Phishing: cómo reconocer un correo falso en 30 segundos
Las cinco señales que delatan un correo o mensaje fraudulento, los engaños más habituales en España y qué hacer si ya has hecho clic.
En este artículo
El phishing sigue siendo la puerta de entrada de la mayoría de los fraudes digitales, y ya no se reconoce por las faltas de ortografía: los mensajes actuales están bien escritos, copian el diseño real de la empresa y llegan en el momento oportuno. Aun así, casi todos fallan en los mismos cinco puntos.
Qué es y por qué funciona
El phishing es un mensaje que suplanta a alguien de confianza —tu banco, Correos, Hacienda, Netflix, tu propia empresa— para que hagas una de estas tres cosas: escribir tus credenciales en una web falsa, descargar un archivo o hacer un pago.
Funciona porque no ataca la tecnología, ataca la prisa. Todos los mensajes comparten la misma estructura: algo urgente + un enlace. Un paquete retenido, una factura impagada, una cuenta bloqueada, una devolución pendiente. El objetivo es que actúes antes de pensar.
Las cinco señales
1. El remitente real, no el nombre que muestra. El nombre visible se falsifica en un segundo. Lo que importa es la dirección completa: despliégala y mira el dominio. [email protected] no es BBVA. En el móvil hay que tocar el nombre para verla, y por eso cuela mucho más.
2. El dominio del enlace. Mantén el dedo pulsado sobre el enlace (sin soltar) o pasa el ratón por encima sin hacer clic: aparece la dirección de destino. Lee lo que hay justo antes de la primera barra: ahí está el dominio real. En https://correos.es.envio-seguimiento.net/... el dominio es envio-seguimiento.net, no Correos.
3. La urgencia. "En 24 horas", "su cuenta será suspendida", "última oportunidad". Ninguna entidad seria resuelve un asunto importante por correo con un plazo de un día.
4. Lo que te piden. Tu banco no te pide claves, ni códigos de la app, ni que confirmes una operación por un enlace. Hacienda no reclama pagos por correo electrónico. Un servicio real nunca necesita que le des tu contraseña.
5. El saludo genérico. "Estimado cliente" en vez de tu nombre sigue siendo una pista, aunque ya no siempre: con los datos filtrados de cualquier brecha, muchos ataques llegan personalizados.
Los que más circulan en España
- Correos / paquete retenido. "Su envío no pudo entregarse, pague 1,95 € de aduanas." El importe es ridículo a propósito: lo que quieren es tu tarjeta.
- El banco. "Hemos detectado un acceso no autorizado, verifique su identidad." Suele venir acompañado de una llamada posterior haciéndose pasar por el departamento de fraude.
- Agencia Tributaria. "Tiene una devolución pendiente." Especialmente activo entre abril y junio.
- Factura de la luz o del móvil. Con PDF adjunto que en realidad es un ejecutable.
- Netflix, Amazon o Apple. "Su suscripción ha caducado, actualice el método de pago."
- Fraude del CEO. En empresas: un correo del "director" pidiendo una transferencia urgente y confidencial. Cada vez más reforzado con voz clonada por IA.
La regla que resuelve el 95 % de los casos
Nunca entres por el enlace del mensaje.
Si crees que puede ser real, cierra el correo y entra tú: escribe la dirección del banco a mano, abre la app oficial, llama al teléfono que aparece en tu tarjeta. Si el aviso es cierto, lo verás igual desde dentro. Si no aparece nada, era falso.
Esto no exige que sepas distinguir un correo bueno de uno malo. Por eso funciona tan bien.
Si ya has hecho clic
Depende de hasta dónde llegaste.
Solo abriste el enlace y no escribiste nada. El riesgo es bajo. Cierra la página y no vuelvas.
Escribiste tu contraseña. Actúa ya, por este orden:
- Cambia esa contraseña desde la app o la web oficial.
- Cámbiala también en cualquier otro sitio donde la hubieras repetido. Si esto te da pereza, es la señal de que necesitas un gestor de contraseñas.
- Activa la verificación en dos pasos en esa cuenta.
- Revisa los accesos recientes y cierra las sesiones abiertas.
Diste datos de tarjeta. Llama al banco inmediatamente y bloquea la tarjeta. La mayoría de apps permiten bloquearla tú mismo al instante. Después, denuncia.
Descargaste un archivo. Desconecta el equipo de internet, pasa un antivirus y cambia tus contraseñas desde otro dispositivo.
En España puedes llamar gratis al 017 de INCIBE, que atiende dudas de ciberseguridad a particulares, y presentar denuncia ante Policía Nacional o Guardia Civil. Guarda capturas del mensaje: son prueba.
Cómo reducir el riesgo de antemano
- Activa la verificación en dos pasos en correo, banco y redes. Es lo que convierte una contraseña robada en un susto en vez de un problema.
- Usa un gestor de contraseñas: además de generarlas, no rellena los datos en una web falsa, porque el dominio no coincide. Es un detector de phishing gratis.
- Mantén el móvil y el ordenador actualizados.
- Desconfía por defecto de cualquier mensaje con enlace que no esperabas.
En resumen
- Todo phishing es lo mismo: urgencia más enlace.
- Mira el dominio del remitente y el del enlace, no el nombre que muestra.
- Ninguna entidad real te pide claves ni códigos por correo.
- Entra siempre por tu vía, nunca por el enlace del mensaje.
- Si caíste: cambia contraseñas, activa la verificación en dos pasos, bloquea la tarjeta y denuncia. El 017 de INCIBE te orienta gratis.