Un correo spam te vende viagra que no pediste. Un correo phishing te vacía la cuenta bancaria. Esa es la diferencia real entre phishing vs spam, y confundirlos es el motivo por el que tanta gente baja la guardia justo cuando no debería. La diferencia phishing spam no es cuestión de volumen ni de mal gusto: es cuestión de intención. Uno quiere venderte algo (mal), el otro quiere robarte algo (peor). Aprender a identificar correo peligroso frente a spam inofensivo es la habilidad de supervivencia digital de 2026, y aquí te la explicamos sin condescendencia ni powerpoint corporativo.
Qué es spam y por qué existe desde 1978
El spam es publicidad no solicitada. Punto. Nadie te lo pidió, nadie te preguntó, y aun así ahí está: la oferta de un crucero, el suplemento milagroso, el "gana dinero desde casa" que lleva reciclándose desde antes de que existiera internet como la conoces.
El objetivo del spammer es comercial. Quiere que compres, que hagas clic en un enlace de afiliado, que veas un anuncio. Es molesto, satura la bandeja de entrada y hace perder tiempo, pero en la mayoría de los casos no busca robarte credenciales ni instalar nada en tu equipo.
Eso no significa que sea inocuo del todo. El spam inofensivo también tiene primos peligrosos: correos que mezclan publicidad basura con enlaces de malware, o que sirven de tapadera para campañas más agresivas. Pero como categoría, el spam clásico es ruido, no un arma.
Qué es el phishing y por qué te la juegas
El phishing es suplantación de identidad con intención de fraude. El remitente se hace pasar por tu banco, por Correos, por Netflix, por tu propia empresa, y te pide que hagas algo concreto: pinchar un enlace, introducir tu contraseña, "verificar" una tarjeta, pagar una "factura pendiente".
Ya cubrimos en detalle un caso muy activo en phishing con facturas de suscripción falsas imitando a Norton o McAfee, y el patrón se repite: urgencia artificial, marca reconocible, enlace que no lleva donde dice llevar.
La Agencia Española de Protección de Datos y el INCIBE llevan años insistiendo en lo mismo: el phishing no es un fallo técnico, es ingeniería social. No ataca tu antivirus, te ataca a ti. Y en 2026, con IA generativa barata, los correos de phishing han dejado de tener faltas de ortografía que antes los delataban a la legua.
Las señales que separan spam de correo peligroso
Aquí está la chuleta que necesitas guardar mentalmente:
| Señal | Spam | Phishing |
|---|---|---|
| Remitente | Empresa real o dudosa, sin disfraz | Suplanta marca conocida (banco, Correos, Microsoft) |
| Urgencia | "Oferta limitada" genérica | "Tu cuenta será bloqueada en 24h" |
| Petición | Comprar algo | Introducir contraseña, tarjeta o datos personales |
| Enlaces | Van a tiendas o afiliados | Dominios falsos casi idénticos al original |
| Consecuencia si actúas | Gastas dinero o pierdes tiempo | Pierden tú y tu cuenta bancaria |
Un truco muy usado en phishing es el typosquatting: dominios que se parecen tanto al real que el ojo cansado no distingue "paypa1.com" de "paypal.com". Le dedicamos un artículo entero porque es una de las técnicas más rentables para el atacante: typosquatting, dominios falsos que imitan webs legítimas.
Para verificar un enlace sospechoso antes de tocarlo, pasa la URL por VirusTotal. Es gratis, tarda segundos, y te ahorra el disgusto. Si el correo dice ser de tu banco pero el enlace apunta a un dominio raro, ya tienes la respuesta.
Ya hiciste clic: qué hacer si picas en un phishing
Pasa. Le pasa a gente que sabe de esto. Lo que marca la diferencia es la velocidad de reacción, no la vergüenza.
- Cambia la contraseña inmediatamente, desde otro dispositivo si es posible.
- Activa la verificación en dos pasos si aún no la tenías.
- Revisa movimientos bancarios si diste datos de tarjeta, y contacta con tu banco para bloquearla si hace falta.
- Comprueba en Have I Been Pwned si tu correo aparece en alguna filtración relacionada.
- Denuncia el caso al INCIBE (incibe.es) o a la Policía Nacional a través de su web de denuncias.
Si el correo venía con un archivo adjunto que abriste, no te confíes con "no pasó nada visible". Herramientas como VirusTotal también analizan ficheros, y conviene pasar un análisis completo del equipo cuanto antes.
Filtrar, bloquear y denunciar sin volverte loco
La buena noticia: no tienes que lidiar con esto a pelo. Los filtros antispam modernos, con IA de por medio, aprenden patrones de remitentes y lenguaje, y separan bastante bien lo comercial de lo malicioso.
Si usas Outlook, ya explicamos paso a paso cómo filtrar spam en Outlook con reglas y listas de bloqueo. Para el phishing específicamente, conviene combinar el filtro nativo con extensiones especializadas: revisamos varias opciones serias en las mejores herramientas anti-phishing para proteger tu correo.
El RGPD y la LSSI-CE (Ley de Servicios de la Sociedad de la Información) obligan a que la publicidad por email incluya opción de baja clara. Si un remitente ignora eso sistemáticamente, puedes denunciarlo ante la AEPD. Para phishing, en cambio, la vía es penal: estafa e usurpación de identidad, denunciable directamente.
Y si quieres dejar de pensar en esto del todo, un filtro con IA bien entrenado categoriza automáticamente entre spam inofensivo y correo peligroso, aplicando cuarentena distinta a cada uno. Que la máquina discrimina; tú solo revisas la carpeta una vez a la semana.
Preguntas frecuentes
¿Puede el spam convertirse en phishing?
Sí, algunas campañas empiezan como publicidad agresiva y evolucionan hacia enlaces maliciosos cuando detectan que un usuario pica fácil. Trata cualquier correo comercial insistente con la misma sospecha que uno sospechoso desde el principio.
¿Cómo sé si un correo de mi banco es real?
Los bancos nunca piden contraseñas completas ni códigos de verificación por email. Si tienes dudas, no toques el enlace: entra directamente escribiendo la dirección del banco en el navegador o llama al número oficial.
¿El phishing solo llega por correo electrónico?
No. Existen variantes por SMS (smishing), llamada telefónica (vishing, similar a la estafa Wangiri de la llamada perdida) y hasta por Bluetooth, como en el caso del bluesnarfing. El canal cambia, la técnica de manipulación es la misma.
¿Sirve de algo denunciar un correo de phishing?
Sí, aunque no lo parezca. Las denuncias al INCIBE alimentan bases de datos que ayudan a bloquear dominios y remitentes más rápido para el resto de usuarios. Es aportar tu granito de arena a un problema colectivo.
¿Un antivirus me protege del phishing?
Ayuda, pero no es suficiente por sí solo, porque el phishing ataca tu criterio, no tu sistema operativo. Conviene combinarlo con un buen filtro anti-phishing y, sobre todo, con el hábito de verificar remitentes y enlaces antes de actuar.
El siguiente paso
Abre ahora mismo tu bandeja de entrada, busca el último correo que te generó dudas, y pasa su enlace por VirusTotal antes de hacer nada más. Dos minutos que pueden ahorrarte semanas de papeleo con el banco.






