- El remitente enmascarado y el correo electrónico
- Contenido con urgencia, amenazas y errores
- Los enlaces y los archivos adjuntos sospechosos
- Controles técnicos avanzados para la certeza
- Evitando los correos electrónicos que piden iniciar sesión
- Otras señales de correos electrónicos falsos
- Resumen para una acción segura
Cuidado con los correos electrónicos: el phishing y spoofing son cada vez más comunes. Aprende a identificar señales de alarma para proteger tus datos y evitar fraudes.
Recibir cada día decenas, a veces centenas, de mensajes de correo electrónico es ya una normalidad. Lo que no debería ser normal, y sin embargo sucede con una frecuencia cada vez mayor, es encontrarse en la bandeja de entrada mensajes que parecen proceder de bancos, proveedores de servicios o incluso colegas, pero que en realidad ocultan un intento de robo de datos o de dinero. Las estafas por email, conocidas como phishing y spoofing, se han vuelto más insidiosas y creíbles, hasta el punto de engañar incluso a los ojos más experimentados.
Antes de hacer cualquier otra cosa, como hacer clic en un enlace o descargar un archivo adjunto, es fundamental detenerse y observar con atención algunos aspectos visuales del mensaje. Estas son las señales de alarma más comunes y, a menudo, las más efectivas para desenmascarar el engaño.
El remitente enmascarado y el correo electrónico
El engaño inicial casi siempre se refiere al remitente. La dirección que aparece en el campo "De" es el primer elemento a verificar minuciosamente.
- El nombre visualizado no es suficiente: nunca se debe detener uno en el solo nombre visualizado, como "Correos de España" o "Asistencia PayPal". Es fácil para los estafadores falsificar este campo. La verdadera verificación se hace en la dirección de correo electrónico completa que se encuentra entre corchetes angulares (<>).
- Dominio no correspondiente (Spoofing): un email que declara proceder de Amazon, pero que tiene un dominio como <[email protected]> o <[email protected]>, es casi seguramente una falsificación (*spoofing*). El dominio después del @ debe ser el oficial.
- Es muy usada la técnica del typosquatting, en la que se sustituye una letra por un número (ej. myG0v en lugar de myGov) o se cambia la extensión (.com en lugar de .es).
- Atención a direcciones con la letra m sustituida por rn o la l sustituida por I mayúscula: observe cuán similares son en este ejemplo: support@microsoft o support@rnicrosoft o mail-noreply@gmail o mail-noreply@gmaiI.
- Cuentas internas falsas: en el contexto laboral, los mensajes más peligrosos son aquellos que parecen proceder de un colega o de un directivo. En este caso, es necesario verificar si el dominio es interno y si el nombre corresponde a la estructura estándar de la empresa.
Títulos típicos de Email de estafa
- Los mensajes de estafa más comunes están relacionados con la ganancia de una determinada suma de dinero (siempre muy alta y que extrañamente comienza casi siempre con un 2), acompañada de emojis y el uso de tonos sensacionalistas y triunfantes, para incitar al usuario a abrir el correo y hacer clic donde se desea.
- Los correos de spam asociados a Amazon están en notable aumento, con títulos y palabras como "Amazon tiene una sorpresa", "Regalo Amazon" o "Vales de Amazon gratis", mientras que los mensajes a los que hay que prestar mucha atención contienen palabras engañosas como "Aviso de caducidad de Amazon", "Nuevo paquete de Amazon" o "En camino paquete de Amazon", todas muy difíciles de detectar si somos usuarios inexpertos.
- Los mensajes sobre criptomonedas tienden a ser muy difíciles de detectar, especialmente si ya estamos interesados en Bitcoin o tenemos criptomonedas en nuestra billetera electrónica. En este caso, debemos prestar mucha atención a los mensajes relacionados con la transferencia de Bitcoin, ganancias de sumas significativas de Bitcoin e invitaciones a retirar Bitcoin gratis (algo imposible).
- Aún hoy, los mensajes de spam sobre cuentas o transferencias bloqueadas representan la mejor manera de hacer caer a los usuarios en el phishing.
Contenido con urgencia, amenazas y errores
El objetivo de los estafadores es manipular las emociones para eludir nuestra racionalidad.
- El tono de urgencia y amenaza: cualquier mensaje que requiera una acción inmediata como "Tu cuenta será bloqueada en 24 horas" o "Haz clic ahora para canjear el premio" busca inducir pánico o codicia. Las instituciones serias comunican los asuntos importantes con anticipación.
- anticipo y trámite por canales oficiales, no con ultimátums.
- Errores ortográficos y gramaticales: aunque las estafas se están perfeccionando, la presencia de frases poco fluidas, errores tipográficos o traducciones aproximadas sigue siendo una clara señal de alarma. Una empresa profesional nunca enviaría comunicaciones oficiales con errores evidentes.
- Generalidad del texto: si el correo electrónico comienza con un genérico "Estimado cliente" o "Estimado usuario" en lugar de usar nuestro nombre completo, es un signo de un ataque masivo (phishing). Los ataques dirigidos (Spear Phishing), en cambio, pueden estar muy personalizados y basados en información robada previamente.
Los enlaces y los archivos adjuntos sospechosos
Estos dos elementos son el principal vehículo para malware y robo de credenciales.
Sin hacer clic, coloca el cursor del mouse sobre el enlace o el botón en el correo electrónico. La dirección de destino aparece en la esquina inferior izquierda del navegador o del cliente de correo. Si el texto del enlace dice "banco.it" pero la URL real muestra https://strano-sito.ru/login.php, no debes hacer clic en ningún caso.
Nunca abras archivos adjuntos de remitentes desconocidos o no esperados. Los archivos peligrosos a menudo tienen extensiones como .exe, .zip, .js, pero también ten cuidado con documentos que a primera vista parecen inofensivos, como los PDF, que en ataques recientes han transmitido códigos QR malignos para redirigir a sitios de phishing en dispositivos móviles.
Controles técnicos avanzados para la certeza
Cuando la duda persiste y el correo electrónico parece extraordinariamente bien elaborado, la única manera de tener una prueba irrefutable es recurrir al análisis forense, es decir, a los datos técnicos que el mensaje lleva consigo.
Descifrar las cabeceras de correo electrónico
Cada correo electrónico oculta una sección llamada cabecera completa (*header*) que registra la ruta exacta del mensaje a través de los distintos servidores de correo electrónico. Leer estas líneas de código puede ser complicado, pero hay herramientas gratuitas que las hacen comprensibles.
El procedimiento es:
- Extraer el Header: en el cliente de correo (Gmail, Outlook, Thunderbird, etc.) debes buscar la opción "Mostrar original" o "Ver fuente del mensaje". Copia todo el bloque de texto que aparece.
- Analizar con una herramienta para saber si un sitio es peligroso: pega el texto en un analizador de cabeceras en línea.
- MxToolbox Header Analyzer es una herramienta consolidada que decodifica la cabecera, destacando la trayectoria (los varios "saltos") del mensaje.
- EasyDMARC Header Analyzer no solo descifra la trayectoria, sino también verifica los resultados de los protocolos de autenticación como SPF, DKIM y DMARC, fundamentales para prevenir el spoofing. Si uno de estos protocolos falla, el correo electrónico es casi ciertamente falso, incluso si parece legítimo.
Verificar la seguridad de los enlaces
Si estamos tentados a hacer clic, o queremos verificar un enlace sospechoso extraído de un correo electrónico, lo más seguro es no visitarlo en absoluto y confiar en un verificador de enlaces.
- CheckPhish es un servicio gratuito que realiza un escaneo exhaustivo del enlace, detectando si se trata de un sitio clonado (typosquatting) o si está en bases de datos de sitios de phishing conocidos. También proporciona detalles técnicos, como capturas de pantalla de la página de destino, sin visitarla directamente.
- Bitdefender Link Checker es otra herramienta confiable que verifica la URL en comparación con bases de datos de malware y sitios fraudulentos. También es muy útil para expandir y verificar URLs abreviadas.
Verificamos la cifrado de los mensajes
Gmail también proporciona una herramienta válida para entender si el correo electrónico es oficial o no.
Inviata da un sito clone o da un hacker. Su Gmail infatti possiamo controllare se un correo electrónico está protegido por un certificado de encriptación, que es una prueba de validez y autenticidad y que nunca debe faltar.
Hoy en día, todos los correos electrónicos oficiales de empresas y sitios web están protegidos con encriptación; si un mensaje es recibido sin encriptación, Gmail muestra un candado rojo en la parte superior, junto al destinatario (es decir, nosotros, identificados como a mí), para evidenciar el problema de seguridad. Si encontramos el candado rojo, tenemos una pista sobre la naturaleza del correo electrónico, pero seguramente tendremos que investigar: no es sinónimo inmediato de correo falso o estafa. Si el correo dice proceder de un banco o de una empresa importante como Google, Facebook o Apple y no está encriptado, los sospechas de que se trate de una estafa aumentan de manera desmesurada. Por otro lado, si un correo electrónico está encriptado, no significa que sea auténtico.
Evitando los correos electrónicos que piden iniciar sesión
Si de repente llega un correo no solicitado donde se notifica de un peligro de seguridad, una modificación, o se solicita algún tipo de intervención en la cuenta del banco o de cualquier otro servicio con un enlace para hacer clic y desbloquear el problema, siempre es una estafa en el 100% de los casos.
No hay ninguna duda al respecto, porque los únicos correos electrónicos en los que hay que hacer clic en un enlace de confirmación son los que se envían solo tras una registración de una nueva cuenta.
Por supuesto, puede ocurrir que alguien utilice nuestra dirección de correo para registrarse en un sitio web, y en este caso se podrá ignorar el correo y no hacer clic en nada, o hacer clic donde dice "si no fuiste tú quien se inscribió...".
En caso de dudas, intentemos acceder al servicio desde otro navegador (no desde el mismo donde hemos abierto el correo) o, alternativamente, contactemos al soporte del servicio del cual hemos recibido "el correo de alerta", para verificar que en realidad no hay ningún problema. En cualquier caso, nunca hagamos clic en los enlaces presentes en estos correos "de puro terror" (¡el miedo de perder todo el dinero ganado lleva a las personas a hacer locuras!) y procedamos a eliminarlo o marcarlo como spam.
Otras señales de correos electrónicos falsos
A continuación, algunos otros puntos que las personas buscan y preguntan a menudo sobre el tema, para completar la visión sobre la seguridad del correo electrónico:
- ¿Qué es el Spear Phishing y el Whaling? Son formas de phishing dirigido. El Spear Phishing está dirigido a una persona o grupo específico (por ejemplo, empleados de un departamento) con un alto grado de personalización. El Whaling es una forma extrema, dirigida específicamente a directivos de alto nivel o figuras empresariales importantes, a menudo con solicitudes financieras muy elevadas.
- ¿Qué hacer si hice clic en un enlace falso? Si no se ingresaron datos, el riesgo es menor pero no nulo. Hay que desconectar inmediatamente el dispositivo de la red, realizar un análisis antivirus completo y, si la acción se realizó en una cuenta empresarial, notificar de inmediato a la oficina de IT.
- ¿Los bancos piden la contraseña por correo electrónico? Jamás. Ningún banco, institución financiera o ente gubernamental solicitará jamás credenciales de acceso, contraseñas, PIN o números completos de tarjetas de crédito por correo electrónico, SMS o teléfono. Cualquier solicitud de este tipo es una estafa al 100%.
- ¿Cómo reportar un correo electrónico de estafa? Es útil reenviar el correo sospechoso a nuestro proveedor de correo electrónico (por ejemplo, [email protected] o [email protected]) y, para los intentos de estafa graves en España, informar el hecho a la Policía Postal.
Resumen para una acción segura
En resumen, cada vez que recibimos un correo electrónico inesperado que requiere una acción urgente, o que promete ganancias o amenaza pérdidas, sigamos este flujo de pensamiento y control:
- Detén la urgencia: ignora el tono de pánico y tómate el tiempo para analizar el mensaje.
- Verifica el remitente: analiza la dirección completa, no solo el nombre mostrado.
- Verifica los enlaces: usa la vista previa pasando el ratón; si sospechas, usa un verificador de enlaces.
Checker online.
- Analiza el texto: busca errores, generalidades y solicitudes de datos personales, pero no te fíes solo de la perfección.
- Búsqueda técnica: en caso de dudas persistentes, extrae el encabezado y utilízalo en un Header Analyzer para verificar SPF/DKIM/DMARC.
- ¿Qué hacer si he clicado en un enlace falso? Si no se han ingresado datos, el riesgo es menor pero no nulo. Debes desconectar inmediatamente el dispositivo de la red, realizar un escaneo antivirus completo y, si la acción se realizó en una cuenta empresarial, notificar de inmediato a la oficina de TI.
- ¿Los bancos piden la contraseña por email? Nunca. Ningún banco, institución financiera o entidad gubernamental solicitará jamás credenciales de acceso, contraseñas, PIN o números completos de tarjetas de crédito por email, SMS o teléfono. Cualquier solicitud de este tipo es una estafa al 100%.
- ¿Cómo informar un email de estafa? Es útil reencaminar el email sospechoso a tu proveedor de correo electrónico (por ej., [email protected] o [email protected]) y, para casos graves de estafa en España, reportar el incidente a la Policía Nacional.
Conclusiones
Por suerte, los filtros antispam de Gmail y Outlook funcionan muy bien y permiten evitar gran parte de los correos falsos, con estafa, no auténticos en los que podemos caer. Si recibimos correos de spam que eluden los filtros automáticos, podemos señalarlos como spam para no recibir más similares, como se vio en la guía Bloquear correos no deseados en Gmail desde direcciones específicas.
Si en cambio quisiéramos integrar un filtro aún más potente y capaz de actuar en varias cuentas, te recomendamos leer de inmediato nuestra guía Bloquear los correos de spam, publicidad y mensajes no deseados. Por último, podemos verificar si los enlaces contenidos en los correos son seguros utilizando los servicios descritos en nuestra guía Cómo saber si un sitio es peligroso.
Si deseas encontrar artículos similares a Reconocer si un correo electrónico es falso, una estafa, no auténtico, te sugerimos revisar la categoría Correo electrónico.

Deja una respuesta