Correo falso de PayPal: cómo detectarlo y evitar fraudes
En esta página
- Cómo reconocer un correo falso de PayPal a simple vista
- Las estafas más comunes con correos fraudulentos de PayPal
- Comparativa rápida: correo legítimo vs. correo falso de PayPal
- Cómo verificar cualquier notificación de PayPal de forma segura
- Por qué los estafadores tienen tu dirección y el rol de un correo desechable
- Qué hacer si recibes o abres un correo sospechoso
Un correo falso de PayPal suele delatarse por la dirección del remitente, el uso de saludos genéricos como «Estimado usuario» y advertencias urgentes sobre cuentas suspendidas o pagos no reconocidos. Para comprobar si el mensaje es auténtico, jamás hagas clic en los enlaces que contiene: abre tu navegador, inicia sesión directamente en tu cuenta oficial de PayPal y revisa el centro de notificaciones y tus movimientos recientes.
Cómo reconocer un correo falso de PayPal a simple vista
Los ciberdelincuentes diseñan correos electrónicos que imitan a la perfección la estética, los logotipos y los colores corporativos de PayPal. Sin embargo, por muy convincente que parezca el diseño visual, existen detalles técnicos y de redacción que revelan la suplantación de identidad de inmediato.
El primer elemento que debes inspeccionar es la dirección completa del remitente, no solo el nombre visible. Un remitente puede mostrarse como «Servicio al Cliente PayPal», pero al examinar la dirección real detrás de ese nombre, a menudo verás dominios sospechosos, letras cambiadas o extensiones gratuitas como Gmail o Outlook. Un correo auténtico de operaciones de PayPal llegará únicamente desde su dominio oficial (habitualmente terminado en @paypal.com o el subdominio local de tu país).
El segundo detalle crucial es el saludo. Cuando PayPal te envía una notificación sobre tu cuenta, utiliza el nombre y apellidos con los que te registraste legalmente. Los mensajes fraudulentos enviados de forma masiva recurren a fórmulas impersonales como «Estimado cliente», «Hola, usuario de PayPal» o directamente colocan la primera parte de tu dirección de correo electrónico porque desconocen tu identidad real. Si quieres profundizar en estas tácticas, consulta nuestra guía sobre señales de alerta para identificar phishing.
Las estafas más comunes con correos fraudulentos de PayPal
Aunque el objetivo final siempre es robar credenciales de acceso, dinero o datos de tarjetas bancarias, los atacantes suelen recurrir a tres pretextos principales para engañar a los usuarios:
1. Notificación de «Cuenta limitada» o bloqueada
Este es el pretexto más extendido. El mensaje afirma que se ha detectado actividad inusual en tu perfil, que no has actualizado tus datos fiscales conforme a la normativa o que tu cuenta ha quedado restringida por motivos de seguridad. Para resolver el problema, te piden pulsar un botón que redirige a una página web idéntica a la de PayPal donde te solicitan tu usuario, contraseña y datos bancarios.
2. Confirmación de pago recibido o transferencia pendiente
Muy frecuente entre personas que venden artículos de segunda mano en plataformas digitales. El comprador fraudulento asegura haber realizado el pago y la víctima recibe un correo falso que parece provenir de PayPal diciendo: «Has recibido 250 EUR/USD. El dinero se liberará en cuanto envíes el número de seguimiento del paquete». En realidad, la transacción nunca existió y el vendedor pierde el producto.
3. Facturas falsas o cargos fraudulentos no autorizados
En este escenario, recibes una notificación alertando de que se ha emitido un cargo elevado por una compra que no has hecho (por ejemplo, una suscripción de software o un teléfono inteligente). El correo incluye un número de teléfono de «soporte técnico» o un enlace para «cancelar la orden». Al llamar o pulsar el enlace, los estafadores intentan que instales programas de acceso remoto o facilites tus credenciales bancarias para supuestamente revertir el cobro.
Comparativa rápida: correo legítimo vs. correo falso de PayPal
Esta tabla resume los contrastes clave que te permitirán distinguir un mensaje seguro de una trampa de ingeniería social:
| Elemento | Correo auténtico de PayPal | Correo fraudulento (Phishing) |
|---|---|---|
| Remitente | Dominio exacto @paypal.com (o subdominios oficiales). | Direcciones públicas (gmail.com), dominios extraños o con faltas leves (paypa1.com). |
| Saludo inicial | Tu nombre y apellido completos registrados en la plataforma. | «Estimado cliente», «Apreciado usuario» o tu propio email. |
| Urgencia | Informativo; si hay trámites, te pide entrar a tu panel de control. | Amenaza con bloqueo en 24 horas, multas o pérdida irreversible de fondos. |
| Enlaces | Llevan a URLs seguras bajo https://www.paypal.com. | Redirigen a dominios externos, acortadores o direcciones numéricas. |
| Archivos adjuntos | Rara vez incluye adjuntos; nunca archivos ejecutables o formularios HTML. | Suele adjuntar archivos PDF o ZIP con supuestas facturas o formularios. |
| Datos solicitados | Nunca te pide contraseñas, PIN ni números de tarjeta completos por email. | Exige actualizar claves, datos de tarjeta o preguntas de seguridad. |
Advertencia de seguridad: Ningún empleado de PayPal ni su sistema automatizado te pedirá jamás tu contraseña, el código de autenticación en dos pasos (2FA) o el código CVV de tu tarjeta de crédito mediante un correo electrónico ni por llamada telefónica.
Cómo verificar cualquier notificación de PayPal de forma segura
Cuando recibas un correo que genere dudas, la regla de oro de la seguridad digital es sencilla: rompe la cadena del mensaje. No hagas clic en ningún enlace, no descargues archivos adjuntos y no respondas al remitente.
- Abre una nueva pestaña en tu navegador: Escribe manualmente la dirección del sitio web oficial de PayPal o abre la aplicación instalada en tu teléfono móvil.
- Inicia sesión de forma habitual: Introduce tus credenciales protegidas con autenticación de dos factores.
- Revisa el icono de notificaciones (la campana): Si realmente hay un problema con tu cuenta, una limitación de fondos o una solicitud de verificación documental, aparecerá un aviso destacado dentro de tu panel de control oficial.
- Revisa el historial de movimientos: Si el correo afirmaba que compraste algo o que recibiste un abono, comprueba tu lista de transacciones. Si la transacción no figura en la web oficial, el correo que recibiste es un fraude rotundo.
Este procedimiento también es válido para protegerte ante otros engaños habituales, como cuando recibes un correo falso que suplanta a Amazon u otras grandes plataformas de comercio electrónico.
Por qué los estafadores tienen tu dirección y el rol de un correo desechable
Muchos usuarios se alarman al recibir estos mensajes porque temen que su cuenta de PayPal haya sido pirateada. En la gran mayoría de los casos, la realidad es mucho más simple: tu dirección de correo electrónico se filtró en alguna brecha de datos de otro sitio web (un foro, una tienda menor, una red social) o fue recopilada por robots en internet.
Los ciberdelincuentes compran bases de datos con millones de correos y lanzan campañas masivas fingiendo ser PayPal, sabiendo que una proporción considerable de los destinatarios tendrá cuenta en el servicio. Para protegerte en el día a día, conviene distinguir entre los servicios bancarios y los registros secundarios:
- Para banca y pagos principales: Utiliza siempre una dirección de correo privada, segura y única. Como explicamos en nuestra guía sobre cuándo no usar un correo temporal, nunca debes registrar servicios financieros como PayPal con buzones efímeros, ya que necesitas acceso permanente para recuperar contraseñas y recibir estados de cuenta.
- Para registros casuales y descargas: Cuando un blog, foro o tienda ocasional te pida un correo para acceder a una oferta o descargar un archivo, utiliza un servicio gratuito como FakeEmail.net. Al emplear un correo desechable para estas gestiones secundarias, evitas que tu dirección personal termine en bases de datos comerciales que luego son objeto de filtraciones o venta indiscriminada.
Bajo normativas de protección de datos como el RGPD europeo y las leyes aplicadas por agencias como la AEPD en España u organismos equivalentes en América Latina, las empresas deben proteger tu información personal. Sin embargo, una vez que una base de datos secundaria sufre una filtración técnica, los correos quedan en manos de redes de spam. Reducir tu exposición digital mediante alias y buzones temporales es tu mejor defensa preventiva.
Qué hacer si recibes o abres un correo sospechoso
Dependiendo de las acciones que hayas realizado tras recibir el mensaje, sigue estos pasos recomendados:
Si solo recibiste el correo y no pulsaste nada
No tienes de qué preocuparte; tu cuenta y tu dispositivo están seguros. Lo ideal es reportar el intento de fraude directamente a la empresa y borrar el mensaje de tu bandeja de entrada:
- Reenvía el mensaje completo, sin modificar el asunto ni el cuerpo, a la dirección oficial de análisis de la plataforma: spoof@paypal.com.
- Marca el mensaje como «Spam» o «Phishing» en tu cliente de correo (Gmail, Outlook, etc.) para que sus filtros aprendan a bloquear mensajes similares en el futuro. Consulta nuestro artículo sobre cómo reportar correos falsos y phishing para conocer el proceso detallado en cada proveedor.
- Elimina el correo de tu papelera.
Si hiciste clic en el enlace o introdujiste información
Si caíste en la trampa y facilitaste tus datos, debes actuar con rapidez antes de que los atacantes aprovechen el acceso:
- Cambia tu contraseña de inmediato: Accede a PayPal desde su web legítima y establece una clave nueva, larga y única. Si usabas esa misma contraseña en otros servicios, cámbiala en todos ellos.
- Activa la verificación en dos pasos (2FA): Hazlo mediante una aplicación de autenticación (como Google Authenticator) en lugar de SMS, si es posible.
- Revisa los métodos de pago vinculados: Si proporcionaste el número de tu tarjeta bancaria o tu cuenta, llama inmediatamente a tu banco para bloquear la tarjeta o monitorizar movimientos no autorizados.
- Contacta con el soporte oficial: Informa al Centro de Ayuda de PayPal de que has sufrido un incidente de phishing para que apliquen medidas de supervisión preventiva sobre tu perfil.
Consejo práctico: Los correos fraudulentos suelen provocar una reacción emocional inmediata de alarma o codicia. Siempre que un mensaje te exija actuar en pocos minutos para evitar un perjuicio financiero, tómate un respiro de 60 segundos: esa urgencia fabricada es el indicio más claro de un ataque.
Preguntas frecuentes
¿Qué dirección de correo utiliza PayPal para enviar mensajes oficiales?
Los correos oficiales de PayPal provienen de direcciones terminadas en @paypal.com (o dominios locales específicos como @mail.paypal.es). Desconfía siempre de mensajes enviados desde dominios parecidos pero modificados o cuentas de correo comunes como Gmail o Yahoo.
¿PayPal puede llamarme o pedirme mi contraseña por correo?
Nunca. PayPal jamás solicitará tu contraseña, tu número PIN ni el código de seguridad de tu tarjeta de crédito o débito a través de un correo electrónico, mensaje de texto ni por teléfono.
¿Qué debo hacer si recibo una factura de PayPal por algo que no he comprado?
No utilices el teléfono ni los enlaces que aparecen dentro del correo o del archivo adjunto. Entra a tu cuenta directamente desde el sitio oficial de PayPal, revisa si la factura aparece en tu panel y, si es fraudulenta, repórtala mediante las opciones de disputa de la propia plataforma.
¿Puedo infectar mi ordenador solo por abrir un correo falso?
Por lo general, abrir un correo para leer el texto no infecta tu dispositivo de forma automática. El riesgo real surge cuando pulsas los enlaces que contiene, descargas archivos adjuntos o rellenas formularios con tu información personal.
¿Por qué recibo correos de PayPal si nunca he tenido una cuenta con ellos?
Los atacantes envían campañas masivas de phishing a millones de direcciones obtenidas de brechas de datos de otros sitios web. No saben si eres cliente; simplemente envían el mensaje esperando que una parte de los receptores tenga cuenta y caiga en el engaño.
¿Necesitas una dirección desechable ahora mismo? Obtén una gratis con un solo clic, sin registro.
Obtener correo temporal