Hoax
Un hoax es un bulo que circula por correo, mensajería o redes sociales y cuyo único objetivo es que lo sigas compartiendo: una falsa alerta de virus, una cadena, un aviso de seguridad inventado. No lleva nada técnico dentro, y por eso ningún filtro lo detiene. Se propaga porque comprobarlo cuesta más que reenviarlo.
Cómo se propaga
Un hoax vive de que compartirlo cuesta menos que comprobarlo. El mensaje llega de alguien conocido, pide una acción sencilla (reenvíalo, avisa a tus contactos) y añade una urgencia que hace que verificar parezca una pérdida de tiempo. Ese es todo el mecanismo. No necesita ninguna vulnerabilidad porque quien lo propaga es el destinatario.
Las formas que más circulan llevan décadas siendo las mismas: la falsa alerta de virus que pide borrar un fichero del sistema, la cadena que promete algo a cambio de reenviarla, el bulo sobre una empresa o un producto, y el aviso de seguridad inventado que suplanta a un organismo real para sonar creíble.
Lo que ha cambiado es la producción, no el patrón. Un texto convincente y una imagen o un audio creíbles se generan hoy sin esfuerzo, así que el viejo filtro de la ortografía torpe ya no sirve para nada. La verificación tiene que ir a la fuente, y ese es también el terreno de los deepfakes.
Un hoax no es phishing, y la diferencia importa
Se confunden porque los dos son mensajes engañosos, pero persiguen cosas distintas. El phishing quiere una acción concreta del destinatario que beneficie al atacante: unas credenciales, una transferencia, la aprobación de un segundo factor. El hoax quiere que el mensaje siga viajando, y ya está.
La diferencia se nota en lo que hay que hacer con cada uno. Un phishing se bloquea, se retira de los buzones y se mide cuánta gente picó. Un hoax no tiene enlace que bloquear ni credencial que rotar: lo que hay que hacer es desmentirlo por el mismo canal por el que llegó, y hacerlo rápido, porque el daño se acumula mientras nadie dice nada.
Tampoco es un fraude del CEO, que va dirigido a una persona concreta y busca justo lo contrario de la difusión: que nadie más se entere hasta que la transferencia esté hecha.
Qué daño hace de verdad
La respuesta cómoda es que un hoax no hace daño porque no ejecuta nada, y no es cierta. El primer coste es operativo: una falsa alerta de virus que pide borrar un fichero del sistema convierte al usuario en quien rompe su propio equipo, y la instrucción llega con la autoridad de un compañero que la reenvió de buena fe.
El segundo coste es de credibilidad. Cada bulo que circula por los canales internos gasta el tiempo de quien tiene que desmentirlo y, sobre todo, gasta crédito: en una empresa donde han circulado tres avisos falsos, el cuarto aviso verdadero se lee con menos atención. Es el mismo mecanismo por el que un exceso de alertas termina apagando la reacción.
El tercero ya no es interno. Un bulo sobre una filtración que no ha ocurrido, o una supuesta promoción que la empresa nunca hizo, obliga a responder en público y con prisa. Saber dónde se está usando el nombre de la organización antes de que lo cuente otro es lo que cubre la protección frente al riesgo digital.
Qué hacer cuando circula uno
Lo primero es no discutirlo dentro del mismo hilo. Un desmentido en la cadena alarga la cadena. El desmentido útil sale del canal oficial, dice en una frase qué es falso y da la fuente donde cualquiera puede comprobarlo.
Lo segundo es tratarlo como un incidente pequeño, con las mismas piezas que uno grande: quién confirma, quién comunica y por dónde. Tener eso decidido antes ahorra la media hora que un bulo necesita para dar la vuelta a la empresa, y es exactamente lo que ordena la respuesta a incidentes.
Lo tercero es saber si la plantilla distingue un mensaje falso de uno legítimo, y eso solo se sabe midiéndolo. Es lo que hace una simulación de phishing, y lo que se busca no es una lista de quién falló: es qué canal usa la gente para preguntar cuando duda. Contra un mensaje que no lleva nada técnico dentro, ese canal es la única defensa que queda, y contra la ingeniería social en general vale lo mismo.