Cómo saber si un correo es falso: 12 señales de phishing
En esta página
- Por qué los ciberdelincuentes envían correos falsos
- 12 señales de alerta: cómo identificar un correo falso
- Guía rápida de verificación: correo legítimo vs. correo falso
- Cómo verificar un correo sospechoso de forma segura
- Qué hacer si hiciste clic en un enlace sospechoso
- Protege tu bandeja de entrada y cuida tu privacidad
Para saber si un correo falso ha llegado a tu bandeja de entrada, revisa la dirección de correo real que aparece tras la arroba, pasa el cursor sobre los enlaces sin hacer clic para ver su URL auténtica y desconfía de cualquier mensaje que exija una acción inmediata bajo amenaza. Las empresas y entidades legítimas no solicitan contraseñas ni datos bancarios a través de un mensaje ordinario, ni utilizan dominios genéricos o mal escritos para comunicarse con sus clientes.
El correo electrónico sigue siendo el vector principal de los ciberataques contra usuarios particulares y empresas. Cada día circulan millones de mensajes diseñados para engañar la vista, imitar logotipos oficiales y manipular nuestras emociones cotidianas, como el miedo, la curiosidad o la urgencia.
Por qué los ciberdelincuentes envían correos falsos
El objetivo principal detrás de un correo fraudulento suele ser económico o de acceso. Mediante técnicas de ingeniería social conocidas como phishing, los atacantes intentan que cometas un error involuntario para conseguir beneficios directos o indirectos:
- Robo de credenciales: Diseñan réplicas casi exactas de pantallas de inicio de sesión de bancos, redes sociales o plataformas de comercio electrónico para capturar tu usuario y contraseña.
- Instalación de malware: Incluyen archivos adjuntos o enlaces que descargan troyanos bancarios, programas espía o programas de secuestro de datos (ransomware) en tu dispositivo.
- Fraude financiero directo: Solicitan pagos de supuestas multas, paquetes retenidos en aduanas o facturas pendientes mediante pasarelas de pago fraudulentas.
- Robo de identidad: Recopilan datos personales sensibles (DNI, fecha de nacimiento, números de cuenta) para abrir líneas de crédito o cometer fraudes en tu nombre, eludiendo los marcos de protección previstos en normativas como el RGPD.
12 señales de alerta: cómo identificar un correo falso
Aunque los atacantes perfeccionan constantemente sus tácticas, la mayoría de los correos fraudulentos presentan descuidos evidentes si sabes exactamente dónde mirar. A continuación, analizamos las doce señales de advertencia más habituales.
1. Dominio del remitente sospechoso o mal escrito
Cualquier persona puede configurar un nombre visible como «Banco Santander», «Correos» o «Soporte de Google». Sin embargo, lo determinante es la dirección que aparece entre corchetes o al desplegar los detalles del remitente. Si una supuesta notificación oficial proviene de un dominio gratuito como @gmail.com o utiliza alteraciones sutiles (como soporte@amaz0n-seguridad.com en lugar del dominio oficial), estás ante un intento de fraude. Puedes comprobar el origen técnico de estos mensajes aprendiendo cómo leer cabeceras de correo electrónico.
2. Enlaces que no coinciden con su texto visible
Un truco común consiste en mostrar un texto que parece legítimo, como https://mi-banco.es/seguridad, mientras que el hipervínculo subyacente redirige a una dirección completamente diferente bajo el control del atacante. En un ordenador, puedes pasar el cursor del ratón sobre el enlace sin hacer clic para ver la dirección real en la barra de estado del navegador; en un teléfono móvil, mantén presionado el enlace durante un segundo para previsualizar la URL antes de abrirla.
3. Sentido extremo de urgencia o amenazas directas
«Su cuenta será suspendida en 24 horas», «Último aviso antes de emprender acciones judiciales» o «Detectamos actividad delictiva en su sesión». Los atacantes buscan provocar pánico para que actúes deprisa sin pararte a pensar. Las entidades bancarias y de servicios esenciales no bloquean servicios legítimos de forma instantánea mediante enlaces precipitados por correo.
4. Saludos genéricos e impersonales
Cuando una empresa con la que mantienes una relación contractual se comunica contigo, suele dirigirse a ti por tu nombre y apellidos. Fórmulas como «Estimado usuario», «Querido cliente» o simplemente tu dirección de correo electrónico en lugar de tu nombre suelen delatar campañas masivas automatizadas de phishing.
5. Errores gramaticales, ortográficos o de traducción
Muchas de estas campañas son operadas por grupos internacionales que utilizan motores de traducción automática. Frases con construcciones poco naturales en español, mezclas arbitrarias de «tú» y «usted», o la ausencia sistemática de tildes y signos de apertura de interrogación suelen indicar que el mensaje no ha salido de un departamento de comunicación profesional.
6. Archivos adjuntos peligrosos o inesperados
Nunca abras archivos adjuntos que terminen en extensiones ejecutables o de compresión no solicitadas, tales como .exe, .scr, .iso o .zip. Del mismo modo, desconfía de documentos de texto u hojas de cálculo que te pidan «habilitar macros» o «habilitar contenido» para poder leerse: esa acción suele dar permiso para ejecutar código malicioso en tu sistema operativo.
7. Petición directa de contraseñas o datos de pago
Ningún proveedor de correo, entidad bancaria ni plataforma en línea legítima te solicitará jamás tu contraseña, el código CVV de tu tarjeta o una clave enviada por SMS mediante un mensaje de correo electrónico. Cualquier solicitud de este tipo es fraudulenta por definición.
8. Ofertas inverosímiles y premios en sorteos no jugados
Si recibes un correo notificándote que has ganado un teléfono móvil de última generación, una tarjeta de regalo por contestar una breve encuesta o una herencia millonaria en el extranjero, descártalo de inmediato. Los atacantes utilizan el incentivo del beneficio fácil para que los usuarios bajen la guardia e introduzcan sus datos de tarjeta con la excusa de abonar «gastos de envío» simbólicos.
9. Dirección de respuesta (Reply-To) diferente a la del remitente
Los protocolos de correo permiten que un mensaje muestre una dirección en el campo «De:» (From), pero dirija las respuestas automáticas a otro buzón distinto (Reply-To). Si el mensaje parece venir de una empresa conocida pero el botón de responder dirige a una cuenta extraña o gratuita, se trata de una trampa.
10. Suplantación de plataformas de comercio o paquetería
Las notificaciones falsas sobre envíos pendientes de entrega de Correos, FedEx, DHL o plataformas de venta directa son constantes. Si compras con regularidad en tiendas digitales, conviene saber cómo reconocer un correo falso de Amazon para no caer en avisos ficticios de cancelación de pedidos o problemas en la tarjeta de crédito.
11. Avisos de servicios donde nunca te has registrado
Si recibes una alerta de restablecimiento de contraseña o una factura procedente de una plataforma de la que no eres cliente, no intentes pulsar el enlace para «cancelar la suscripción». En muchos casos, los delincuentes envían estos correos al azar esperando que algún usuario registrado muerda el anzuelo, o simplemente para validar si tu buzón está activo.
12. Logotipos borrosos y maquetación descuidada
Aunque algunas copias son visualmente sofisticadas, muchos correos falsos presentan logotipos desproporcionados, tipografías dispares o botones desalineados. Las corporaciones cuidan estrictamente su identidad visual corporativa; un diseño improvisado o con imágenes de baja resolución debe encender todas tus alarmas.
Guía rápida de verificación: correo legítimo vs. correo falso
Utiliza esta tabla comparativa para cotejar rápidamente las características de un mensaje dudoso frente a los estándares habituales de una comunicación legítima:
| Aspecto | Correo legítimo | Correo falso (Phishing) |
|---|---|---|
| Dirección de envío | Dominio corporativo exacto (ej. @empresa.com). | Variaciones extrañas, caracteres cambiados o cuentas gratuitas. |
| Saludo | Personalizado con tu nombre o nombre de usuario. | Genérico («Estimado cliente») o ausente. |
| Enlaces | Apuntan al dominio raíz oficial de la marca. | URLs complejas, acortadores o dominios no relacionados. |
| Tono del mensaje | Informativo, profesional y medido. | Urgencia extrema, alarmismo o promesas exageradas. |
| Archivos adjuntos | Facturas en PDF estándar previamente esperadas. | Archivos comprimidos, ejecutables o documentos con macros. |
| Solicitud de datos | Te invita a iniciar sesión por tus propios medios. | Pide contraseñas, PIN o tarjetas desde el propio correo. |
Cómo verificar un correo sospechoso de forma segura
Cuando te encuentres frente a un mensaje que te genera dudas, no actúes por impulso. Existen métodos seguros para verificar su autenticidad sin poner en riesgo tu equipo ni tu información:
- Accede de forma independiente al servicio: Si el correo dice provenir de tu banco o de un servicio en la nube, abre una nueva pestaña en tu navegador, escribe manualmente la dirección oficial en la barra de direcciones e inicia sesión allí. Si hay una incidencia real con tu cuenta, verás una notificación en el panel interno.
- Contacta con el soporte oficial: Utiliza los canales de atención al cliente que aparezcan en su sitio web verificado o en el reverso de tu tarjeta bancaria. Nunca utilices los números de teléfono ni las direcciones de contacto incluidas en el mensaje sospechoso.
- Consulta los avisos de seguridad gubernamentales: Organismos públicos de ciberseguridad, como el Instituto Nacional de Ciberseguridad (INCIBE) en España o la Agencia de Ciberseguridad de tu país, publican alertas periódicas sobre las campañas de suplantación activas.
Consejo de seguridad: Si descubres una campaña fraudulenta que suplanta a una entidad bancaria o empresa de servicios, puedes aprender cómo reportar correos de phishing y mensajes falsos para ayudar a que los filtros de seguridad bloqueen esos dominios antes de que afecten a otros usuarios.
Qué hacer si hiciste clic en un enlace sospechoso
Si te diste cuenta del engaño después de interactuar con el mensaje, el tiempo es un factor decisivo. Actúa siguiendo estos pasos inmediatos para contener los daños:
- Desconecta el dispositivo de la red: Si se inició una descarga inesperada o abriste un archivo sospechoso, desconecta el Wi-Fi o retira el cable de red para evitar que un posible malware se comunique con servidores externos o se propague por tu red doméstica.
- Cambia las contraseñas comprometidas: Si llegaste a introducir tus credenciales en una página falsa, cámbialas de inmediato accediendo desde un dispositivo seguro. Si repetías esa misma contraseña en otros servicios, cámbiala también en ellos de inmediato.
- Activa la autenticación en dos pasos (2FA): Configura la verificación en dos pasos en todas tus cuentas mediante aplicaciones de autenticación o llaves de seguridad físicas, evitando el SMS siempre que sea posible.
- Avisa a tu entidad financiera: Si facilitaste datos de tu tarjeta o cuenta bancaria, comunícate al instante con el teléfono de emergencias de tu banco para bloquear la tarjeta y vigilar movimientos no autorizados.
- Ejecuta un análisis antimalware: Utiliza un antivirus actualizado para realizar un escaneo completo de tu equipo en busca de troyanos o programas espía recién instalados.
Atención: Las agencias de protección de datos, como la Agencia Española de Protección de Datos (AEPD), recuerdan que si el incidente involucra datos personales corporativos o brechas de seguridad en entornos laborales, existe la obligación legal de notificarlo internamente a los responsables de seguridad de tu organización.
Protege tu bandeja de entrada y cuida tu privacidad
Una de las mejores defensas contra el correo malicioso consiste en reducir la cantidad de lugares donde compartes tu dirección personal. Cuantos más formularios, registros temporales o foros acumulen tu correo electrónico habitual, mayor será la probabilidad de que acabe expuesto en filtraciones de datos que alimentan las listas de phishing.
Para situaciones donde solo necesitas un código de confirmación puntual, probar una aplicación o descargar un archivo en una página que no conoces, usar un correo temporal gratuito como FakeEmail.net resulta una estrategia preventiva muy eficaz. Al recurrir a un correo desechable de solo lectura, mantienes tu buzón principal totalmente al margen del spam y reduces la superficie de ataque ante posibles intentos de fraude por correo falso.
Recuerda que los buzones temporales son públicos y de corta duración, por lo que nunca deben utilizarse para operaciones bancarias ni trámites sensibles. Mantén siempre una postura de verificación activa: ante cualquier duda con un mensaje recibido, revisa los detalles técnicos, no pulses enlaces con prisas y confirma siempre la información por canales independientes.
Preguntas frecuentes
¿Qué pasa si solo abro un correo falso sin hacer clic en nada?
En la mayoría de los casos, abrir y leer un correo no infecta tu dispositivo, ya que los clientes modernos bloquean la ejecución automática de scripts. Sin embargo, si el mensaje carga imágenes remotas, el remitente podría confirmar que tu dirección está activa, por lo que conviene mantener deshabilitada la carga automática de imágenes externas.
¿Pueden los ciberdelincuentes falsificar la dirección exacta de un remitente oficial?
Sí, mediante una técnica denominada spoofing es posible manipular los encabezados visibles del mensaje para simular una dirección real. No obstante, los proveedores de correo actuales utilizan filtros de autenticación como SPF, DKIM y DMARC que suelen enviar estos correos manipulados directamente a la carpeta de correo no deseado.
¿Un correo falso puede contener mis datos personales reales?
Sí, si tus datos han formado parte de una filtración pública previa en alguna plataforma web, los atacantes pueden conocer tu nombre completo, teléfono o número de documento. Que un mensaje incluya datos personales correctos no garantiza en absoluto que la comunicación sea legítima.
¿Cómo puedo diferenciar un correo de phishing de una notificación real del banco?
Los bancos reales nunca incluyen enlaces directos a pasarelas donde debas introducir contraseñas completas, tarjetas o códigos de seguridad. Ante cualquier notificación bancaria urgente, cierra el correo y consulta directamente la aplicación oficial de tu banco en tu teléfono.
¿Es seguro pulsar en el enlace de «Cancelar suscripción» de un correo sospechoso?
No en un correo fraudulento o spam no reconocido. Al pulsar el enlace de desuscripción en mensajes no deseados, confirmas a los atacantes que tu cuenta de correo es atendida por una persona real, lo que suele derivar en un aumento notable de mensajes fraudulentos.
¿Necesitas una dirección desechable ahora mismo? Obtén una gratis con un solo clic, sin registro.
Obtener correo temporal