Qué hacer si recibes un correo sospechoso: guía para detectar phishing

Qué hacer si recibes un correo sospechoso: guía para detectar phishing

Recibir un correo sospechoso es cada vez más habitual. Puede parecer un aviso del banco, una notificación de una empresa de paquetería, una alerta de seguridad de Google, un mensaje de Hacienda, una factura pendiente o incluso una comunicación interna del trabajo.

El problema es que muchos de estos correos no son reales. Son intentos de phishing, una técnica de engaño que busca robar contraseñas, datos bancarios, documentos personales o acceso a tus cuentas.

La regla principal es sencilla: si un correo te genera dudas, no hagas clic, no descargues archivos y no respondas con información personal.

En esta guía verás cómo detectar un correo de phishing, qué revisar antes de abrir enlaces o adjuntos y qué hacer si ya has caído en la trampa.

Cómo configurar tu router WiFi para evitar intrusos en casa

Table
  1. Qué es el phishing
  2. Señales de que un correo puede ser phishing
    1. 1. El remitente no encaja
    2. 2. El mensaje crea urgencia o miedo
    3. 3. El enlace parece raro
    4. 4. Te pide contraseñas, códigos o datos bancarios
    5. 5. Tiene archivos adjuntos inesperados
    6. 6. El saludo es genérico o extraño
    7. 7. La oferta es demasiado buena
  3. Qué hacer si recibes un correo sospechoso
    1. 1. No hagas clic en enlaces
    2. 2. No descargues archivos adjuntos
    3. 3. Comprueba el remitente y el dominio
    4. 4. Entra por la web oficial
    5. 5. No respondas al correo
    6. 6. Marca el mensaje como phishing o spam
    7. 7. Bloquea al remitente y elimina el correo
  4. Qué hacer si ya hiciste clic
    1. Si solo abriste el enlace
    2. Si escribiste tu contraseña
    3. Si diste datos bancarios
    4. Si descargaste un archivo
    5. Si enviaste documentos personales
  5. Ejemplos comunes de phishing
    1. Falso banco
    2. Falsa empresa de paquetería
    3. Falso soporte técnico
    4. Falsa factura
    5. Fraude del CEO o proveedor
  6. Checklist para detectar phishing
  7. Cómo prevenir futuros correos de phishing
  8. Preguntas frecuentes
    1. ¿Un correo puede ser phishing aunque venga de una dirección conocida?
    2. ¿Qué hago si recibo un código de verificación que no pedí?
    3. ¿Es seguro hacer clic en “darse de baja”?
    4. ¿Los bancos envían enlaces por correo?
    5. ¿Qué diferencia hay entre spam y phishing?

Qué es el phishing

El phishing es un tipo de fraude online en el que un atacante se hace pasar por una empresa, institución o persona conocida para engañarte. Su objetivo suele ser que hagas una de estas cosas:

  • introducir tu contraseña en una web falsa;
  • facilitar datos bancarios;
  • descargar un archivo malicioso;
  • enviar documentación personal;
  • hacer una transferencia;
  • compartir códigos de verificación;
  • instalar una aplicación peligrosa.

INCIBE recomienda no abrir correos no solicitados o de usuarios desconocidos, no responderlos y no enviar datos personales, bancarios o contraseñas. También aconseja verificar quién envía el mensaje antes de proporcionar información confidencial, aunque parezca venir de alguien conocido.


Señales de que un correo puede ser phishing

1. El remitente no encaja

Lo primero que debes revisar es quién envía el correo. No te quedes solo con el nombre visible, porque puede falsificarse fácilmente.

Un mensaje puede mostrar:

Por qué mi internet va lento aunque tengo fibra: causas y soluciones

Banco Seguridad

Pero venir desde una dirección como:

soporte-banco-seguridad123@gmail.com

O desde un dominio parecido, pero falso:

Cómo mejorar la señal WiFi en una casa grande sin cambiar de operador

cliente@bancoseguriidad.com

Comprueba:

  • dirección completa del remitente;
  • dominio después de la arroba;
  • errores ortográficos en el dominio;
  • direcciones gratuitas usadas para mensajes supuestamente oficiales;
  • nombres que imitan marcas conocidas.

Un banco, una empresa de paquetería o una plataforma como Microsoft, Google o Amazon no deberían escribirte desde un correo genérico y extraño.


2. El mensaje crea urgencia o miedo

Muchos correos de phishing intentan que actúes rápido para que no pienses.

Qué es una VPN y cuándo merece la pena usarla de verdad

Frases típicas:

“Tu cuenta será bloqueada en 24 horas.”
“Hemos detectado actividad sospechosa.”
“Último aviso antes de cancelar el servicio.”
“Tienes una multa pendiente.”
“Tu paquete no puede entregarse.”
“Confirma tus datos inmediatamente.”

Google recomienda desconfiar de mensajes que suenan urgentes o demasiado buenos para ser verdad, y aconseja ir directamente a la web oficial si un correo pide iniciar sesión o introducir una contraseña.

La urgencia no siempre significa fraude, pero sí es una señal para revisar con calma.


3. El enlace parece raro

Antes de hacer clic, pasa el cursor sobre el enlace si estás en ordenador. En móvil, mantén pulsado el enlace sin abrirlo para ver la dirección real.

Cuidado con enlaces como:

  • dominios con faltas: paypaI.com en vez de paypal.com;
  • subdominios engañosos: banco.com.seguridad-alerta.net;
  • acortadores de enlaces;
  • dominios desconocidos;
  • enlaces que no coinciden con la empresa que supuestamente escribe;
  • páginas HTTP sin conexión segura;
  • URLs muy largas y extrañas.

Ejemplo:

Parece:

Accede a tu cuenta bancaria

Pero lleva a:

https://banco-seguro-verificacion-login.example

No entres desde el enlace del correo. Abre el navegador y escribe tú mismo la dirección oficial.


4. Te pide contraseñas, códigos o datos bancarios

Una señal clara de phishing es que el correo te pide información sensible.

Desconfía si solicita:

  • contraseña;
  • PIN;
  • código SMS;
  • código de verificación;
  • número de tarjeta;
  • CVV;
  • DNI o pasaporte;
  • foto de documentos;
  • credenciales de empresa;
  • claves de banca online.

Una empresa legítima no debería pedirte por correo que envíes tu contraseña o códigos de verificación. Si el mensaje te lleva a una página para iniciar sesión, entra por la web oficial, no desde el enlace recibido.


5. Tiene archivos adjuntos inesperados

Los archivos adjuntos pueden contener malware o llevarte a activar macros, instalar programas o abrir documentos maliciosos.

Ten especial cuidado con:

  • facturas que no esperabas;
  • archivos .zip;
  • archivos .exe;
  • documentos de Office con macros;
  • supuestos justificantes bancarios;
  • avisos de entrega;
  • presupuestos desconocidos;
  • documentos compartidos por remitentes extraños.

No descargues un archivo solo porque el correo parezca urgente. Si supuestamente viene de un proveedor, banco o compañero, verifica por otro canal antes de abrirlo.


6. El saludo es genérico o extraño

Muchos correos fraudulentos usan saludos impersonales:

“Estimado cliente”
“Hola usuario”
“Querido beneficiario”
“Estimado propietario de la cuenta”

Esto no prueba por sí solo que sea phishing, pero suma sospechas. También debes vigilar errores de traducción, frases raras, logos deformados o textos que no suenan como la empresa real.

Eso sí: algunos ataques actuales están muy bien escritos. No te fíes solo de la ortografía.


7. La oferta es demasiado buena

Otro patrón común es prometer algo atractivo:

  • premios;
  • cupones;
  • reembolsos;
  • herencias;
  • inversiones garantizadas;
  • sorteos;
  • regalos;
  • descuentos exagerados;
  • empleo fácil;
  • criptomonedas gratis.

Si no has participado en nada o la recompensa parece desproporcionada, probablemente sea un intento de fraude.


Qué hacer si recibes un correo sospechoso

1. No hagas clic en enlaces

El primer paso es no interactuar con el correo. No abras enlaces, no pulses botones y no escanees códigos QR incluidos en el mensaje.

Los ataques por QR, también llamados quishing, pueden llevarte a páginas falsas igual que un enlace tradicional.


2. No descargues archivos adjuntos

Aunque el archivo parezca una factura, un recibo, un documento de trabajo o una notificación oficial, no lo abras si no lo esperabas.

Si tienes dudas, contacta con la persona o empresa por un canal independiente: llamada, web oficial o aplicación oficial.


3. Comprueba el remitente y el dominio

Revisa la dirección completa. No te quedes con el nombre visible.

Por ejemplo, estos casos son sospechosos:

  • una empresa seria escribe desde Gmail, Outlook o Yahoo;
  • el dominio tiene letras cambiadas;
  • el correo viene de un país o servidor extraño;
  • el nombre no coincide con la dirección;
  • el dominio no pertenece a la empresa real.

4. Entra por la web oficial

Si el correo dice que hay un problema con tu banco, paquetería, cuenta de Google, Microsoft, Amazon o cualquier servicio, no uses el enlace del mensaje.

Haz esto:

  1. Abre el navegador.
  2. Escribe la web oficial.
  3. Inicia sesión desde ahí.
  4. Revisa notificaciones, pedidos, facturas o alertas desde tu cuenta real.

Google recomienda ir directamente al sitio o servicio correspondiente si un correo te pide introducir contraseñas u otros datos.


5. No respondas al correo

Responder puede confirmar que tu dirección está activa. Además, el atacante puede seguir manipulándote con más mensajes.

INCIBE aconseja no contestar a correos sospechosos ni enviar información personal o bancaria.


6. Marca el mensaje como phishing o spam

Usa las herramientas de tu proveedor de correo.

En Gmail, puedes reportar mensajes como phishing desde el propio menú del correo. Google también recomienda revisar la actividad de seguridad desde la página oficial de tu cuenta si dudas de una alerta supuestamente enviada por Google.

En Outlook, Microsoft permite seleccionar el mensaje y usar la opción Reportar > Reportar phishing o marcarlo como correo no deseado según corresponda.

Esto ayuda a que el sistema filtre mejor futuros mensajes similares.


7. Bloquea al remitente y elimina el correo

Después de reportarlo, bloquea al remitente y elimina el mensaje. Si estás en una empresa, sigue también el protocolo interno de ciberseguridad o avisa al departamento correspondiente.


Qué hacer si ya hiciste clic

Hacer clic no siempre significa que te hayan robado la cuenta. El riesgo depende de lo que pasó después.

Si solo abriste el enlace

Cierra la página. No introduzcas datos. Después:

  • borra el correo;
  • reporta el mensaje;
  • revisa si el navegador descargó algo;
  • analiza el dispositivo con una herramienta de seguridad fiable;
  • mantén el sistema actualizado.

Si escribiste tu contraseña

Cambia la contraseña inmediatamente desde la web oficial. Después:

  • cierra sesiones abiertas;
  • activa verificación en dos pasos;
  • revisa actividad reciente;
  • cambia la contraseña en otros sitios donde la hayas reutilizado;
  • comprueba correo y teléfono de recuperación.

Si diste datos bancarios

Contacta con tu banco cuanto antes. Pide bloquear tarjeta, revisar movimientos y activar medidas de seguridad adicionales.

No esperes a ver cargos extraños. Cuanto antes avises, mejor.

Si descargaste un archivo

No lo abras si aún no lo has hecho. Si ya lo abriste:

  • desconecta internet si notas comportamientos raros;
  • pasa un análisis de seguridad;
  • cambia contraseñas desde otro dispositivo seguro;
  • revisa cuentas importantes;
  • pide ayuda técnica si el equipo es de trabajo.

Si enviaste documentos personales

Ten especial cuidado con intentos de suplantación de identidad. Vigila movimientos bancarios, avisos de nuevas cuentas, solicitudes de crédito o comunicaciones extrañas.

En España, si has sido víctima de fraude, puedes recopilar pruebas y valorar denunciar ante las autoridades correspondientes. INCIBE también ofrece recursos de ayuda para ciudadanos frente a fraudes online.


Ejemplos comunes de phishing

Falso banco

“Hemos bloqueado su cuenta por motivos de seguridad. Confirme sus datos aquí.”

Objetivo: robar usuario, contraseña, tarjeta o código SMS.

Falsa empresa de paquetería

“No hemos podido entregar su paquete. Pague 1,99 € para reprogramar la entrega.”

Objetivo: robar datos de tarjeta.

Falso soporte técnico

“Su cuenta será eliminada. Inicie sesión para evitar la suspensión.”

Objetivo: robar credenciales.

Falsa factura

“Adjuntamos factura pendiente de pago.”

Objetivo: infectar el dispositivo o comprometer cuentas de empresa.

Fraude del CEO o proveedor

“Necesito que hagas esta transferencia urgente.”

Objetivo: engañar a empleados para enviar dinero. La Guardia Civil ha advertido en casos recientes de fraude BEC, donde los delincuentes suplantan identidades dentro de empresas para modificar cuentas bancarias o desviar pagos.


Checklist para detectar phishing

PreguntaSi la respuesta es “sí”, desconfía
¿No esperabas ese correo?
¿El remitente tiene un dominio raro?
¿Te mete prisa o amenaza con bloquear algo?
¿Pide contraseña, PIN o código SMS?
¿Incluye enlaces acortados o extraños?
¿Trae un archivo adjunto inesperado?
¿Promete premios, reembolsos o regalos?
¿Tiene errores raros o diseño poco profesional?
¿Te pide pagar una cantidad pequeña para desbloquear algo?
¿El mensaje viene de un contacto pero suena extraño?

Cómo prevenir futuros correos de phishing

No puedes evitar recibir todos los correos fraudulentos, pero sí puedes reducir el riesgo.

Medidas recomendadas:

  • activa la verificación en dos pasos;
  • usa contraseñas únicas para cada cuenta;
  • utiliza un gestor de contraseñas;
  • mantén actualizado el sistema y el navegador;
  • no publiques tu correo principal en cualquier web;
  • usa alias o correos secundarios para registros poco importantes;
  • revisa filtros y reglas de reenvío en tu correo;
  • no abras adjuntos inesperados;
  • desconfía de mensajes urgentes;
  • forma a empleados y familiares si gestionan información sensible.

Un gestor de contraseñas también ayuda a detectar páginas falsas: si no autocompleta la clave en una web que supuestamente es oficial, puede ser porque el dominio no coincide.


Preguntas frecuentes

¿Un correo puede ser phishing aunque venga de una dirección conocida?

Sí. La cuenta de esa persona puede estar comprometida o el remitente puede estar falsificado. Si el mensaje suena raro, confirma por otro canal.

¿Qué hago si recibo un código de verificación que no pedí?

No lo compartas con nadie. Puede indicar que alguien está intentando entrar en tu cuenta. Cambia la contraseña si sospechas actividad extraña y activa la verificación en dos pasos.

¿Es seguro hacer clic en “darse de baja”?

En newsletters legítimas, sí. Pero en correos sospechosos puede ser otra trampa. Mejor marca como spam o phishing y bloquea al remitente.

¿Los bancos envían enlaces por correo?

Algunos pueden enviar comunicaciones, pero nunca deberías introducir datos sensibles desde un enlace recibido por email. Entra siempre desde la app oficial o escribiendo la dirección en el navegador.

¿Qué diferencia hay entre spam y phishing?

El spam suele ser correo no deseado o publicidad masiva. El phishing busca engañarte para robar datos, dinero o acceso a tus cuentas.

Si quieres conocer otros artículos parecidos a Qué hacer si recibes un correo sospechoso: guía para detectar phishing puedes visitar la categoría Blog.

Entradas Relacionadas