Cómo funciona el análisis

Qué miramos, cómo puntuamos y, sobre todo, qué no podemos saber. Queremos que entiendas el resultado, no que te fíes a ciegas.

Todo ocurre en tu dispositivo

Cuando pegas un mensaje, un enlace o una imagen de un código QR, el análisis lo hace tu propio navegador con el código de esta web. No enviamos lo que pegas a ningún servidor, no lo guardamos y no lo vemos. Esto tiene una ventaja clara: puedes analizar mensajes con datos personales sin preocuparte de dónde acaban.

Qué señales buscamos

En el texto del mensaje

  • Peticiones de contraseñas, PIN, códigos SMS, CVV o datos de tarjeta.
  • Urgencia y plazos cortos, amenazas de bloqueo o cancelación.
  • Pagos, sobre todo pequeños, tasas de aduana y facturas impagadas.
  • Premios, reembolsos y regalos que no has pedido.
  • El patrón del familiar con número nuevo, peticiones de Bizum o de tarjetas regalo.
  • Invitaciones a instalar programas de control remoto o archivos peligrosos.
  • Ofertas de empleo o inversiones con ganancias fáciles.
  • Peticiones de reenviar un código que te ha llegado por SMS, el timo para robar cuentas de WhatsApp.
  • Cambios de IBAN, pagos «confidenciales» del jefe, peticiones de foto del DNI, herencias, chantajes y ofertas para «recuperar» dinero perdido.
  • Texto camuflado: caracteres invisibles, letras de otros alfabetos que imitan a las nuestras y marcas escritas con números, como «C0rreos».

El contexto también cuenta. Una cantidad de dinero o la palabra «urgente» pesan poco en un mensaje entre amigos y mucho si el mensaje trae un enlace, un teléfono o dice venir de una empresa. Y los códigos de verificación auténticos, que avisan de que no los compartas, se reconocen como tales.

En los enlaces

  • El dominio real, separado de subdominios y rutas que sirven de decorado.
  • Imitaciones de más de ochenta marcas y organismos habituales en España (bancos, paqueterías, Hacienda, DGT, Seguridad Social, supermercados, tiendas y servicios digitales) y sus dominios oficiales.
  • Dominios casi idénticos con letras cambiadas o caracteres de otros alfabetos.
  • Acortadores, direcciones IP, el truco de la arroba, puertos extraños, redirecciones ocultas y descargas de archivos como .apk.
  • Terminaciones de dominio que concentran muchas campañas de fraude y dominios que imitan a la Administración sin terminar en «.gob.es».
  • Redirecciones escondidas: si un enlace pasa por una web conocida para rebotarte a otra, analizamos también el destino.
  • Páginas y formularios publicados por particulares en servicios como Google Sites, Google Forms, Microsoft Forms, Netlify o GitHub, que los estafadores usan para parecer fiables.

En los códigos QR

  • El enlace que esconden, con el mismo análisis que el verificador.
  • Pagos por transferencia (QR SEPA), SMS y llamadas a números de tarificación especial y pagos con criptomonedas.
  • Redes wifi abiertas o con cifrado obsoleto y contactos que se hacen pasar por empresas.

En las cabeceras del correo

  • Remitentes cuyo nombre visible no coincide con su dominio real.
  • Direcciones de respuesta distintas del remitente.
  • Resultados fallidos de las comprobaciones SPF, DKIM y DMARC.

Cómo calculamos la puntuación

Cada señal tiene un peso según lo fuerte que es como indicio de fraude. Pedir un código SMS pesa más que un saludo genérico, y un dominio que imita a un banco pesa más que una dirección larga. Sumamos los pesos y los convertimos en una puntuación de 0 a 100 con una curva que crece rápido al principio y se modera al final, para que muchas señales débiles no equivalgan a una prueba definitiva.

PuntuaciónResultadoQué significa
0 a 19Sin señales clarasNo hemos encontrado indicios típicos de estafa.
20 a 44PrecauciónHay algún detalle a revisar antes de actuar.
45 a 69SospechosoVarias señales de estafa. Compruébalo por otra vía.
70 a 100Muy probablemente es phishingReúne los rasgos típicos de un fraude. No actúes desde el mensaje.

Si todos los enlaces del mensaje pertenecen a dominios oficiales y no hay señales graves, la puntuación se reduce.

Lo que no podemos hacer

  • No abrimos los enlaces. Analizamos cómo están escritos, no el contenido de la web. Por eso no podemos ver a dónde llevan los acortadores.
  • No consultamos listas negras en tiempo real. Te ofrecemos accesos directos a servicios públicos como Google Safe Browsing para completar la comprobación.
  • No somos infalibles. Un fraude muy elaborado puede no activar ninguna señal y un mensaje legítimo puede tener alguna. Usa el resultado como una segunda opinión, nunca como una garantía.

La comprobación más fiable sigue siendo la más sencilla: entra tú en la app o la web oficial, sin usar el enlace del mensaje, y mira si lo que te cuentan es cierto.

Fuentes y actualización

Las señales y las guías se basan en los avisos públicos de organismos como INCIBE y su Oficina de Seguridad del Internauta, la Policía Nacional, la Guardia Civil y las propias entidades suplantadas, además del análisis de campañas reales. Revisamos las reglas cuando aparecen nuevas variantes. Si recibes una estafa que no detectamos bien, cuéntanoslo.