Cómo detectar un correo de phishing en menos de un minuto

Los correos de phishing con faltas de ortografía y logotipos borrosos casi han desaparecido. Los actuales están bien escritos, usan tu nombre y llegan justo cuando esperabas ese mensaje. Detectarlos ya no va de fijarse en la redacción, sino de saber qué tres cosas mirar.
El phishing es el intento de que seas tú quien entregue voluntariamente lo que quieren: una contraseña, un código de verificación, un número de tarjeta. No hay que romper nada si la víctima abre la puerta.
Funciona porque no ataca a la tecnología, ataca a la atención. Y la atención falla cuando hay prisa.
Las tres comprobaciones que resuelven el 95 % de los casos
1. El dominio real del remitente
El nombre que se muestra —“Banco Santander”, “Correos”, “Netflix”— lo escribe quien manda el correo. No prueba nada.
Lo que importa es lo que va después de la arroba, y en concreto la parte final. Aprende a leerlo de derecha a izquierda:
notificaciones@correos.es→ el dominio escorreos.es. Legítimo.notificaciones@correos.es.envios-tracking.com→ el dominio real esenvios-tracking.com. Falso.soporte@c0rreos.es→ unaocambiada por un cero. Falso.
La trampa habitual es meter el nombre real de la marca como subdominio de otro dominio. Tu ojo lee “correos.es” y se queda tranquilo. La regla mecánica: el dominio de verdad es lo que hay justo antes de la primera barra, o al final si no hay barra.
2. A dónde va el enlace de verdad
En ordenador, pon el cursor encima del enlace sin hacer clic: abajo aparece el destino real. En móvil, mantén pulsado hasta que salga la vista previa.
El texto del enlace puede decir www.mibanco.es y llevar a cualquier sitio. Es la falsificación más vieja que existe y sigue funcionando.
Ojo también con los acortadores de enlaces en correos supuestamente oficiales: ninguna entidad seria necesita esconder su propia dirección.
3. La emoción del mensaje
Es la señal más fiable de todas, porque es la que el atacante no puede eliminar: necesita que actúes rápido.
Desconfía en cuanto aparezca alguna de estas:
- Urgencia. “Su cuenta será bloqueada en 24 horas.”
- Miedo. “Se ha detectado un acceso no autorizado.”
- Autoridad. Un mensaje del director general pidiendo algo raro y urgente.
- Premio. “Su paquete no pudo entregarse, pague 1,95 € de aduana.”
- Secreto. “No comentes esto con nadie del equipo todavía.”
Ningún banco, ninguna administración y ninguna empresa seria resuelve un asunto grave dándote quince minutos por correo.
Lo que ya no sirve como señal
Las faltas de ortografía. Los correos de phishing actuales están perfectamente escritos. Se acabó el criterio de “se nota porque está mal traducido”.
El candado del navegador. Casi todas las webs de phishing tienen certificado y candado. El candado significa que la conexión va cifrada, no que el sitio sea quien dice ser. Es una de las confusiones más extendidas y más aprovechadas.
Que use tu nombre y tus datos. Si hubo una filtración, el atacante sabe tu nombre, tu teléfono y hasta qué compraste. Que un mensaje sea personalizado no lo hace legítimo; lo hace más peligroso.
Que venga de un contacto conocido. Si le han comprometido la cuenta, el correo sale de su dirección real.
Las variantes que conviene conocer
Por SMS (smishing). El clásico del paquete retenido o la multa. Los SMS no tienen remitente verificable, así que cualquiera puede aparecer como “AEAT” o “Correos”. Además, los mensajes falsos suelen colarse en el mismo hilo de conversación que los auténticos, lo que les da una credibilidad enorme.
Por teléfono (vishing). Te llaman diciendo ser del banco y pidiendo que confirmes un código que acaba de llegarte. Ese código es justo el segundo factor que necesitan. Ningún banco pide códigos por teléfono. Nunca.
Con código QR. Un adhesivo pegado sobre el QR legítimo de un parquímetro o de una carta de restaurante. Nadie puede leer un QR a simple vista, y ahí está la gracia.
Fatiga de notificaciones. Si ya tienen tu contraseña, envían decenas de solicitudes de aprobación al móvil hasta que aceptas una por agotamiento. Si te pasa, no apruebes: cambia la contraseña, porque significa que ya la conocen.
Si crees que has picado
Actúa por este orden, sin perder tiempo en lamentarse:
- Cambia la contraseña de la cuenta afectada, entrando tú a la web oficial escrita a mano. Y cámbiala en todos los sitios donde la repitieras.
- Cierra las sesiones abiertas desde los ajustes de seguridad de la cuenta.
- Revisa las reglas de reenvío del correo, que es donde se esconde el acceso persistente.
- Si diste datos bancarios, llama al banco y bloquea la tarjeta. Cuanto antes, más opciones de recuperar el dinero.
- Si es una cuenta del trabajo, avisa a tu equipo de sistemas de inmediato. El coste de avisar y equivocarse es cero; el de callar puede ser enorme.
El procedimiento completo está en qué hacer si se filtra tu contraseña.
La defensa que no depende de tu atención
Todo lo anterior exige que estés despierto. Hay dos medidas que funcionan aunque no lo estés:
Un gestor de contraseñas. No rellena las claves en un dominio que no reconoce. Si entras en una imitación perfecta de tu banco, el gestor simplemente no ofrece nada. Esa vacilación —“¿por qué no me sale la contraseña?”— es una alarma automática y gratis.
Passkeys o llaves físicas. Comprueban criptográficamente la dirección del sitio antes de responder. Contra una web falsa no funcionan, y por eso el phishing deja de servir. Está explicado en qué son las passkeys.
En corto
- Mira el dominio real, el destino real del enlace y la prisa del mensaje.
- La ortografía perfecta y el candado del navegador no prueban nada.
- Ningún banco pide contraseñas ni códigos por teléfono, correo o WhatsApp.
- Un gestor de contraseñas detecta dominios falsos mejor que tu ojo.
- Si has picado: cambiar clave, cerrar sesiones, revisar reenvíos, avisar al banco.
Preguntas frecuentes
Lo que más se pregunta
¿Cómo sé si un correo es phishing?
Mira tres cosas: el dominio real del remitente, a dónde apunta el enlace de verdad y si el mensaje te mete prisa o miedo. Si falla cualquiera de las tres, no interactúes y entra al servicio escribiendo tú la dirección.
He hecho clic en un enlace de phishing pero no he puesto nada. ¿Estoy en peligro?
El riesgo es bajo si solo has abierto la página y no has introducido datos ni descargado archivos. Aun así, conviene tener el navegador y el sistema actualizados, porque el clic también puede servir para confirmar que tu dirección está activa.
¿Puede llegar un phishing desde una dirección auténtica?
Sí. Si la cuenta de un conocido o de un proveedor ha sido comprometida, el correo llega desde su dirección real y pasa todos los filtros. Por eso importa el contenido del mensaje y no solo el remitente.
¿Qué hago con un correo de phishing?
Márcalo como phishing o suplantación de identidad en tu cliente de correo, no solo como spam, y bórralo. Si suplanta a tu banco, puedes reenviarlo a la dirección de aviso que suelen publicar en su web.


