pone tus credenciales y tus fondos en manos de otra persona.

Instala apps desde listados a los que llegaste a través del operador

Las apps móviles falsas son el mismo ataque con otro envoltorio, y una app falsa captura tus credenciales en la primera pantalla. Tres señales se pueden comprobar antes de instalar nada:

  • Cómo llegaste. Llega al listado de la tienda desde un enlace en el propio sitio del operador y no desde un resultado de búsqueda, un anuncio o un mensaje.
  • El nombre del publicador que aparece en el listado.
  • El identificador del paquete. Existen dos listados en Android en esta familia de marca: Pocket Option, paquete com.pocketoption.broker, y Pocket Broker, paquete com.potradeweb. El nombre del paquete es visible en la página de la tienda y es la comprobación más precisa que tienes disponible.

Nunca instales una app de trading desde un archivo que te enviaron, desde un sitio de APK, o desde cualquier fuente fuera del listado oficial de la tienda o del propio sitio del operador, porque un instalador de cualquier otro sitio no lo puedes autenticar tú de ninguna forma. En iOS, llega al listado publicado por el operador a través del sitio del operador y no a través de una búsqueda.

Un último contexto que vale la pena conservar. Las opciones de tiempo fijo y digitales son especulación de alto riesgo y horizonte corto, el capital puede perderse en su totalidad y rápidamente, y la mayoría de las cuentas minoristas en este tipo de producto pierden dinero. Precisamente por eso vale la pena proteger bien el acceso a la cuenta: los riesgos que aceptes deberían ser los que tú elegiste, no los que eligió por ti una página clonada.

Un marcador, verificar antes de hacer clic, ignorar el contacto entrante e instalar solo por la vía propia del operador, y el phishing deja de ser una cuestión de criterio.

Preguntas que se repiten

¿Cómo sé que estoy en la página de acceso real de Pocket Option?

Lee la barra de direcciones completa, centrándote en la parte anterior a la primera barra simple. Se verificaron dos direcciones gestionadas por el operador el 31 de julio de 2026: pocketoption.com, con el acceso en pocketoption.com/en/login/, y po.trade, con el acceso en po.trade/en/login/. Si lo que ves no es una de esas, cierra la pestaña y abre en cambio tu propio marcador guardado.

¿Un icono de candado significa que la página de acceso es genuina?

No. El candado confirma solo que tu conexión con ese sitio está cifrada, no quién es su dueño. Los certificados son gratis y se emiten en minutos, así que las páginas clonadas también llevan candado. Úsalo como un requisito mínimo, nunca como prueba, y lee siempre la propia dirección antes de escribir nada.

Soporte me escribió pidiendo mi código de un solo uso. ¿Eso es alguna vez normal?

Nunca. Nadie legítimo necesita tu contraseña, código de un solo uso, código de doble factor, códigos de respaldo o acceso remoto a tu pantalla, y eso incluye a cualquiera que se presente como soporte, un gestor o un especialista de cuenta. La propia solicitud es la prueba de que el contacto no es legítimo. Termina la conversación y contacta con soporte solo desde dentro de tu cuenta o del propio sitio del operador.

Escribí mi contraseña en una página falsa. ¿Qué debo hacer primero?

Cambia la contraseña de inmediato desde tu propio marcador, eligiendo algo totalmente nuevo en lugar de una variación. Luego añade un segundo factor si tu cuenta lo ofrece, revisa tus datos de contacto, la actividad reciente y los métodos de pago, e informa de lo ocurrido por la vía de soporte oficial. Si reutilizaste esa contraseña en otro sitio, cámbiala también ahí, empezando por tu buzón.

¿Puedo tener una lista de qué dominios falsos evitar?

No merece la pena construir una lista negra, porque aparecen direcciones parecidas nuevas tan rápido como se dan de baja las antiguas y una lista parcial da una falsa sensación de seguridad. Aprende en cambio las dos direcciones oficiales, mantén un solo marcador que tú mismo guardaste, lee la barra de direcciones carácter por carácter, y trata todo enlace que llegue en un mensaje, un anuncio o un resultado de búsqueda como no verificado.

¿Cómo evito una app móvil falsa?

Llega al listado de la tienda a través de un enlace en el propio sitio del operador y no mediante una búsqueda o un mensaje, y luego comprueba el nombre del publicador y el identificador del paquete en el listado. Los dos paquetes de Android de esta familia de marca son com.pocketoption.broker y com.potradeweb. Nunca instales una app de trading desde un archivo que te enviaron o desde un sitio de APK, ya que no puedes autenticarlo.