Cómo detectar un correo de phishing: la lista de comprobación de 20 segundos

Cómo detectar un correo de phishing: la lista de comprobación de 20 segundos

Cómo detectar un correo de phishing: la lista de comprobación de 20 segundos

Casi todos los correos de phishing se caen con la misma comprobación de veinte segundos: mira el dominio real del remitente, mira a dónde lleva el enlace de verdad y pregúntate por qué tienes tanta prisa. El phishing no funciona porque esté bien hecho, sino porque lo leemos con el móvil en la mano y a medias. Esta es la lista que puedes aplicar sin ser técnico, y lo que hay que hacer si ya has hecho clic.

La comprobación de 20 segundos

  1. Lee el dominio, no el nombre. El nombre que se ve («Soporte de Facturación») lo escribe quien envía y no significa nada. Despliega la dirección completa y mira lo que hay justo antes del primer signo de barra o del final: no es lo mismo empresa.com que empresa-seguridad.net o empresa.com.pagos-cl.io.
  2. Busca letras cambiadas. Los dominios imitadores juegan con caracteres parecidos: rn en lugar de m, un 1 en lugar de una l, o letras de otro alfabeto que se ven idénticas. Si algo te chirría, cópialo y léelo en texto plano.
  3. Pasa el ratón por el enlace. En el ordenador aparece la URL real abajo; en el móvil, mantén pulsado para verla. Lee el dominio de derecha a izquierda hasta el primer punto anterior a la extensión: ahí está el sitio de verdad.
  4. Desconfía de la prisa. «Su cuenta será bloqueada en 24 horas», «último aviso», «responda de inmediato». La urgencia existe para que no completes esta lista.
  5. Adjuntos que no esperabas. Facturas en ZIP, documentos que piden «habilitar contenido», archivos con doble extensión. Si no lo pediste, no lo abras.
  6. Nadie legítimo pide tu código. Ninguna empresa, ningún banco y ningún soporte técnico te pedirá jamás tu contraseña ni el código de seis dígitos del 2FA. Quien lo pide está intentando entrar ahora mismo.
  7. Saludos genéricos y datos que no cuadran. «Estimado cliente», un importe raro, un pedido que no hiciste o una firma sin datos verificables de la empresa.

Si el mensaje pasa la lista pero sigues con dudas, comprueba la dirección del remitente en el validador de correo de 1mail: un dominio recién creado, sin buzones reales o que responde de forma extraña es una señal fuerte. Para profundizar, aquí explicamos cómo saber si un correo es real.

Los casos difíciles de hoy

Facturas que parecen auténticas

El fraude del proveedor no tiene faltas de ortografía: llega en el hilo correcto, con el logotipo correcto y con un PDF impecable, y sólo cambia el número de cuenta. La defensa no es visual, es de proceso: cualquier cambio de datos bancarios se confirma por teléfono, con un número que ya tenías guardado, nunca con el que aparece en el correo.

Avisos de 2FA que no paran

Si te llegan notificaciones push de aprobación una y otra vez, alguien ya tiene tu contraseña y está esperando a que aceptes por cansancio o por error. No apruebes nada, cambia la contraseña de inmediato y revisa las sesiones abiertas.

Códigos QR en el mensaje

El QR esquiva los filtros que analizan enlaces y te lleva al móvil, donde la barra de direcciones se ve peor. Trata un QR recibido por correo exactamente igual que un enlace desconocido: si no puedes leer el dominio de destino antes de abrirlo, no lo escanees.

Respuestas dentro de un hilo real

Cuando alguien accede a un buzón ajeno, responde a conversaciones que ya existían. El contexto es auténtico y por eso convence. La señal sigue estando en el dominio del remitente y en el destino del enlace.

Ya he hecho clic, ¿ahora qué?

  1. Si sólo abriste la página y no escribiste nada, ciérrala. El riesgo es bajo, pero pasa un análisis del dispositivo por si acaso.
  2. Si pusiste la contraseña, cámbiala ya en el servicio afectado y en cualquier otro donde la reutilizaras. Después cierra todas las sesiones activas.
  3. Si diste un código de 2FA, considera la cuenta comprometida: revisa dispositivos autorizados, reglas de reenvío del correo, direcciones de recuperación y datos bancarios guardados.
  4. Si eran datos de pago, llama al banco y bloquea la tarjeta. Cuanto antes, más fácil es revertir el cargo.
  5. Avisa a tu equipo de sistemas o a las personas afectadas. Un correo de phishing rara vez llega a un solo buzón.

Defensas que reducen el problema de raíz

  • Autentica tu propio dominio. Con SPF, DKIM y DMARC en política restrictiva pones muy difícil que suplanten tu marca ante tus clientes. Repasa la configuración en SPF, DKIM y DMARC explicados.
  • Activa 2FA o passkeys. Con una passkey, una web falsa no puede reutilizar la credencial porque está atada al dominio real. Si usas códigos, un generador TOTP te permite tener el segundo factor a mano sin depender de un SMS.
  • Separa identidades. Para foros, descargas, pruebas y promociones, usa una bandeja de entrada temporal: si ese sitio sufre una filtración, el phishing derivado nunca llegará a tu correo principal.
  • Verifica antes de responder. Ante un remitente nuevo que pide dinero o datos, pasa su dirección por el validador de correo y confirma por otro canal. Dos minutos de comprobación cuestan mucho menos que una transferencia perdida.

Preguntas frecuentes

¿Es peligroso abrir un correo de phishing?

Abrirlo para leerlo es casi siempre inofensivo con un cliente de correo actual. El daño empieza al hacer clic, al abrir un adjunto o al escribir datos. Desactiva la carga automática de imágenes para no confirmar que tu dirección está activa.

Si el correo pasa SPF y DKIM, ¿es de fiar?

No necesariamente. Esas comprobaciones sólo demuestran que el mensaje salió de verdad del dominio que dice, y un atacante puede autenticar perfectamente su propio dominio imitador. Sirven para detectar suplantaciones directas, no para certificar buenas intenciones.

¿Cómo denuncio un correo de phishing?

Márcalo como phishing en tu cliente de correo, reenvíalo al equipo de seguridad de tu empresa y, si suplanta a una entidad conocida, comunícalo por su canal oficial de fraude. Después bórralo para no abrirlo por error más adelante.

¿Sirve de algo responder para comprobar quién es?

No. Responder confirma que tu dirección está activa y te expone a una conversación diseñada para presionarte. Si necesitas verificar, contacta con la empresa por un canal que hayas buscado tú.

Etiquetas:
#phishing # seguridad del correo # estafas por email # DMARC # 2FA # correo desechable