Cómo detectar un email de phishing: guía definitiva

Cómo detectar un email de phishing: guía definitiva

Un email de phishing se detecta mirando tres cosas antes que el contenido: el dominio real del remitente, el destino verdadero de los enlaces y la urgencia artificial del mensaje. Si el correo te mete prisa, pide credenciales y viene de un dominio que no es exactamente el de la empresa, ya tienes la respuesta. El email phishing funciona porque no ataca al ordenador, ataca a la persona que lo usa a las ocho de la mañana con el café a medias. Y funciona muy bien. Aprender a detectar phishing no es cuestión de intuición ni de tener "buen ojo": es aplicar una checklist de treinta segundos que descarta el noventa y pico por ciento de los intentos. Aquí va esa checklist, con ejemplos de correo falso reales y qué hacer exactamente si ya has picado en una estafa email.

Qué es exactamente el phishing y por qué sigue funcionando en 2026

El phishing es suplantación de identidad por correo. Alguien se hace pasar por tu banco, por Correos, por Microsoft o por tu propio jefe para que hagas clic, introduzcas una contraseña o pagues una factura falsa.

Según los informes anuales del INCIBE y del Anti-Phishing Working Group (APWG), el fraude por suplantación de identidad sigue siendo el vector de entrada más habitual en incidentes corporativos. El correo electrónico es barato, universal y no requiere exploits: solo requiere que alguien tenga prisa.

Lo que ha cambiado es la calidad. Hace diez años el correo fraudulento típico venía con faltas de ortografía dignas de un traductor automático de 2004. Ahora los modelos de lenguaje generan textos impecables en catalán, castellano o inglés. La ortografía ya no sirve como filtro principal. Los indicadores técnicos, sí.

Los cinco tipos que te vas a encontrar

  • Phishing masivo: el clásico. Millones de envíos, plantilla genérica de banco o paquetería. Bajo esfuerzo, bajo ratio de éxito, volumen brutal.
  • Spear phishing: dirigido. Usan tu nombre, tu empresa, tu proveedor real. Investigan LinkedIn antes de escribir.
  • Whaling: spear phishing contra directivos. El premio es una transferencia, no una contraseña.
  • BEC (Business Email Compromise): comprometen una cuenta real de un proveedor y responden dentro de un hilo legítimo cambiando el IBAN. Es el más rentable y el más difícil de detectar.
  • Clone phishing: copian un email legítimo que ya recibiste y reenvían la versión con el enlace envenenado.

Las nueve señales de alerta de un correo falso

Esta es la parte práctica. Repásalas en orden, de la más fiable a la más circunstancial.

1. El dominio del remitente, no el nombre

El campo "De" muestra un nombre para mostrar que cualquiera puede falsificar. Lo que importa es lo que viene después de la arroba. Fíjate en las variantes:

LegítimoFalso (y por qué)
correos.escorreos-envios.com (dominio distinto con palabra clave añadida)
bbva.esbbva.seguridad-cliente.net (subdominio engañoso)
microsoft.comrnicrosoft.com (rn imita la m)
santander.essantander.es.verificacion.info (el dominio real es verificacion.info)

Regla mnemotécnica: lee el dominio de derecha a izquierda desde el último punto. Lo que hay justo antes del .com o .es es el dominio real. Todo lo demás es decoración.

2. El enlace no va donde dice ir

Pasa el ratón por encima sin hacer clic. En móvil, mantén pulsado hasta que salga la vista previa. El texto del enlace puede decir "banco.es" mientras el destino es un acortador o una IP.

Si tienes dudas, copia la URL (sin abrirla) y pégala en VirusTotal o en urlscan.io. Ambas son gratuitas y te dicen si el dominio está reportado. Cuidado con los acortadores tipo bit.ly: úsalos primero en un expansor como unshorten.it.

3. Urgencia y amenaza

"Su cuenta será bloqueada en 24 horas". "Último aviso antes de la suspensión". "Paquete retenido, pague 1,79 € de aduanas". La prisa es la herramienta principal del atacante porque desactiva la revisión racional.

Ninguna entidad seria te da 24 horas por email para evitar una catástrofe. Los bancos te llaman, te escriben por carta o te lo ponen en la app. La variante de paquetería es tan común que le dedicamos un análisis completo en phishing de Correos y paquetería.

4. Petición de credenciales o datos sensibles

Ningún banco, ninguna administración y ningún proveedor de email legítimo te pide la contraseña, el PIN, el CVV o el código SMS por correo. Cero excepciones. Si te lo piden, es fraude.

5. Adjuntos inesperados

Extensiones de riesgo: .exe, .scr, .js, .iso, .img, .hta y macros en .docm / .xlsm. También los ZIP protegidos con contraseña incluida en el cuerpo del mensaje: la contraseña existe para que el antivirus del servidor no pueda abrirlo.

Los PDF tampoco son inocentes: la mayoría de los que circulan hoy no llevan exploit, llevan simplemente un enlace o un código QR dentro (quishing) para saltarse los filtros que analizan URLs en texto.

6. Saludo genérico o personalización rara

"Estimado cliente" en un correo de tu banco de toda la vida es sospechoso. Pero ojo con lo contrario: si sabe tu nombre completo y tu empresa, no significa que sea legítimo. Significa que ha hecho los deberes o que compró una lista filtrada.

Comprueba si tu dirección aparece en filtraciones conocidas con Have I Been Pwned. Si sale en cinco brechas, tu buzón está en varios catálogos de spam desde hace años.

7. Discrepancia en Responder-a

El remitente dice facturacion@proveedor.com pero el campo Reply-To apunta a un Gmail aleatorio. Es un clásico del fraude del CEO y de las facturas manipuladas. En Gmail: menú de tres puntos, "Mostrar original".

8. Autenticación fallida: SPF, DKIM y DMARC

Aquí entramos en terreno técnico, y es donde se separan las suposiciones de las certezas. Tres protocolos verifican que un correo viene de donde dice venir:

  • SPF (Sender Policy Framework): registro DNS que lista qué servidores pueden enviar en nombre de un dominio.
  • DKIM (DomainKeys Identified Mail): firma criptográfica del mensaje.
  • DMARC: política que indica qué hacer si SPF o DKIM fallan, y que exige alineación con el dominio visible.

En las cabeceras verás líneas del tipo spf=fail, dkim=none o dmarc=fail. Un fail en un correo que dice venir de un banco es concluyente: bórralo. Ten en cuenta que un pass no garantiza legitimidad — el atacante puede tener SPF perfectamente configurado en su propio dominio falso.

9. Coherencia con el contexto

¿Esperabas ese paquete? ¿Tienes cuenta en ese banco? ¿Ese proveedor te escribe normalmente en ese formato? El contexto descarta más fraudes que cualquier análisis técnico. Un aviso de Hacienda un 14 de agosto merece escepticismo.

Cómo leer las cabeceras de un email en tres minutos

Las cabeceras son la caja negra del correo. Aquí está el procedimiento por cliente:

  1. Gmail: abre el mensaje, menú de tres puntos arriba a la derecha, "Mostrar original". Verás un resumen con SPF, DKIM y DMARC en la parte superior.
  2. Outlook web: tres puntos, "Ver", "Ver origen del mensaje".
  3. Apple Mail: Visualización, Mensaje, Todas las cabeceras.
  4. Thunderbird: Ctrl+U o Visualización, Código fuente del mensaje.

Qué buscar, en orden: la línea Authentication-Results (los tres veredictos), el primer Received empezando desde abajo (el servidor de origen real) y el campo Return-Path, que suele delatar el dominio verdadero cuando el "De" está falsificado.

Si quieres pegar las cabeceras completas en un analizador, el Message Header Analyzer de Microsoft y MXToolbox las descomponen visualmente y son gratuitos.

Qué hacer si ya has picado

Primero: no te fustigues. Han caído CFOs de multinacionales y responsables de seguridad. La vergüenza es lo que hace que la gente tarde horas en avisar, y esas horas son justo las que importan.

Si has introducido credenciales

  1. Cambia la contraseña inmediatamente, desde otro dispositivo si sospechas de malware. Empieza por la cuenta afectada y sigue por el email de recuperación.
  2. Cierra todas las sesiones activas. Google, Microsoft y la mayoría de servicios tienen esa opción en seguridad. Cambiar la contraseña no siempre expulsa sesiones abiertas.
  3. Activa la verificación en dos pasos si no la tenías. Mejor con app TOTP o llave física que por SMS. La evolución natural son las passkeys, que eliminan la contraseña de la ecuación y son resistentes al phishing por diseño.
  4. Revisa las reglas de tu buzón. Los atacantes crean filtros que reenvían o archivan automáticamente los avisos de seguridad para que no los veas.
  5. Cambia esa contraseña donde la hayas reutilizado. Sí, ya sabemos que la reutilizas.

Si has hecho una transferencia

Llama al banco en el mismo momento y pide la retrocesión. En transferencias SEPA hay una ventana corta pero real si el dinero no ha salido de la cuenta destino. Después, denuncia ante la Policía Nacional o la Guardia Civil: es requisito para cualquier reclamación posterior y para el seguro, si lo tienes.

Si has abierto un adjunto

Desconecta el equipo de la red, pasa un análisis completo y, si es un equipo de empresa, avisa a IT antes de tocar nada. Si aparece cifrado de archivos, apaga y no pagues: en No More Ransom (proyecto conjunto de Europol y varias empresas de seguridad) hay descifradores gratuitos para decenas de familias de ransomware.

Dónde denunciar en España

  • INCIBE: línea gratuita 017, atención a ciudadanos y empresas.
  • Policía Nacional: denuncia online o presencial en comisaría.
  • Grupo de Delitos Telemáticos de la Guardia Civil.
  • AEPD: si hay datos personales comprometidos, especialmente si eres responsable de tratamiento y aplica la notificación de brecha del artículo 33 del RGPD (72 horas).

Herramientas y hábitos que reducen el riesgo

La detección manual está bien, pero no escala. Estas capas hacen el trabajo pesado:

CapaHerramientaQué resuelve
Filtrado de entradaMataSpam, filtros del proveedorBloquea el volumen antes de que llegue
Verificación de URLsVirusTotal, urlscan.ioComprueba destinos sospechosos
Exposición de datosHave I Been PwnedTe dice en qué brechas apareces
CredencialesBitwarden, 1Password, KeePassXCContraseñas únicas y autorrelleno que no funciona en dominios falsos
Segundo factorAegis, YubiKey, passkeysImpide el acceso aunque roben la contraseña
Cuenta de correoProtonMail, TutanotaMenos rastreo y mejores controles de privacidad

Un detalle poco conocido y muy potente: el autorrelleno del gestor de contraseñas es un detector de phishing gratis. Si tu gestor no te ofrece las credenciales en esa página, es porque el dominio no coincide con el que guardaste. Confía en el gestor antes que en tus ojos. Si estás valorando cambiar de proveedor de correo, comparamos las opciones en email privado: ProtonMail, Tutanota y alternativas.

Para empresas, la configuración correcta de DMARC en modo reject en tu propio dominio evita que suplanten tu marca contra tus clientes. Es media hora de trabajo en DNS y la mayoría de pymes españolas no lo tienen. Si gestionas la infraestructura de una empresa y no sabes por dónde empezar, un equipo de desarrollo y mantenimiento web profesional puede dejarte los registros SPF, DKIM y DMARC bien puestos junto con el resto del stack.

Casos que se repiten y cómo se ven

Tres patrones que copan la mayor parte del fraude por email que llega a buzones españoles:

La factura del proveedor con IBAN cambiado. Llega dentro de un hilo real, con el histórico debajo, redacción normal y un PDF que parece el de siempre. Solo cambia el número de cuenta. Defensa: cualquier cambio de IBAN se verifica por teléfono, al número que ya tenías, nunca al que viene en el correo.

El aviso de almacenamiento lleno de Microsoft 365. Diseño calcado, botón azul, formulario de login idéntico. Defensa: nunca inicies sesión desde un enlace de correo. Escribe la URL a mano o usa el marcador.

El chantaje con supuestas grabaciones. Te dicen que tienen vídeos tuyos y a veces incluyen una contraseña real sacada de una filtración antigua para dar credibilidad. No hay ningún vídeo. Lo explicamos en detalle en qué hacer ante una sextorsión por email.

Si te interesa el lado práctico de la tecnología doméstica, también publicamos guías sobre informática fácil para todos los públicos con el mismo enfoque: sin humo y sin dar por supuesto que sabes lo que es un registro DNS.

Preguntas frecuentes

¿Qué pasa si solo he abierto el email sin hacer clic?

Abrir un correo en un cliente moderno es prácticamente inofensivo: los exploits que se activaban solo con la vista previa son residuales. Lo que sí ocurre es que los píxeles de seguimiento confirman que tu dirección está activa, así que recibirás más. Desactiva la carga automática de imágenes remotas.

¿Cómo sé si un email es realmente de mi banco?

Verifica el dominio exacto del remitente y comprueba que SPF, DKIM y DMARC den pass en las cabeceras. Aun así, la regla de oro es no usar los enlaces del correo: entra en la app oficial o teclea la dirección del banco a mano. Ante la mínima duda, llama al teléfono que figura en el reverso de tu tarjeta, nunca al que aparece en el mensaje.

phishing email phishing detectar phishing correo falso estafa email

Artículos relacionados

← Volver al blog