Cómo funciona el análisis
Qué miramos, cómo puntuamos y, sobre todo, qué no podemos saber. Queremos que entiendas el resultado, no que te fíes a ciegas.
Todo ocurre en tu dispositivo
Cuando pegas un mensaje, un enlace o una imagen de un código QR, el análisis lo hace tu propio navegador con el código de esta web. No enviamos lo que pegas a ningún servidor, no lo guardamos y no lo vemos. Esto tiene una ventaja clara: puedes analizar mensajes con datos personales sin preocuparte de dónde acaban.
Qué señales buscamos
En el texto del mensaje
- Peticiones de contraseñas, PIN, códigos SMS, CVV o datos de tarjeta.
- Urgencia y plazos cortos, amenazas de bloqueo o cancelación.
- Pagos, sobre todo pequeños, tasas de aduana y facturas impagadas.
- Premios, reembolsos y regalos que no has pedido.
- El patrón del familiar con número nuevo, peticiones de Bizum o de tarjetas regalo.
- Invitaciones a instalar programas de control remoto o archivos peligrosos.
- Ofertas de empleo o inversiones con ganancias fáciles.
- Peticiones de reenviar un código que te ha llegado por SMS, el timo para robar cuentas de WhatsApp.
- Cambios de IBAN, pagos «confidenciales» del jefe, peticiones de foto del DNI, herencias, chantajes y ofertas para «recuperar» dinero perdido.
- Texto camuflado: caracteres invisibles, letras de otros alfabetos que imitan a las nuestras y marcas escritas con números, como «C0rreos».
El contexto también cuenta. Una cantidad de dinero o la palabra «urgente» pesan poco en un mensaje entre amigos y mucho si el mensaje trae un enlace, un teléfono o dice venir de una empresa. Y los códigos de verificación auténticos, que avisan de que no los compartas, se reconocen como tales.
En los enlaces
- El dominio real, separado de subdominios y rutas que sirven de decorado.
- Imitaciones de más de ochenta marcas y organismos habituales en España (bancos, paqueterías, Hacienda, DGT, Seguridad Social, supermercados, tiendas y servicios digitales) y sus dominios oficiales.
- Dominios casi idénticos con letras cambiadas o caracteres de otros alfabetos.
- Acortadores, direcciones IP, el truco de la arroba, puertos extraños, redirecciones ocultas y descargas de archivos como .apk.
- Terminaciones de dominio que concentran muchas campañas de fraude y dominios que imitan a la Administración sin terminar en «.gob.es».
- Redirecciones escondidas: si un enlace pasa por una web conocida para rebotarte a otra, analizamos también el destino.
- Páginas y formularios publicados por particulares en servicios como Google Sites, Google Forms, Microsoft Forms, Netlify o GitHub, que los estafadores usan para parecer fiables.
En los códigos QR
- El enlace que esconden, con el mismo análisis que el verificador.
- Pagos por transferencia (QR SEPA), SMS y llamadas a números de tarificación especial y pagos con criptomonedas.
- Redes wifi abiertas o con cifrado obsoleto y contactos que se hacen pasar por empresas.
En las cabeceras del correo
- Remitentes cuyo nombre visible no coincide con su dominio real.
- Direcciones de respuesta distintas del remitente.
- Resultados fallidos de las comprobaciones SPF, DKIM y DMARC.
Cómo calculamos la puntuación
Cada señal tiene un peso según lo fuerte que es como indicio de fraude. Pedir un código SMS pesa más que un saludo genérico, y un dominio que imita a un banco pesa más que una dirección larga. Sumamos los pesos y los convertimos en una puntuación de 0 a 100 con una curva que crece rápido al principio y se modera al final, para que muchas señales débiles no equivalgan a una prueba definitiva.
| Puntuación | Resultado | Qué significa |
|---|---|---|
| 0 a 19 | Sin señales claras | No hemos encontrado indicios típicos de estafa. |
| 20 a 44 | Precaución | Hay algún detalle a revisar antes de actuar. |
| 45 a 69 | Sospechoso | Varias señales de estafa. Compruébalo por otra vía. |
| 70 a 100 | Muy probablemente es phishing | Reúne los rasgos típicos de un fraude. No actúes desde el mensaje. |
Si todos los enlaces del mensaje pertenecen a dominios oficiales y no hay señales graves, la puntuación se reduce.
Lo que no podemos hacer
- No abrimos los enlaces. Analizamos cómo están escritos, no el contenido de la web. Por eso no podemos ver a dónde llevan los acortadores.
- No consultamos listas negras en tiempo real. Te ofrecemos accesos directos a servicios públicos como Google Safe Browsing para completar la comprobación.
- No somos infalibles. Un fraude muy elaborado puede no activar ninguna señal y un mensaje legítimo puede tener alguna. Usa el resultado como una segunda opinión, nunca como una garantía.
La comprobación más fiable sigue siendo la más sencilla: entra tú en la app o la web oficial, sin usar el enlace del mensaje, y mira si lo que te cuentan es cierto.
Fuentes y actualización
Las señales y las guías se basan en los avisos públicos de organismos como INCIBE y su Oficina de Seguridad del Internauta, la Policía Nacional, la Guardia Civil y las propias entidades suplantadas, además del análisis de campañas reales. Revisamos las reglas cuando aparecen nuevas variantes. Si recibes una estafa que no detectamos bien, cuéntanoslo.