Con el phishing («password fishing», suplantación de identidad), los estafadores intentan obtener contraseñas, datos de tarjetas de crédito o dinero mediante correos, SMS, llamadas o sitios web falsos. A menudo se hacen pasar por empresas conocidas (un proveedor de hosting, un registrador de dominios, un banco o la empresa de correos) y presionan a sus víctimas para que actúen con prisa.
Entre los clientes de hosting, los pretextos habituales son un dominio que supuestamente está a punto de caducar, un buzón de correo bloqueado, un pago fallido o un «problema de seguridad» que habría que resolver de inmediato.