En Colombia, el phishing se ha convertido en un problema para los usuarios y para las empresas que manejan información pública sin controles suficientes. Los sectores con alto tráfico orgánico y datos transaccionales atraen a delincuentes que entienden de buscadores, publicidad y conversión.
Qué es el SEO defensivo y por qué importa
El SEO defensivo protege la reputación, el tráfico y la seguridad de un sitio web frente al phishing, la competencia desleal y prácticas de SEO negativo.
Su objetivo no se reduce a subir posiciones. Busca detectar páginas clonadas, proteger búsquedas transaccionales y asegurar que las personas lleguen al canal legítimo de la empresa.
Caso real: Seguro Mundial frente al phishing
Seguro Mundial muestra cómo una marca establecida puede quedar expuesta. El sitio oficial registraba más de 355.000 usuarios orgánicos al mes. Palabras clave como “seguros mundial pagos PSE” y “comprar SOAT Seguros Mundial” concentraban una intención comercial directa.
Los delincuentes registraron un dominio similar, soatmundial.com.co. Según el análisis realizado en 2024, ese dominio llegó a competir por encima del sitio oficial en búsquedas de alto valor como “comprar un SOAT”. También utilizó anuncios de Google Ads para captar a usuarios listos para comprar.
El análisis de posicionamiento mostró el potencial de captación del dominio similar. Cuando una página falsa alcanza una posición destacada, la marca oficial debe detectarla, documentarla y reportarla.
Así funciona la ruta del engaño
Las tres condiciones que facilitaron el fraude
- Fallas de seguridad técnica: una API expuesta permitía consultar información sensible sin tokenización ni restricciones adecuadas.
- Falta de monitoreo SEO: un dominio similar captaba tráfico mediante búsquedas vinculadas a la marca.
- Ausencia de una estrategia defensiva: faltaban medidas preventivas como la vigilancia de consultas críticas y el registro de dominios alternativos.
La exposición de información mediante una API pública, sin tokenización y a través de solicitudes GET fáciles de consumir, permitió construir una experiencia más creíble. El usuario encontraba datos relacionados con su operación y asumía que estaba dentro de un canal válido.
Los delincuentes también aplicaron principios de UX y CRO. El portal falso concentraba la atención en una acción: comprar el SOAT. La experiencia oficial ofrecía varias rutas y mensajes. La falsa reducía pasos y empujaba al usuario hacia el pago.
Cuánto dinero podría mover un portal falso
La fórmula utilizada es: ventas estimadas = tráfico total × tasa de conversión × ticket promedio. Con 272.000 visitas y un ticket de $400.000, el resultado depende de la tasa aplicada.
La versión anterior asociaba una conversión de 0,01 % con más de $1.000 millones. La operación correcta para superar esa cifra requiere una conversión cercana al 1 %.
Este ejercicio muestra el tamaño del riesgo. No confirma cuántas personas pagaron ni cuánto dinero recibió el portal. Para afirmar una pérdida real se necesitarían datos bancarios, denuncias o registros de transacciones.
Una interfaz construida para convertir
Mientras el portal oficial comunicaba tranquilidad y ofrecía distintas opciones, el portal falso concentraba la experiencia en vender. Esa diferencia demuestra que el fraude también estudia el comportamiento del usuario.
Lecciones y responsabilidad del área de TI
La responsabilidad penal pertenece a quienes crean y operan el fraude. La empresa y las entidades competentes mantienen una responsabilidad preventiva frente a sus usuarios. En un caso como este, el área de TI debe actuar junto con SEO, seguridad, jurídico, experiencia de usuario y comunicaciones.
Tres fallas aumentan el riesgo:
- Ausencia de tokenización y protección de APIs.
- Falta de monitoreo del ecosistema digital.
- Falta de registro y vigilancia de dominios que imitan la marca.
Estas fallas subestiman la capacidad técnica de los delincuentes. El resultado afecta los datos del cliente, genera pérdidas y deteriora la confianza en la empresa.
Cómo proteger una empresa frente al phishing
- Auditar los servicios expuestos. Aplicar tokenización, autenticación y cifrado en APIs. Evitar solicitudes GET que expongan datos sensibles.
- Monitorear dominios similares. Identificar y reportar sitios que imitan a la empresa.
- Capacitar al equipo. Integrar prácticas de seguridad informática en desarrollo, marketing y atención al cliente.
- Implementar SEO defensivo. Vigilar las palabras clave transaccionales que usan los clientes para comprar, pagar o ingresar.
Las siete acciones del SEO defensivo
- Monitorear la competencia y el entorno digital. Identificar dominios similares, páginas clonadas y contenidos que imitan a la marca.
- Proteger palabras clave estratégicas. Vigilar consultas como “comprar producto”, “pagar servicio”, “iniciar sesión” y términos con el nombre de la empresa.
-
Registrar dominios relacionados.
Comprar variantes razonables para reducir el riesgo de suplantación.
segurosmundial.co segurosmundial.com.co soatmundial.com.co comprarsegurosmundial.com soat-mundial.com
- Denunciar contenido fraudulento. Reportar dominios, anuncios y páginas ante Google, proveedores de alojamiento, registradores y autoridades.
- Reforzar la seguridad técnica. Usar SSL/TLS, autenticar consultas, proteger APIs y reducir la exposición de información.
- Analizar el perfil de enlaces. Identificar enlaces tóxicos y aplicar disavow cuando exista una razón técnica comprobada.
- Mejorar la experiencia de usuario. Crear rutas oficiales claras para que el cliente diferencie el sitio legítimo de una imitación.
Reflexión final
Colombia ofrece condiciones favorables para el phishing cuando las empresas no implementan estrategias defensivas. El caso de Seguro Mundial muestra que ignorar las brechas técnicas y los riesgos de posicionamiento puede costar millones y afectar la confianza del usuario.
Proteger una marca exige monitorear búsquedas, registrar dominios estratégicos, reducir la exposición técnica y ofrecer una experiencia oficial clara.
El phishing usa SEO, anuncios, UX y CRO para captar y convertir. Las empresas necesitan responder con la misma visión integral.
¿Tu empresa sabe quién aparece cuando tus clientes buscan pagar, comprar o iniciar sesión? Esa pregunta debe formar parte de cada auditoría de seguridad y posicionamiento.





