Correo desechable Guías
Actualizado el 23 de septiembre de 2026
El phishing imita a una organización de confianza para que hagas clic, pagues o entregues tus datos de acceso. Los mensajes están cada vez más cuidados: estas son las comprobaciones que los desenmascaran.
| Pretexto | Lo que te piden |
|---|---|
| Paquete retenido, gastos de envío pendientes | Pagar una pequeña cantidad con tarjeta |
| Cuenta bancaria bloqueada, operación sospechosa | Iniciar sesión en una web falsa del banco |
| Multa, impuestos, devolución | Introducir los datos de la tarjeta |
| Buzón lleno, contraseña caducada | Escribir la contraseña del correo |
| Factura o presupuesto adjunto | Abrir un archivo con trampa |
| Mensaje de un «compañero» o del jefe | Hacer una transferencia urgente o comprar tarjetas regalo |
Todos comparten el mismo mecanismo: urgencia, una acción inmediata y un enlace o un adjunto.
El nombre mostrado («Atención al cliente del banco») puede ser cualquiera. Solo cuenta la dirección completa. Desconfía de:
En el móvil, toca el nombre del remitente para ver la dirección real.
En el ordenador, pasa el ratón por encima del enlace sin hacer clic: el destino aparece abajo en la ventana. En el móvil, una pulsación larga lo muestra. Lee el dominio justo antes de la primera barra: en https://mibanco.es.seguridad-clientes.net/acceso, la web real es seguridad-clientes.net, no mibanco.es.
El candado de la barra de direcciones no demuestra nada: indica que la conexión está cifrada, no que la web sea honesta. Casi todas las webs de phishing tienen un certificado válido.
Los archivos más usados como trampa son los comprimidos (.zip, .rar, .iso), las páginas web adjuntas (.html, .htm), los documentos de Office que piden «habilitar macros» y los ejecutables disfrazados (factura.pdf.exe). Una factura inesperada de un proveedor desconocido no se abre.
Una organización legítima nunca te pide por correo tu contraseña, el PIN de la tarjeta ni un código recibido por SMS.
Antes los mensajes fraudulentos estaban llenos de errores. Con las herramientas de traducción y generación de texto hoy suelen ser impecables y copian fielmente los logotipos. No juzgues por la calidad de la redacción: apóyate en las comprobaciones anteriores.
Ante la duda, no hagas clic en el enlace del mensaje. Abre tú mismo la aplicación del banco, de la empresa de mensajería o de la Administración, o escribe su dirección en el navegador. Si el aviso es real, lo encontrarás en tu área de cliente. Si un compañero pide una transferencia, llámale a un número que ya conozcas.
La misma trampa existe por SMS (smishing) y por código QR (quishing): un código pegado en un parquímetro o enviado por correo lleva a una web de pago falsa. Antes de confirmar nada, lee la dirección que muestra el teléfono.
Cuanto más circula tu dirección principal, más phishing recibe. Usar una dirección desechable para los registros puntuales reduce el número de listas en las que aparece y, por tanto, los intentos dirigidos a ti.
Obtener una dirección desechable
Leer el mensaje en una aplicación de correo actualizada suele ser seguro. El peligro está en hacer clic en un enlace, abrir un adjunto o introducir datos. Evita también cargar las imágenes remotas, que pueden confirmar al remitente que tu dirección está activa.
No. Responder o pulsar un enlace de baja en un mensaje fraudulento confirma que la dirección se lee. Denúncialo como phishing y luego bórralo.
No te fíes del propio mensaje. Entra en tu banco por su aplicación o escribiendo su dirección oficial: si el aviso existe, aparecerá ahí. Si dudas, llama al número que figura en el reverso de tu tarjeta.