Saltar al contenido
TECHNOARTH Tecnología en la práctica.
Seguridad

Cómo identificar phishing: las señales de un correo o mensaje falso

¿Recibiste un correo urgente que pide confirmar datos o hacer clic en un enlace? Las señales del phishing, cómo revisar el remitente y el enlace antes de hacer clic y qué hacer si ya hiciste clic.

El phishing es el mensaje falso que intenta que entregues tu contraseña o los datos de tu tarjeta, o que instales un virus, normalmente haciéndose pasar por un banco, una tienda, una paquetería, el gobierno o el soporte de TI de tu propia empresa. Llega por correo, SMS, WhatsApp o redes sociales. Las señales se repiten; aprende a reconocerlas.

Ejemplo ficticio de correo de phishing con remitente de dominio extraño, asunto urgente, enlace falso y adjunto .zip destacados
Las señales: dominio del remitente extraño (1), urgencia y amenaza (2), enlace que no es del sitio oficial (3) y adjunto comprimido (4).
En este artículo
  1. Las señales más comunes
  2. Cómo revisar antes de hacer clic
  3. Si ya hiciste clic o escribiste la contraseña
  4. Cómo denunciarlo
  5. Preguntas frecuentes

Las señales más comunes

  1. Remitente extraño: el nombre parece oficial, pero la dirección es de otro dominio (@verificacion-cuenta-segura.xyz, no el dominio real de la empresa).
  2. Urgencia o amenaza: “tu cuenta se bloqueará en 24 horas”, “última oportunidad”, “pago rechazado”.
  3. Un enlace que no lleva al sitio oficial: el texto del enlace dice una cosa, pero la dirección real es otra.
  4. Adjuntos inesperados: sobre todo .zip, .exe, .html o documentos de Office que piden “habilitar contenido”.
  5. Petición de contraseña, códigos o datos completos de la tarjeta: las empresas serias no los piden por correo ni mensaje.
  6. Errores y saludo genérico: “Estimado cliente”, faltas de ortografía y formato extraño.

Cómo revisar antes de hacer clic

  • Pasa el mouse sobre el enlace (sin hacer clic): la dirección real aparece en la esquina de la pantalla. En el celular, mantén pulsado el enlace.
  • Lee el dominio de derecha a izquierda: en banco.com.acceso-seguro.xyz, el sitio real es acceso-seguro.xyz, no el banco.
  • Si dudas, no uses el enlace: escribe la dirección oficial en el navegador o abre la aplicación de la empresa.
  • Confirma por otro canal: llama al número oficial o pregunta en persona a quien supuestamente lo envió (incluidos compañeros y jefes).

Si ya hiciste clic o escribiste la contraseña

  1. Cambia la contraseña de inmediato desde un dispositivo de confianza, y en todos los sitios donde usabas la misma.
  2. Activa la verificación en dos pasos.
  3. Si diste los datos de la tarjeta, llama al banco y pide el bloqueo.
  4. Si descargaste un adjunto, haz un análisis antivirus completo.
  5. En la empresa, avisa a TI de inmediato: cuanto antes, menos daño.

Si la cuenta de correo ya fue tomada, consulta correo hackeado: qué hacer.

Cómo denunciarlo

  • En Outlook, usa Informar › Informar de phishing; en Gmail, ⋮ › Notificar phishing.
  • En las empresas, sigue el procedimiento de TI (muchas tienen su propio botón en Outlook).

Preguntas frecuentes

El correo llegó desde la dirección real de la empresa. ¿Puede ser phishing?

Sí, si la cuenta del remitente fue comprometida o si el dominio no tiene protección contra la suplantación. Los dueños de dominios deben configurar SPF, DKIM y DMARC.

¿Solo abrir el correo ya es peligroso?

Abrirlo y leerlo suele ser seguro. El riesgo está en hacer clic en enlaces, abrir adjuntos y escribir datos.

¿El candado del sitio garantiza que es seguro?

No. El candado (HTTPS) solo indica que la conexión está cifrada; los sitios falsos también lo usan. Revisa siempre la dirección.

Compartir

Sobre el autor

Equipo TECHNOARTH

Redacción de TECHNOARTH: tutoriales, guías, comparativas y noticias de tecnología producidos con apoyo de IA y verificados en las fuentes oficiales de los fabricantes.