Everything Student

Cómo detectar un correo de phishing

Las señales de alerta de un correo fraudulento, y qué hacer en lugar de hacer clic en el enlace.

Ilustración de un anzuelo que entra en un correo en la pantalla de una laptop, con una lupa a un lado y un escudo con una marca de verificación al otro.

Inicio rápido

La versión corta. Los detalles, consejos y preguntas frecuentes están abajo.

  1. No hagas clic en enlaces ni abras archivos adjuntos que no esperabas.
  2. Lee la dirección completa del remitente, no solo el nombre.
  3. Desconfía de la urgencia, las amenazas y las peticiones de contraseñas o pagos.
  4. Compruébalo entrando tú mismo en el sitio web o la app real.
  5. Si hiciste clic, cambia tu contraseña ahora y denuncia el correo.
De:Harborline Bank Supportsupport@harborline-secure-verify.netAsunto:URGENTE: ¡Su cuenta será suspendida en 24 horas!Estimado cliente:Detectamos actividad inusual en su cuenta. Porfavor verifique la informacion de su cuentainmediatamente en el boton de abajo.Verificar mi cuenta →Adónde lleva de verdad el botón (pasa el cursor para verlo):http://harborline-secure-verify.net/verify?id=8841
Un ejemplo inventado: un correo falso de "Harborline Bank" que presiona al lector para que "verifique" su cuenta en 24 horas.
  1. Dirección del remitente — La dirección de correo real desde la que se envió el mensaje, no solo el nombre que se muestra — un dominio distinto o inusual junto a un nombre de organización familiar es una de las señales de phishing más claras.
  2. Urgencia en la línea de asunto — Un lenguaje como "inmediatamente" o un plazo ajustado está diseñado para hacerte actuar antes de que mires con cuidado — un problema real de cuenta rara vez viene con una cuenta regresiva.
  3. Saludo genérico — "Estimado Cliente" en lugar de tu nombre real — una organización que ya tiene tu cuenta normalmente lo sabría.
  4. Enlace o botón sospechoso — Un botón que te pide iniciar sesión o "verificar" algo de inmediato. Las organizaciones legítimas rara vez te piden autenticarte a través de un enlace dentro de un correo.
  5. Errores de ortografía o gramática — Una redacción torpe es una señal común, aunque el phishing escrito con IA cada vez tiene mejor gramática también — no confíes solo en esta señal.
  6. El destino real del enlace — Pasar el cursor sobre un enlace (sin hacer clic) muestra a dónde va realmente, generalmente en la barra de estado del navegador. Aquí el texto visible dice una cosa, pero la dirección real es un dominio completamente distinto.

Un correo de phishing intenta que entregues una contraseña, tus datos de pago o información personal haciéndose pasar por alguien de confianza: un banco, tu escuela, una empresa de paquetería o incluso un amigo al que le robaron la cuenta. El diagrama de arriba señala las señales de alerta en un ejemplo realista.

Señales de alerta

  • Urgencia o miedo. “Tu cuenta se suspenderá en 24 horas” o “Se detectó actividad inusual” buscan que actúes antes de pensar.
  • Un enlace para iniciar sesión o una petición de datos de pago. Las organizaciones reales casi nunca te piden que inicies sesión desde un enlace de correo para arreglar algo urgente.
  • Una dirección de remitente parecida, pero no igual. Lee el dominio completo: support@amaz0n-billing.com no es amazon.com.
  • Un saludo genérico. “Estimado cliente” de una empresa que conoce tu nombre.
  • Un archivo adjunto inesperado, sobre todo un .zip, un .exe o un documento que te pide “habilitar contenido” o “habilitar macros”.
  • Un enlace que no lleva adonde dice. En una computadora, pasa el cursor sobre el enlace para ver su dirección real antes de hacer clic; en un teléfono, mantenlo presionado.

Una sola señal no es prueba de nada, pero dos o más juntas indican con fuerza que algo anda mal.

Lista rápida de alertas

Antes de hacer clic, responder o descargar algo:

  • ¿Te presiona para actuar ya o te amenaza con una consecuencia si no lo haces?
  • ¿Te pide iniciar sesión, “verificar” o pagar a través de un enlace del correo?
  • ¿El dominio del remitente es un poco distinto del de la organización real?
  • ¿Te saluda de forma genérica en lugar de por tu nombre?
  • ¿Trae un archivo adjunto que no esperabas?

Si marcas dos o más casillas, detente y verifica primero por otro medio.

Cómo comprobar si es real

No uses nada que venga en el correo. En su lugar:

  • Abre una pestaña nueva y entra tú mismo en el sitio de la organización, o usa una app o un marcador en el que ya confíes.
  • Llama a un número que ya sabes que es correcto, nunca a uno del correo sospechoso.
  • Si de verdad hay un problema con tu cuenta, lo verás al iniciar sesión de la forma habitual.

Advertencia: Tu escuela, tu banco y los equipos de soporte técnico reales nunca te pedirán tu contraseña ni un código de inicio de sesión por correo, mensaje de texto o teléfono. Quien te pida cualquiera de los dos es un estafador.

Si ya hiciste clic

  1. ¿Escribiste una contraseña? Cámbiala enseguida en el sitio real, y en todas las cuentas que usen la misma contraseña. Activa la verificación en dos pasos si puedes.
  2. ¿Escribiste datos de tu tarjeta o banco? Llama ahora a tu banco o al emisor de la tarjeta. La mayoría puede bloquear o reponer una tarjeta en minutos.
  3. ¿Descargaste un archivo? No lo abras. Haz un análisis de seguridad en ese dispositivo.
  4. Denúncialo. Usa el botón “Denunciar phishing” de tu correo, reenvía el phishing relacionado con la escuela a su servicio de ayuda informática y denuncia las estafas ante la FTC en reportefraude.ftc.gov.

Actuar rápido limita el daño mucho más que esperar a ver qué pasa.

Preguntas frecuentes

¿Cuáles son las señales de alerta más grandes?

Urgencia o miedo ("tu cuenta será cerrada en 24 horas"), una solicitud de hacer clic en un enlace e ingresar tu contraseña o información de pago, una dirección de remitente que casi — pero no exactamente — coincide con el dominio de una empresa real, y saludos genéricos ("Estimado Cliente") en lugar de tu nombre real. Cualquiera de estos por sí solo no es prueba, pero dos o más juntos son una señal fuerte.

El correo parece ser de mi banco/escuela — ¿cómo verifico si es real?

No hagas clic en nada del correo. En su lugar, abre una nueva pestaña del navegador y ve directamente al sitio web de la organización (o usa una aplicación/marcador en el que ya confíes), o llama a un número de teléfono que ya sabes que es real — nunca uno proporcionado en el correo sospechoso mismo. Si hay un problema real, aparecerá cuando inicies sesión normalmente.

Ya hice clic en un enlace de phishing — ¿qué debo hacer?

Si ingresaste una contraseña, cámbiala de inmediato en el sitio real (y en cualquier otra cuenta que use esa misma contraseña). Si ingresaste información de pago o bancaria, contacta a tu banco o emisor de tarjeta de inmediato para marcar un posible fraude. Ejecuta un escaneo de seguridad si descargaste algo. Actuar rápido limita el daño mucho más que esperar.

¿Un mensaje de phishing puede venir de alguien que realmente conozco?

Sí — si la cuenta de un amigo, compañero de clase o colega fue hackeada, un mensaje de phishing puede venir de una dirección real y familiar. Un enlace o solicitud inesperada, incluso de alguien en quien confías, vale la pena verificarlo con esa persona de otra manera (mensaje de texto o llamada) antes de actuar sobre ello.

¿El phishing solo ocurre por correo electrónico?

No — las mismas tácticas ocurren por mensaje de texto ("smishing") y llamadas telefónicas ("vishing"), incluyendo llamadas/mensajes falsos del IRS, de entregas o del banco. La misma regla principal aplica sin importar el canal: no actúes solo por urgencia, y verifica de forma independiente antes de hacer clic, responder o dar información.

¿Cómo puedo ver el destino real de un enlace antes de hacer clic en él?

En una computadora, pasa el mouse sobre el enlace (sin hacer clic) y la URL real generalmente aparece en la barra de estado de tu navegador. En un teléfono, mantén presionado el enlace para previsualizar el destino antes de abrirlo.

¿Dónde puedo reportar un correo de phishing?

La mayoría de los proveedores de correo tienen una opción integrada de "Reportar phishing" — usarla ayuda a marcar al remitente también para otros usuarios. En EE. UU., también puedes reportar phishing y otras estafas a la FTC en reportfraud.ftc.gov.

Inicio