¿Correo sospechoso? Diez señales de alerta antes de hacer clic
Aprende las señales típicas del phishing en correos y mensajes, mira ejemplos realistas, cómo verificarlos con seguridad y qué hacer si ya hiciste clic.

El phishing ocurre cuando unos delincuentes se hacen pasar por una empresa o una persona de confianza para robar contraseñas, dinero o datos personales. Sigue siendo una de las formas más comunes de que hackeen una cuenta, y funciona porque los mensajes parecen convincentes. Estas señales de alerta te ayudarán a detectar la mayoría.
10 señales de alerta
- Urgencia o amenazas. "Tu cuenta será cerrada en 24 horas" está pensado para que actúes antes de pensar.
- Solicitudes inesperadas. Un restablecimiento de contraseña que no pediste, una factura por algo que no compraste o un envío que no esperas.
- Una dirección de remitente casi correcta. Mira la dirección real, no solo el nombre que se muestra. Son comunes los cambios pequeños como paypa1.com.
- Saludos genéricos. "Estimado cliente" en lugar de tu nombre, aunque algunos casos de phishing están personalizados.
- Enlaces que no coinciden. Pasa el cursor sobre un enlace (o mantén pulsado en el teléfono) para ver el destino real antes de hacer clic.
- Archivos adjuntos inesperados. Ten cuidado con los ZIP, los archivos de Office con macros o los PDF que te piden iniciar sesión.
- Peticiones de información sensible. Las empresas legítimas no te piden por correo o mensaje de texto tu contraseña completa ni códigos de verificación.
- Métodos de pago extraños. Tarjetas de regalo, criptomonedas o una cuenta bancaria nueva para "el mismo proveedor".
- Mala redacción o formato descuidado. Los errores pueden ser una señal, aunque las estafas modernas suelen estar bien escritas.
- Presión para mantenerlo en secreto. "No se lo cuentes a nadie" es una señal clásica de fraude.
Tres ejemplos realistas
Ver cómo se construyen estos mensajes facilita reconocerlos. Son patrones típicos, no mensajes reales.
- La falsa alerta de seguridad. Un correo dice que hubo un inicio de sesión sospechoso en tu cuenta y te pide "confirmar tu identidad" mediante un botón. El botón lleva a una página que copia la pantalla de acceso real y envía tu contraseña al atacante. Lo seguro es ignorar el botón e iniciar sesión desde la aplicación oficial o desde tu propio marcador.
- Los datos bancarios modificados. Un mensaje que parece venir de un proveedor al que pagas dice que su cuenta bancaria cambió y te pide usar la nueva. La dirección del remitente difiere en una letra. Confirma siempre los cambios de pago por teléfono, con un número que ya tuvieras.
- El mensaje del paquete. Un mensaje de texto dice que falló una entrega y te pide pagar una pequeña tarifa en un sitio web. Si no esperabas ningún paquete, o el enlace no es el sitio oficial de la empresa de mensajería, no lo abras.
Cómo verificar con seguridad
- No uses los enlaces del mensaje. Abre el sitio web de la empresa escribiendo tú mismo la dirección o usando tu marcador.
- Llama a la empresa a un número de teléfono que aparezca en su sitio web oficial.
- En solicitudes del trabajo, confirma por teléfono o chat con la persona involucrada.
- Revisa la cuenta directamente en la aplicación oficial.
Otros tipos de phishing
- Smishing: phishing por mensaje de texto, a menudo sobre paquetes o alertas del banco.
- Vishing: llamadas telefónicas de un falso banco o agente de soporte.
- Spear phishing: mensajes dirigidos que usan datos sobre ti o tu empresa.
- Phishing con código QR: un código QR que lleva a una página de acceso falsa.
Qué hacer si ya hiciste clic
- No introduzcas ningún dato. Si ya lo hiciste, cambia esa contraseña de inmediato y también en cualquier otro sitio donde la hayas reutilizado.
- Activa la autenticación en dos pasos en la cuenta afectada.
- Contacta con tu banco si compartiste datos de tu tarjeta o de tu cuenta bancaria.
- Ejecuta un análisis de seguridad si abriste un archivo adjunto.
- Marca el mensaje como phishing en tu aplicación de correo y, si es en el trabajo, avisa a tu equipo de informática.
Hábitos que te protegen cada día
- Usa una contraseña distinta para cada cuenta, de modo que una filtración no abra las demás.
- Mantén actualizados tu teléfono, tu ordenador y tu navegador para que se corrijan las vulnerabilidades conocidas.
- Detente antes de hacer clic en cualquier cosa que llegue sin esperarla, incluso de un contacto conocido. Su cuenta podría haber sido hackeada.
- Mira la dirección completa en la barra del navegador antes de escribir una contraseña.
- Si tienes un negocio, acuerda una regla: los cambios de pago deben confirmarse por un segundo canal.
Errores comunes
- Fiarte de un mensaje porque el logotipo y los colores parecen correctos. Los logotipos son fáciles de copiar.
- Creer que solo caen los descuidados. Los mensajes bien hechos engañan también a personas cuidadosas, sobre todo cuando están ocupadas.
- Responder a un correo sospechoso para preguntar si es real. Usa en su lugar otro canal distinto y de confianza.
- Esperar para actuar después de hacer clic. Cambiar las contraseñas rápido limita el daño.
Phishing en el trabajo
A los atacantes les gustan las empresas porque un solo error puede llegar a muchos sistemas. Algunas medidas prácticas para los equipos:
- Ofrece al personal una forma sencilla de reportar mensajes sospechosos, como una dirección dedicada o un botón en el cliente de correo.
- Deja claro que nadie será culpado por reportar un mensaje que resulte inofensivo.
- Exige la aprobación de una segunda persona para pagos a cuentas nuevas o cambios en datos bancarios.
- Organiza sesiones de formación breves y amigables con ejemplos para que la gente sepa cómo es un intento real.
- Limita quién tiene derechos de administrador, para que una sola contraseña robada haga menos daño.
Preguntas frecuentes
¿Puedo infectarme solo por abrir un correo?
Abrir un correo de texto sencillo rara vez es peligroso si tu software está actualizado. El riesgo viene sobre todo de hacer clic en enlaces, abrir archivos adjuntos o introducir datos en una página falsa.
¿La autenticación en dos pasos detiene el phishing?
Ayuda mucho, pero no del todo. Algunos sitios falsos te piden el código de un solo uso y lo utilizan al instante. Las llaves de seguridad y las passkeys resisten esto mejor que los códigos enviados por mensaje de texto.
¿Debo reportar un correo de phishing?
Sí. Usa la opción de "reportar phishing" de tu aplicación de correo y avisa a tu equipo de informática si llegó a tu cuenta del trabajo. Los reportes ayudan a los proveedores a bloquear al remitente.
¿Y si el correo realmente es de mi banco?
No te fíes del correo. Abre tú mismo la aplicación o el sitio web del banco, o llama al número impreso en tu tarjeta. Un aviso real también aparecerá allí.
Reflexión final
Si un mensaje te hace sentir apurado, asustado o inusualmente emocionado, detente y verifícalo por otra vía. Unos segundos de duda son la herramienta de seguridad más barata que tienes.


