Cómo denunciar un correo falso y frenar el phishing
En esta página
- Por qué es fundamental denunciar los correos falsos
- Paso 1: Denunciar el mensaje dentro de tu proveedor de correo
- Paso 2: Reenviar el intento de estafa a la marca suplantada
- Paso 3: Notificar a las autoridades de ciberseguridad y protección de datos
- Qué NO debes hacer frente a un correo sospechoso
- Defensa preventiva: aleja tu dirección de las listas de estafadores
Para denunciar un correo falso de manera efectiva, debes marcarlo como phishing dentro de tu cliente de correo, avisar a la entidad o marca que los ciberdelincuentes están suplantando y notificar a los organismos de ciberseguridad de tu país. Esta triple acción bloquea al remitente en tu cuenta, acelera el cierre de los servidores fraudulentos y ayuda a proteger a otros usuarios frente a fraudes similares. Conocer el procedimiento exacto te permite actuar con rapidez y sin poner en riesgo tus datos personales.
Por qué es fundamental denunciar los correos falsos
Cuando recibes un intento de estafa en tu buzón, borrar el mensaje sin más puede parecer la opción más rápida. Sin embargo, limitarse a pulsar el botón de eliminar deja intacta la infraestructura técnica que utilizan los atacantes. Los estafadores envían millones de mensajes automatizados confiando en que una pequeña fracción de los destinatarios caerá en la trampa.
Al tomarte un minuto para denunciar el incidente, desencadenas varios mecanismos de defensa automatizados y manuales:
- Mejoras los filtros globales: Proveedores como Gmail, Outlook o Proton analizan los patrones del mensaje denunciado (direcciones IP, dominios, texto y enlaces) para bloquearlo de inmediato en las bandejas de entrada del resto de usuarios.
- Facilitas la baja del sitio web malicioso: Las empresas legítimas cuentan con equipos de seguridad que gestionan solicitudes urgentes de suspensión contra los servidores que alojan páginas de inicio de sesión fraudulentas.
- Contribuyes a las estadísticas y alertas públicas: Los centros de respuesta a incidentes de seguridad recopilan estos avisos para publicar boletines de alerta temprana y coordinar acciones legales internacionales.
En el fondo, cada reporte individual debilita la rentabilidad de las campañas de ciberdelincuencia y eleva los costes operativos de los estafadores.
Paso 1: Denunciar el mensaje dentro de tu proveedor de correo
El primer paso debe darse siempre sin salir de tu propia bandeja de entrada. La inmensa mayoría de las plataformas de correo web y aplicaciones de escritorio disponen de herramientas específicas para distinguir entre el correo comercial no deseado (spam) y los fraudes destinados al robo de identidad o dinero (phishing).
En Gmail (Google Workspace y cuentas personales)
- Abre el correo sospechoso en la versión web o en la app móvil.
- Haz clic en el icono de los tres puntos verticales situado en la esquina superior derecha del cuerpo del mensaje (junto al botón de responder).
- Selecciona la opción Denunciar suplantación de identidad (phishing).
- Confirma la acción en la ventana emergente pulsando en «Denunciar mensaje de suplantación de identidad».
Si el correo es solo publicidad molesta pero legítima, elige «Marcar como spam». Si contiene enlaces engañosos, amenazas o solicitudes urgentes de contraseñas, usa siempre la opción de phishing.
En Outlook.com y Microsoft 365
- Selecciona o abre el mensaje sospechoso.
- En la barra de herramientas superior, busca el menú desplegable Informar (o el icono de escudo).
- Elige Informar sobre suplantación de identidad (phishing).
- El sistema enviará una copia técnica a los analistas de Microsoft y moverá el correo a la carpeta de elementos eliminados.
En Apple Mail (iCloud Mail)
Si utilizas una dirección de correo de iCloud, puedes reenviar el mensaje completo como archivo adjunto a la dirección oficial de abuso de Apple: abuse@icloud.com. En las versiones recientes de iOS y macOS, también puedes deslizar sobre el mensaje o usar el menú de acciones para moverlo a «Correo no deseado», lo cual entrena los filtros locales de tu dispositivo.
Paso 2: Reenviar el intento de estafa a la marca suplantada
Los ciberdelincuentes suelen hacerse pasar por bancos, empresas de paquetería, plataformas de comercio electrónico y pasarelas de pago para generar confianza inmediata. Estas corporaciones invierten grandes recursos en perseguir el uso indebido de su imagen de marca y disponen de canales dedicados para recibir alertas de los clientes.
Consejo de seguridad: Al reenviar un correo a una empresa, no hagas clic en ningún enlace interno ni descargues archivos adjuntos para comprobar nada. Limítate a utilizar la opción habitual de «Reenviar» de tu programa de correo hacia la dirección oficial de soporte antifraude de la compañía.
Muchos de los fraudes más comunes intentan simular avisos de entrega urgentes o bloqueos de cuentas en servicios populares. Si dudas sobre la autenticidad de un mensaje supuestamente enviado por un gran comercio, te recomendamos consultar nuestra guía sobre cómo es un correo falso de Amazon y qué hacer. De igual forma, los intentos de fraude financiero abundan contra usuarios de monederos digitales; puedes aprender a identificarlos en nuestro artículo detallado sobre cómo detectar correos falsos de PayPal.
A continuación, resumimos los canales oficiales más habituales para notificar fraudes de suplantación:
| Empresa u organismo suplantado | Dirección de reporte o canal oficial | Qué información incluir |
|---|---|---|
| Amazon | stop-spoofing@amazon.com | Reenvío del mensaje original con cabeceras completas si es posible. |
| PayPal | phishing@paypal.com | Reenvío directo sin modificar el asunto ni añadir texto propio. |
| Microsoft | phish@office365.microsoft.com | Mensaje reenviado o reporte directo mediante el botón del cliente Outlook. |
| Apple | reportphishing@apple.com | Reenvío del correo o captura de pantalla de mensajes SMS falsos (smishing). |
| Entidades bancarias habituales | Sección de seguridad en su web oficial | Contacta siempre por la web oficial tecleada en el navegador, nunca por el correo. |
Si no encuentras una dirección específica en la tabla anterior, busca en el sitio oficial de la empresa una sección llamada «Seguridad», «Aviso de fraudes» o «Términos y abuso». Nunca utilices los enlaces o datos de contacto proporcionados dentro del propio mensaje dudoso.
Paso 3: Notificar a las autoridades de ciberseguridad y protección de datos
Más allá de las plataformas tecnológicas, los estados cuentan con agencias dedicadas a la protección ciudadana en el entorno digital. Notificar a estos organismos permite abrir expedientes de investigación y emitir alertas a escala nacional.
En España (INCIBE y AEPD)
En España, el organismo de referencia para ciudadanos y empresas es el Instituto Nacional de Ciberseguridad (INCIBE). Puedes reenviar correos maliciosos a su equipo de respuesta ante incidentes (INCIBE-CERT) a través del buzón incibe-cert@incibe.es o consultar su línea gratuita de ayuda en ciberseguridad (017).
Si el correo fraudulento incluye datos personales filtrados de manera ilegítima o si consideras que una empresa ha gestionado indebidamente tu información según las normas del Reglamento General de Protección de Datos (RGPD), puedes presentar una reclamación formal ante la Agencia Española de Protección de Datos (AEPD) a través de su sede electrónica.
En Estados Unidos (FTC y CISA)
Para lectores residentes en EE. UU. o incidentes que involucren empresas bajo jurisdicción estadounidense, el canal principal de denuncia ante fraudes comerciales es la Comisión Federal de Comercio (FTC). Puedes presentar un reporte formal en ReportFraud.ftc.gov. Asimismo, la agencia gubernamental de ciberseguridad (CISA) colabora con el grupo de trabajo antiphishing (APWG), al que puedes reenviar correos maliciosos mediante la dirección reportphishing@apwg.org.
En América Latina
En los países latinoamericanos, la gestión de incidentes cibernéticos recae en los equipos nacionales de respuesta ante emergencias informáticas (CSIRT o CERT nacionales), a menudo coordinados por ministerios de telecomunicaciones, de interior o fiscalías especializadas en delitos informáticos:
- México: Dirección General Científica de la Guardia Nacional (reportes al número 088 o vía correo a
cert-mx@sspc.gob.mx). - Colombia: Centro Cibernético Policial (CAI Virtual de la Policía Nacional) y el colCERT.
- Argentina: CERT.ar (dependiente de la Secretaría de Innovación Pública) y la Unidad Fiscal Especializada en Ciberdelincuencia (UFECI).
- Chile: CSIRT de Gobierno (csirt.gob.cl), donde se publican avisos de campañas de fraude bancario y suplantaciones activas.
Qué NO debes hacer frente a un correo sospechoso
Manejar un correo malicioso requiere cautela. En ocasiones, la curiosidad o las ganas de increpar al estafador llevan a cometer errores que agravan la situación.
Advertencia: Nunca interactúes con el remitente de un correo fraudulento. Los atacantes utilizan respuestas para confirmar que tu dirección está activa y pertenece a una persona real, lo que multiplicará los ataques dirigidos en los días posteriores.
Para mantenerte a salvo, evita estrictamente estas cuatro acciones:
- No hagas clic en ningún enlace: Incluso los enlaces que parecen de «darse de baja» o «contactar soporte» pueden redirigirte a páginas de recolección de credenciales o iniciar descargas ocultas de malware (drive-by downloads).
- No abras ni descomprimas archivos adjuntos: Facturas falsas en formato PDF, archivos comprimidos (.zip, .rar) o documentos de Office con macros suelen esconder troyanos de acceso remoto (RAT) o ransomware.
- No respondas al mensaje: Evita insultar, amenazar o pedir explicaciones. Toda interacción confirma la validez de tu buzón en las bases de datos de los ciberdelincuentes.
- No reenvíes el correo sin contexto a amigos o compañeros: Si quieres consultar una opinión, no utilices la función tradicional de reenviar a tus contactos sin advertirles, ya que podrían hacer clic por error creyendo que es una recomendación tuya. Si deseas revisar los indicios típicos de una trampa, repasa nuestra lista con las señales de alerta para saber si un correo es falso.
Defensa preventiva: aleja tu dirección de las listas de estafadores
Denunciar los correos fraudulentos es crucial, pero reducir la cantidad de intentos de ataque que llegan a tu bandeja de entrada resulta todavía más eficaz a largo plazo. La mayoría de los estafadores consiguen las direcciones de sus víctimas a través de filtraciones masivas de datos en foros clandestinos o recolectando correos expuestos públicamente en páginas web.
Para blindar tu privacidad digital, conviene adoptar una política de compartimentación del correo electrónico:
- Reserva tu correo principal solo para lo imprescindible: Utiliza tu dirección personal únicamente para comunicaciones de trabajo, entidades bancarias oficiales, organismos de la administración y contactos cercanos.
- Aplica técnicas de reducción de spam: Existen pautas cotidianas para minimizar la huella de tu correo; consulta nuestras recomendaciones sobre cómo frenar el spam y mantener limpio tu buzón.
- Utiliza un correo temporal en registros prescindibles: Cuando necesites descargar un archivo puntual, probar una aplicación web, unirte a un foro desconocido o acceder a una red Wi-Fi pública, no entregues tu cuenta personal.
En estas situaciones secundarias, un servicio gratuito como FakeEmail.net te proporciona una dirección desechable al instante, sin necesidad de registro ni contraseña. Puedes recibir el código de confirmación o el enlace de activación directamente en el navegador y cerrar la pestaña cuando termines. De este modo, si esa plataforma secundaria sufre una brecha de seguridad o comparte sus listas de correo con terceros, tu buzón personal permanecerá completamente invisible para los distribuidores de phishing.
Preguntas frecuentes
¿Qué pasa exactamente cuando marco un correo como phishing en Gmail o Outlook?
El sistema extrae los datos técnicos del mensaje (como la IP de origen, los encabezados y las direcciones web enlazadas) y los incorpora a sus modelos de aprendizaje automático. Si varios usuarios reportan el mismo patrón, los filtros bloquearán automáticamente los correos idénticos para el resto de clientes del servicio en todo el mundo.
¿Debo denunciar un correo falso ante la policía?
Solo es necesario presentar una denuncia formal ante las fuerzas de seguridad (Policía Nacional, Guardia Civil o fiscalías de ciberdelincuencia) si has llegado a sufrir un perjuicio económico directo, has entregado contraseñas bancarias o has sufrido una usurpación de identidad real. Si solo has recibido el mensaje y no has interactuado con él, basta con notificarlo a tu proveedor y a las agencias de ciberseguridad como INCIBE.
¿Cuál es la diferencia entre marcar como spam y marcar como phishing?
El spam es publicidad no solicitada o correos comerciales molestos pero que generalmente provienen de empresas legítimas que no intentan robarte. El phishing, en cambio, es un delito informático deliberado cuyo fin es suplantar identidades, sustraer credenciales bancarias o infectar tu equipo con programas maliciosos.
¿Es seguro abrir un correo sospechoso solo para leerlo?
En la mayoría de clientes de correo modernos y actualizados, simplemente abrir el mensaje para leer el texto no infecta tu dispositivo de forma automática. Sin embargo, el riesgo real radica en hacer clic en los enlaces internos, descargar adjuntos o cargar imágenes externas con píxeles de seguimiento que confirman a los atacantes que abriste el buzón.
¿Puedo usar un correo desechable para evitar que me lleguen mensajes de phishing?
Sí. Al utilizar un correo temporal en sitios web promocionales, registros temporales o servicios desconocidos, evitas que tu dirección personal ingrese en bases de datos que luego se venden o sufren filtraciones masivas, cortando el problema de raíz.
¿Necesitas una dirección desechable ahora mismo? Obtén una gratis con un solo clic, sin registro.
Obtener correo temporal