Correo desechable Guías

Cómo detectar un correo de phishing: las señales que lo delatan

Actualizado el 23 de septiembre de 2026

El phishing imita a una organización de confianza para que hagas clic, pagues o entregues tus datos de acceso. Los mensajes están cada vez más cuidados: estas son las comprobaciones que los desenmascaran.

Los escenarios más habituales

PretextoLo que te piden
Paquete retenido, gastos de envío pendientesPagar una pequeña cantidad con tarjeta
Cuenta bancaria bloqueada, operación sospechosaIniciar sesión en una web falsa del banco
Multa, impuestos, devoluciónIntroducir los datos de la tarjeta
Buzón lleno, contraseña caducadaEscribir la contraseña del correo
Factura o presupuesto adjuntoAbrir un archivo con trampa
Mensaje de un «compañero» o del jefeHacer una transferencia urgente o comprar tarjetas regalo

Todos comparten el mismo mecanismo: urgencia, una acción inmediata y un enlace o un adjunto.

1. Mira la dirección del remitente, no solo el nombre

El nombre mostrado («Atención al cliente del banco») puede ser cualquiera. Solo cuenta la dirección completa. Desconfía de:

En el móvil, toca el nombre del remitente para ver la dirección real.

2. Comprueba los enlaces antes de hacer clic

En el ordenador, pasa el ratón por encima del enlace sin hacer clic: el destino aparece abajo en la ventana. En el móvil, una pulsación larga lo muestra. Lee el dominio justo antes de la primera barra: en https://mibanco.es.seguridad-clientes.net/acceso, la web real es seguridad-clientes.net, no mibanco.es.

El candado de la barra de direcciones no demuestra nada: indica que la conexión está cifrada, no que la web sea honesta. Casi todas las webs de phishing tienen un certificado válido.

3. Cuidado con los adjuntos

Los archivos más usados como trampa son los comprimidos (.zip, .rar, .iso), las páginas web adjuntas (.html, .htm), los documentos de Office que piden «habilitar macros» y los ejecutables disfrazados (factura.pdf.exe). Una factura inesperada de un proveedor desconocido no se abre.

4. Detecta la presión psicológica

Una organización legítima nunca te pide por correo tu contraseña, el PIN de la tarjeta ni un código recibido por SMS.

5. Las faltas de ortografía ya no bastan

Antes los mensajes fraudulentos estaban llenos de errores. Con las herramientas de traducción y generación de texto hoy suelen ser impecables y copian fielmente los logotipos. No juzgues por la calidad de la redacción: apóyate en las comprobaciones anteriores.

El buen reflejo: el canal oficial

Ante la duda, no hagas clic en el enlace del mensaje. Abre tú mismo la aplicación del banco, de la empresa de mensajería o de la Administración, o escribe su dirección en el navegador. Si el aviso es real, lo encontrarás en tu área de cliente. Si un compañero pide una transferencia, llámale a un número que ya conozcas.

Códigos QR y SMS

La misma trampa existe por SMS (smishing) y por código QR (quishing): un código pegado en un parquímetro o enviado por correo lleva a una web de pago falsa. Antes de confirmar nada, lee la dirección que muestra el teléfono.

Has hecho clic o has introducido datos

  1. Cambia de inmediato la contraseña de la cuenta afectada y de cualquier otra que usara la misma.
  2. Activa la verificación en dos pasos si no lo estaba.
  3. Llama a tu banco a su número oficial si introdujiste datos de la tarjeta: puede bloquearla.
  4. Analiza el dispositivo con un antivirus si abriste un adjunto.
  5. Denuncia el mensaje: el botón «Denunciar phishing» del correo ayuda a los filtros. En España, la línea gratuita 017 del INCIBE orienta a particulares y empresas.

Limita la difusión de tu dirección

Cuanto más circula tu dirección principal, más phishing recibe. Usar una dirección desechable para los registros puntuales reduce el número de listas en las que aparece y, por tanto, los intentos dirigidos a ti.

Obtener una dirección desechable

Preguntas frecuentes

¿Es peligroso abrir un correo de phishing?

Leer el mensaje en una aplicación de correo actualizada suele ser seguro. El peligro está en hacer clic en un enlace, abrir un adjunto o introducir datos. Evita también cargar las imágenes remotas, que pueden confirmar al remitente que tu dirección está activa.

¿Hay que responder o darse de baja de un correo fraudulento?

No. Responder o pulsar un enlace de baja en un mensaje fraudulento confirma que la dirección se lee. Denúncialo como phishing y luego bórralo.

¿Cómo sé si un correo de mi banco es auténtico?

No te fíes del propio mensaje. Entra en tu banco por su aplicación o escribiendo su dirección oficial: si el aviso existe, aparecerá ahí. Si dudas, llama al número que figura en el reverso de tu tarjeta.

Sigue leyendo