Email y cuentas

Cómo reconocer un email de phishing: 10 señales que lo delatan

Aprende a detectar un correo de phishing en segundos: remitente falso, prisas, enlaces engañosos, adjuntos peligrosos y otras señales explicadas con ejemplos.

El phishing es un engaño en el que alguien se hace pasar por una empresa, un organismo o una persona de confianza para que le entregues algo: tus contraseñas, los datos de tu tarjeta o directamente dinero. El correo electrónico sigue siendo su canal favorito porque es barato enviar millones de mensajes y basta con que unos pocos piquen.

La buena noticia es que casi todos los correos de phishing siguen el mismo guion. Si conoces las piezas, las verás enseguida. Estas son las diez señales más fiables.

1. El remitente no es quien dice ser

El nombre que ves en la bandeja de entrada («Soporte BBVA», «Amazon», «Agencia Tributaria») lo puede escribir cualquiera. Lo que importa es la dirección de correo que hay detrás. En el ordenador suele aparecer al pasar el ratón por el nombre; en el móvil, pulsando sobre él.

Fíjate en la parte que va después de la arroba. Un banco escribe desde su propio dominio, no desde bbva-clientes-verificacion.com ni desde una cuenta de Gmail u Outlook.

2. Te mete prisa

«En las próximas 24 horas», «último aviso», «actúe de inmediato». La urgencia no es casual: busca que actúes antes de pararte a pensar o de consultar a alguien. Las empresas serias te dan plazos razonables y te permiten gestionar las cosas desde su web o su app, sin carreras.

3. Te amenaza con perder algo

Una cuenta bloqueada, un paquete que se devolverá, una multa que subirá de precio. El miedo a perder algo es la palanca más potente del phishing. Cuando un mensaje combina amenaza y prisa, la probabilidad de estafa se dispara.

4. Te pide datos que nadie debería pedirte

Ningún banco, tienda ni administración te pedirá por email tu contraseña, el PIN de la tarjeta, el código CVV o el código que te acaba de llegar por SMS. Esos códigos sirven precisamente para confirmar que eres tú: quien te los pide quiere hacerse pasar por ti.

La regla que más protege: nunca llegues a tu banco, a Hacienda o a una tienda desde un enlace que te han enviado. Abre tú la app oficial o escribe la dirección en el navegador.

5. El enlace no lleva a donde dice

El texto de un enlace puede decir «www.correos.es» y llevar a otra web totalmente distinta. Antes de pulsar, mira la dirección real: en el ordenador, pasando el ratón por encima; en el móvil, manteniendo el dedo pulsado.

Para leer una dirección, busca lo que va justo antes de la primera barra «/» y quédate con las dos últimas partes. En bbva.es.acceso-seguro.com/login, el dominio real es acceso-seguro.com: lo de «bbva.es» del principio es solo decorado. Nuestro verificador de enlaces te lo muestra coloreado.

6. Te saluda como a cualquiera

«Estimado cliente» o «Querido usuario» delatan un envío masivo. Tu banco o tu compañía de luz saben cómo te llamas. Ojo, lo contrario no es garantía: los estafadores cada vez usan más datos personales filtrados para parecer creíbles.

7. Trae un adjunto que no esperabas

Facturas en .zip, «documentos» en .html, archivos .exe o documentos de Office que te piden «habilitar contenido». Son formas clásicas de instalar programas maliciosos o de abrir una página falsa sin pasar por el navegador. Si no esperabas ese archivo, no lo abras.

8. Suena raro

Las faltas de ortografía y las traducciones torpes han sido durante años una pista útil. Hoy, con herramientas de traducción e inteligencia artificial, muchos correos fraudulentos están bien escritos. Si ves errores, desconfía; si no los ves, no bajes la guardia.

9. Promete algo demasiado bueno

Un reembolso que no has pedido, un premio de un sorteo en el que no participaste, un descuento enorme por tiempo limitado. Nadie regala dinero por email. El premio siempre llega con una condición: «confirma tus datos» o «paga los gastos de gestión».

10. Te pide saltarte el procedimiento normal

En el entorno laboral, una variante muy dañina es el correo que parece del jefe o de un proveedor habitual y pide pagar una factura a una cuenta nueva «por un cambio de banco». Cualquier cambio de cuenta bancaria debe confirmarse por teléfono, llamando al número de siempre.

Qué hacer si tienes dudas

  • No pulses enlaces ni abras adjuntos del correo sospechoso.
  • Comprueba la información por tu cuenta, desde la app o la web oficial.
  • Pega el texto del correo en nuestro detector de phishing: te marcará cada señal y te explicará por qué.
  • Denúncialo desde tu propio correo: Gmail y Outlook tienen la opción «Denunciar phishing» o «Notificar phishing» en el menú del mensaje.
  • Si ya has escrito datos en una web falsa, sigue los pasos de nuestra guía qué hacer si has caído en un phishing.

Ninguna señal por sí sola es definitiva, pero cuando se juntan dos o tres, lo más prudente es dar por hecho que es un engaño y comprobarlo por otra vía.