Cómo identificar phishing por correo: 7 señales prácticas

Recibes un correo de tu banco diciendo que tu cuenta fue bloqueada por actividad sospechosa. El logo está perfecto, el texto está bien escrito, el botón es rojo y te pide que confirmes tus datos "ahora mismo". Parece legítimo — y ese es justamente el problema. El phishing evolucionó mucho más allá de los errores ortográficos y los remitentes extraños de hace diez años. Con herramientas de IA generativa, los atacantes construyen mensajes que imitan con precisión el tono y la identidad visual de bancos, operadoras y organismos gubernamentales.
Por qué el phishing se volvió más difícil de detectar
Antes, el filtro mental era simple: correo lleno de errores ortográficos → estafa. Hoy, los grupos criminales usan modelos de lenguaje para escribir textos fluidos, copian plantillas reales de sitios legítimos y registran dominios casi idénticos a los originales. Malwarebytes registró un crecimiento del 42% en el volumen de campañas de phishing en 2026 — y los correos se volvieron significativamente más convincentes.
Lo que no cambió es la estructura del ataque: credencial capturada → cuenta accedida → perjuicio. Y las 7 señales que siguen continúan revelando el fraude, incluso cuando el texto parece perfecto.
7 señales que revelan un correo de phishing
1. El dominio del remitente no coincide con la empresa
El nombre visible puede decir "Banco Santander" o "Glovo", pero lo que importa es la dirección real. Haz clic en el nombre del remitente para expandir la dirección completa. Las empresas legítimas envían correos desde sus propios dominios: @bancosantander.es, @glovoapp.com. Direcciones como @bancosantander-seguridad.net o @glovo-confirmacion.com son falsas — sin excepción.
2. Urgencia o amenaza artificial
Frases como "tu cuenta será bloqueada en 24 horas", "acción requerida: confirma ahora" o "pago atrasado — evita la multa" activan el instinto de actuar sin pensar. Es intencional: la presión temporal desactiva el pensamiento crítico. Ningún banco, operadora u organismo público emite ultimátums por correo — tienen canales oficiales y procesos formales para cualquier acción que impacte tu cuenta.
3. El enlace lleva a una dirección distinta del texto
Pasa el cursor sobre cualquier botón o enlace sin hacer clic. En la esquina inferior del navegador aparece la URL real. Si el botón dice "Acceder a mi cuenta" pero la URL muestra algo como http://banco-verificacion.xyz/login, es una estafa. Presta especial atención a los acortadores de URL (bit.ly, tinyurl.com) — ocultan el destino real y se usan mucho en campañas de phishing masivo.
4. Dominio con error sutil (typosquatting)
Los atacantes registran dominios que se parecen a los originales: paypa1.com (el número 1 en lugar de la L), netfl1x.com, agencia-tributaria.net (el dominio oficial termina en .gob o .es según el país), miapp-banco.com. Lee el dominio completo antes de hacer clic, sobre todo en correos de bancos, operadoras y del gobierno. El dominio legítimo termina exactamente como esperarías — sin guiones adicionales, sufijos extra ni letras cambiadas.
5. Adjunto no solicitado
Facturas, recibos, comprobantes, "documentos importantes" — cualquier adjunto que no esperabas es un riesgo. Los formatos .exe, .zip, .docm y .xlsm son los favoritos para empaquetar malware. Hasta PDFs e imágenes .svg ya se usaron en ataques reales. Si no esperabas ese archivo, no lo abras sin confirmar antes directamente con la empresa por el canal oficial.
6. Pedido de datos que una empresa real nunca hace por correo
Los bancos no piden contraseña, token, número de tarjeta ni código SMS por correo. Hacienda no envía enlaces para "regularizar tu situación fiscal" sin que hayas iniciado el trámite en el portal oficial. Servicios como Netflix o Spotify actualizan los datos de pago directamente en el sitio, no por correo con formulario incrustado. Cualquier correo que pida esta información es phishing — sin excepción.
7. Formato fuera del estándar de la empresa
Aunque usen IA, los detalles delatan la falsedad: logo levemente distinto, fuente inconsistente, colores que no coinciden exactamente con los de la app o el sitio, pie de página sin los datos fiscales de la empresa, botones con espaciado extraño. Si ya recibiste correos legítimos de la misma empresa antes, compáralos. Si no tienes forma fácil de comparar, accede a la cuenta directamente por la app o el sitio oficial — no por el enlace del correo.
¿Cómo verificar si un correo es falso?
Accede a la cabecera del correo y revisa los campos SPF, DKIM y DMARC — todos deben mostrar "pass". Si alguno falla, el correo se está enviando desde un servidor distinto al dominio declarado, lo que confirma la falsificación.
En Gmail: abre el correo → haz clic en los tres puntos de la esquina superior derecha → "Mostrar original". Busca Authentication-Results. Un correo legítimo muestra:
spf=pass
dkim=pass
dmarc=passCualquier fail o softfail significa que el remitente no es quien dice ser. No hace falta entender toda la cabecera — solo esos tres campos ya resuelven la duda.
Qué hacer si ya hiciste clic en un enlace sospechoso
No entres en pánico — pero actúa rápido:
- No introduzcas ningún dato en la página que se abrió.
- Cierra la pestaña de inmediato.
- Cambia la contraseña de la cuenta afectada accediendo directamente al sitio oficial (no por el correo).
- Revisa tu segundo factor de autenticación — si todavía no lo activaste, este es el momento.
- Monitorea los extractos bancarios y las alertas de acceso durante los próximos días.
- Si diste datos bancarios o de tarjeta, llama al banco de inmediato.
El phishing es el comienzo, no el final del ataque
La mayoría de los incidentes graves empieza con un correo. El grupo Lapsus$ comprometió Uber, Cisco y Microsoft usando phishing como puerta de entrada en 2022. Las credenciales capturadas suelen alimentar ataques de credential stuffing en otros servicios donde se reutiliza la misma contraseña. El phishing también migró al código QR — el llamado quishing, cada vez más común en recibos físicos y quioscos de pago — y al teléfono, con el vishing con IA de voz que imita a gerentes de banco.
Reconocer el correo falso antes de hacer clic es la defensa más barata y eficaz disponible. Las 7 señales anteriores se aplican a cualquier remitente — banco, Hacienda, empresa de mensajería o plataforma de streaming. Ante la duda, accede por la app o el sitio oficial: este hábito simple neutraliza la mayor parte de los ataques en circulación. Si quieres reforzar aún más tu protección, el siguiente paso natural es configurar un autenticador TOTP en todas tus cuentas importantes — aunque alguien capture tu contraseña, no podrá entrar sin el segundo factor.




Comentarios