Cómo detectar si un correo es phishing antes de hacer clic

Identificar un correo de phishing antes de hacer clic es una de las primeras líneas de defensa para proteger nuestra seguridad digital. Explico cómo detectar si un correo es phishing antes de hacer clic: qué revisar en el remitente, cómo comprobar enlaces y archivos adjuntos, y qué hacer si ya has interactuado con un mensaje sospechoso.

Aprender a reconocer un correo de phishing antes de abrir un enlace o descargar un archivo puede evitar el robo de datos y otros problemas de seguridad.

¿Qué es el phishing y por qué importa?

El phishing es una técnica de ingeniería social que busca engañarte para que reveles información (credenciales, datos personales) o ejecutes acciones dañinas, como descargar malware o realizar transferencias. No siempre es masivo: el spearphishing va dirigido específicamente a ti y puede parecer extremadamente convincente. Detectarlo a tiempo evita pérdidas de datos y accesos no autorizados a tus cuentas críticas.

No todos los ataques son iguales. Algunos se envían de forma masiva, mientras que otros están dirigidos a una persona o empresa concreta y pueden parecer mucho más creíbles.

Tipos comunes de ataques

  • Phishing masivo: correos enviados a muchas víctimas con alertas falsas, promociones engañosas o supuestos problemas de seguridad.
  • Spear phishing: mensajes dirigidos a una persona o empresa, normalmente con información más personalizada para generar confianza.
  • Smishing: intentos de fraude por SMS.
  • Vishing: intentos de engaño mediante llamadas telefónicas.

Phishing por QR (Quishing)

Un tipo de phishing que está creciendo rápidamente es el que se realiza mediante códigos QR. El atacante coloca un código QR falso en un lugar físico (carteles, facturas, paquetes, restaurantes, etc.) o lo envía por correo. Al escanearlo, el usuario es redirigido a una web falsa sin que pueda ver fácilmente la URL de destino.

Este tipo de ataque es especialmente peligroso porque muchas personas confían en los códigos QR y no verifican adónde los llevan. Si escaneas un QR y te redirige a una página que solicita credenciales, datos bancarios o la instalación de una aplicación, desconfía.

Ilustración para detectar correos phishing antes de hacer clic

Cómo reconocer un correo de phishing

Antes de profundizar en comprobaciones técnicas, hay varias señales visuales que deberían hacerte sospechar.

Remitente y dirección real

Fíjate siempre en la dirección de correo completa, no solo en el nombre que se muestra. Un mensaje que aparece como “Santander” o “PayPal” puede haber sido enviado desde una dirección como:

  • alertas@santander-seguridad.com
  • no-reply@paypal-login.com
  • soporte@bbva-es.com
  • amazon@pedido-amazon.es

Los atacantes también registran dominios muy parecidos al original para generar confianza. Algunos ejemplos reales de dominios falsos que se han utilizado son:

  • banco-santander.es (en lugar de santander.es)
  • paypal-seguro.com
  • amazon-seguridad.es
  • microsoft-support.com
  • banc0xyz.es (con un cero en lugar de la letra “o”)

La regla es clara: el dominio debe coincidir exactamente con el sitio oficial. Si ves cualquier variación, acortador de URL o un dominio que no reconozcas, no hagas clic ni respondas al correo. Entra manualmente en la web oficial desde el navegador.

Ilustración de un correo sospechoso con el remitente revisado mediante una lupa

Asuntos que crean urgencia

Los atacantes suelen intentar que actúes rápido y sin pensar. Frases como “Tu cuenta será bloqueada”, “Acción requerida urgente” o “Has recibido un pago” buscan generar miedo, curiosidad o presión.

La urgencia no convierte un correo en fraude automáticamente, pero sí es una señal para detenerse y comprobarlo todo con calma.

Saludos genéricos, errores y formato extraño

Un mensaje con un saludo como “Estimado cliente”, errores ortográficos, frases mal traducidas o un diseño poco habitual puede ser sospechoso.

No es una prueba definitiva por sí sola, pero si se combina con un remitente extraño, un enlace dudoso o un archivo adjunto inesperado, conviene tratarlo como un posible intento de phishing.

Antes de hacer clic: revisa enlaces y archivos adjuntos

La mayoría de los ataques dependen de que el usuario pulse un enlace o abra un archivo. Este es el momento más importante para detenerse y comprobar.

Comprueba la URL real del enlace

En un ordenador, pasa el ratón por encima del enlace sin hacer clic. Normalmente verás la dirección de destino en una esquina del navegador o cliente de correo.

En móvil, mantén pulsado el enlace para comprobar la URL antes de abrirlo. Si el dominio no es el oficial, incluye una secuencia extraña de letras o números, o parece una imitación, no accedas.

Por ejemplo, una entidad legítima podría utilizar empresa.com, mientras que un atacante puede usar direcciones como empresa-seguridad.com o empresa-verificacion.net.

Si quieres analizar una URL sin abrirla, puedes utilizar VirusTotal, urlscan.io o Google Safe Browsing.

Cuidado con los enlaces acortados

Los enlaces acortados pueden ocultar el destino real. No siempre son peligrosos, pero requieren una comprobación extra.

Si recibes un enlace acortado inesperado, no lo abras directamente. Copia la dirección y analízala antes con herramientas como VirusTotal o urlscan.io.

Archivos adjuntos: qué evitar

Desconfía de archivos adjuntos inesperados, especialmente si el correo intenta generar urgencia o procede de un remitente que no reconoces.

Evita abrir o ejecutar directamente archivos con extensiones como:

  • .exe
  • .scr
  • .bat
  • .cmd
  • .js
  • .vbs

También debes revisar con especial cuidado los archivos comprimidos .zip y los documentos de Office que solicitan habilitar macros. En estos casos, las extensiones más sensibles suelen ser .docm, .xlsm o .pptm.

Un archivo PDF no es peligroso por definición, pero también puede incluir enlaces fraudulentos. Si un adjunto te genera dudas, analiza el archivo antes en VirusTotal.

Ilustración de un archivo adjunto analizado con herramientas de seguridad

Analizar las cabeceras del correo

Las cabeceras contienen información técnica sobre el envío del correo. No hace falta dominarlas para detectar la mayoría de intentos de phishing, pero pueden ayudarte a confirmar tus sospechas.

En Gmail, abre el correo, pulsa el menú de los tres puntos y selecciona Mostrar original. En Outlook, busca la opción para ver el origen o las cabeceras del mensaje.

SPF, DKIM y DMARC: ¿Qué son y por qué importan?

Cuando recibes un correo electrónico, tu proveedor de correo (Gmail, Outlook, etc.) intenta comprobar si ese mensaje es realmente legítimo o si alguien está intentando hacerse pasar por otra persona o empresa. Para hacer esta comprobación, los servidores de correo utilizan tres sistemas de verificación llamados SPF, DKIM y DMARC. Aunque sus nombres parecen complicados, su función es bastante sencilla de entender.

SPF (Sender Policy Framework)

El SPF es como una lista de invitados. Cada dominio (por ejemplo, banco.es) puede publicar una lista de servidores que tienen permiso para enviar correos en su nombre. Cuando llega un correo que dice ser de banco.es, el servidor del destinatario comprueba si el servidor que lo ha enviado está en esa lista. Si no lo está, el correo falla la comprobación SPF.

En resumen: SPF ayuda a evitar que alguien envíe correos falsos utilizando el nombre de un dominio que no le pertenece.

DKIM (DomainKeys Identified Mail)

El DKIM funciona como una firma digital. Cuando una empresa envía un correo, añade una firma criptográfica al mensaje. Esta firma permite comprobar que el correo no ha sido modificado durante el envío y que realmente ha salido de los servidores de esa empresa.

Es como si el remitente sellara el sobre con una firma que solo él puede hacer. Si la firma no coincide o está rota, significa que el correo podría haber sido alterado o que no procede del dominio original.

DMARC (Domain-based Message Authentication, Reporting and Conformance)

El DMARC es una capa adicional que une a SPF y DKIM. No solo comprueba si el correo pasa las verificaciones anteriores, sino que también indica qué debe hacer el servidor receptor cuando un correo falla (por ejemplo, enviarlo a spam, rechazarlo o dejarlo pasar igualmente).

Además, DMARC permite a las empresas recibir informes sobre los correos que intentan suplantar su dominio.

¿Qué significa cuando fallan estas comprobaciones?

Si al revisar el correo original ves que SPF, DKIM o DMARC han fallado, es una señal clara de que el correo podría ser fraudulento. Sin embargo, un fallo no siempre significa que sea phishing. A veces se produce por:

  • Reenvíos de correo que rompen las firmas.
  • Configuraciones incorrectas del dominio.
  • Servidores intermedios que modifican el mensaje.

Por eso es importante no basarse solo en estas comprobaciones, sino valorar el conjunto: el remitente, el dominio, los enlaces, los archivos adjuntos y el contexto del mensaje.

Checklist rápido antes de clicar

Antes de abrir un enlace o adjunto, revisa estos puntos:

  1. ¿El remitente coincide exactamente con el dominio oficial?
  2. ¿El mensaje utiliza un tono de urgencia, amenaza o presión?
  3. ¿El saludo es genérico o contiene errores extraños?
  4. ¿La URL real del enlace coincide con el sitio oficial?
  5. ¿El correo contiene archivos adjuntos inesperados?
  6. ¿El documento solicita habilitar macros o ejecutar contenido?
  7. ¿Has comprobado la URL o el archivo con una herramienta de análisis?
  8. ¿Sigues teniendo dudas? Contacta con la entidad desde su web oficial o teléfono de contacto legítimo.

Si ya has hecho clic: pasos inmediatos

Si has interactuado con un correo sospechoso, actúa con rapidez, pero sin precipitarte.

Si introdujiste tus credenciales

Cambia la contraseña inmediatamente desde la página web oficial del servicio, nunca desde el enlace recibido en el correo.

Después:

  • Activa la autenticación en dos pasos o 2FA.
  • Revisa las sesiones activas y cierra las que no reconozcas.
  • Comprueba si hay cambios en el correo de recuperación, teléfono o métodos de acceso.
  • Si reutilizabas esa contraseña en otros servicios, cámbiala también.

Si descargaste o ejecutaste un archivo

Si has descargado o ejecutado un archivo sospechoso, actúa con calma, pero cuanto antes. El objetivo es evitar que el posible malware siga comunicándose con Internet o tenga acceso a más datos.

  1. Desconecta el equipo de Internet. Desactiva el Wi‑Fi o desconecta el cable de red. Así reduces el riesgo de que el archivo descargue contenido adicional, envíe información o se propague por la red.
  2. No introduzcas contraseñas ni datos personales. Hasta comprobar que el equipo está limpio, evita acceder al correo, banca online, redes sociales o cualquier cuenta importante desde ese dispositivo.
  3. Realiza un análisis completo. Actualiza el antivirus y ejecuta un análisis completo del sistema, no solo un análisis rápido. Si el antivirus detecta una amenaza, sigue las instrucciones para ponerla en cuarentena o eliminarla.
  4. Revisa si hay comportamientos extraños. Ventanas emergentes inesperadas, programas desconocidos, lentitud inusual, cambios en el navegador o avisos de inicio de sesión que no reconoces pueden indicar que algo no va bien.
  5. Cambia las contraseñas desde otro dispositivo seguro. Si abriste el archivo y después iniciaste sesión en alguna cuenta, cambia sus credenciales desde otro equipo o móvil que sepas que está limpio. Activa también el doble factor de autenticación.
  6. Pide ayuda si tienes dudas. Si el equipo contiene información importante, pertenece a una empresa o sigue mostrando comportamientos sospechosos, es recomendable consultar con un profesional antes de continuar utilizándolo.

En España, puedes consultar recomendaciones y recursos para responder ante incidentes de ciberseguridad en INCIBE.

Cómo reportar un intento de phishing

Si recibes un correo que consideras fraudulento, es recomendable reportarlo. En España puedes hacerlo a través de INCIBE, que cuenta con un canal específico para notificar incidentes de ciberseguridad. También puedes reenviar el correo a tu proveedor de correo (Gmail, Outlook, etc.) marcándolo como spam o phishing, lo que ayuda a mejorar sus filtros.

Si el intento de fraude está relacionado con banca o servicios financieros, también puedes notificarlo a la entidad afectada. En España, puedes interponer una denuncia por ciberdelitos a través del Portal de Denuncias de la Policía Nacional.

Reportar estos intentos no solo ayuda a protegerte a ti, sino que contribuye a que otros usuarios también estén más protegidos.

Buenas prácticas para prevenir el phishing

La prevención no depende de una sola herramienta. Se basa en hábitos sencillos y constantes:

  • Activa el 2FA en todas las cuentas importantes.
  • Utiliza contraseñas únicas y un gestor de contraseñas.
  • Mantén actualizado el sistema operativo, navegador y aplicaciones.
  • No reutilices la misma contraseña en varios servicios.
  • Separa, si es posible, el correo de servicios importantes del correo usado para registros generales.
  • Revisa con calma cualquier correo relacionado con bancos, plataformas de pago, cuentas cloud o servicios de administración.
  • Protege también tu red y tus dispositivos. Por ejemplo, configurar DNS con filtrado de amenazas puede añadir una capa adicional de seguridad, como explico en mi artículo sobre cómo cambiar los DNS del router a Quad9.

Si tienes dudas sobre un correo de phishing, no respondas, no pulses sus enlaces ni descargues sus archivos adjuntos. Comprueba la información utilizando la página web oficial o el teléfono de contacto de la empresa.

Conclusión

Detectar un correo de phishing es, en gran medida, una cuestión de hábito y de mantener una desconfianza razonable. Revisar el remitente, comprobar el destino real de los enlaces, analizar los adjuntos y no dejarse llevar por la urgencia reduce mucho el riesgo.

Cuando tengas dudas, no hagas clic. Verifica el mensaje desde un canal oficial y utiliza herramientas como VirusTotal, urlscan.io, Google Safe Browsing o los recursos de INCIBE.

Scroll al inicio