El phishing perdura porque ataca al único componente que nunca recibe un parche de seguridad: el juicio humano. Los mensajes se han vuelto más pulidos con los años — mejor gramática, logotipos reales y, cada vez más, texto fluido generado por IA — así que el viejo consejo de "busca errores ortográficos" ya no basta. Lo que sí funciona es conocer las señales estructurales que el phishing no puede ocultar fácilmente, y tener una rutina fija para el correo sospechoso.
Señal 1: la dirección del remitente no coincide con la historia
El nombre para mostrar de un correo es texto libre — cualquiera puede enviar correo mostrando "Soporte de PayPal" o el nombre de tu jefe. La dirección real detrás es más difícil de falsificar de forma convincente. Expande los detalles del remitente en cualquier mensaje que te pida actuar, y comprueba:
- El dominio después de la @. El correo que dice ser de tu banco debe venir del dominio exacto de tu banco, no de un imitador, no de un proveedor de correo gratuito.
- Trucos de imitación. Letras intercambiadas, palabras añadidas y terminaciones incorrectas:
secure-yourbank-login.comno esyourbank.com. El dominio real son los dos últimos segmentos antes de la primera barra en una URL — todo lo que está a la izquierda puede ser decoración. - Discrepancias en el reply-to. Un remitente legítimo rara vez necesita que las respuestas se enruten a un dominio completamente distinto.
Señal 2: urgencia fabricada
"Tu cuenta será suspendida en 24 horas." "Inicio de sesión inusual detectado — verifica de inmediato." "Último aviso." La urgencia es el motor del phishing, porque las personas apuradas se saltan la verificación. Las instituciones reales casi nunca exigen acción instantánea a través de un enlace de correo, y cualquier cosa genuinamente urgente también será visible cuando inicies sesión en el servicio directamente.
En el momento en que un correo te hace sentir el tictac de un reloj, trata esa sensación misma como la señal de alerta.
Señal 3: el enlace va a un lugar que el texto no dice
El phishing vive y muere por el enlace. Antes de hacer clic en cualquier cosa de un correo inesperado:
- Pasa el cursor (o mantén pulsado en el móvil) para previsualizar el destino real.
- Desconfía de las URLs acortadas en mensajes que dicen venir de instituciones.
- Cuidado con las rutas de apariencia legítima en dominios equivocados — que las palabras "login" y el nombre de tu banco aparezcan en algún lugar de una URL no significa nada.
El hábito más seguro cuesta cinco segundos: no hagas clic en el enlace del correo en absoluto. Abre tu navegador y escribe tú mismo la dirección del servicio, o usa tu marcador. Si la alerta era real, estará esperando en tu cuenta.
Señal 4: una solicitud de credenciales, códigos o pagos
Aléjate de los detalles y mira lo que el correo realmente quiere. El objetivo final de casi todo phishing es uno de estos:
- Tu contraseña, introducida en una página de inicio de sesión falsa
- Un código de verificación o de dos factores, retransmitido en tiempo real a un atacante que inicia sesión como tú
- Un pago o la compra de tarjetas de regalo, normalmente con una historia sobre facturas o un ejecutivo con prisa
- Un archivo adjunto abierto, que entrega malware
Ningún servicio legítimo te pide confirmar tu contraseña por correo, y nadie legítimo necesita jamás el código de seguridad que te acaba de llegar por SMS. Si ya introdujiste credenciales en algún lugar sospechoso, cambia esa contraseña de inmediato y pásala por nuestra verificación de contraseñas filtradas — y si la reutilizaste en otro lugar, cámbiala también allí, idealmente reemplazándola con el resultado de un generador de contraseñas.
Señal 5: un contexto que no cuadra
- Un aviso de entrega cuando no esperas ningún paquete
- Una factura de una empresa con la que nunca has tratado
- Un "documento compartido" de un contacto que nunca comparte documentos
- Un premio, reembolso o herencia que nunca perseguiste
Los phishers envían a escala masiva precisamente porque no conocen tu contexto. Tú sí. Un correo que es plausible en general pero incorrecto para ti en concreto es una de las pistas más fiables que existen.
Por qué los phishers tienen tu dirección
Tu dirección acaba en listas de objetivos de phishing sobre todo a través de filtraciones de datos y bases de datos de marketing cosechadas — mecanismos que desglosamos en nuestro análisis de por qué el spam sigue ganando. Dos hábitos reducen tu exposición:
- Comprueba dónde estás ya. Pasa tu dirección por nuestra verificación de filtraciones para ver si aparece en conjuntos de datos filtrados conocidos. Una dirección filtrada será objeto de phishing; espéralo y está preparado.
- Deja de alimentar nuevas listas. Cada registro de bajo riesgo hecho con tu dirección real es un futuro vector de phishing. Canaliza los registros desechables a través de una bandeja temporal — una dirección de MailDrop expira por sí sola, así que las listas que la cosechan acaban enviando correo al vacío.
Una rutina de 30 segundos para cualquier correo sospechoso
- No hagas clic, no respondas, no abras adjuntos. Nada en un correo sospechoso es seguro de tocar, incluido el enlace de baja.
- Comprueba el dominio real del remitente. No el nombre para mostrar.
- Pregúntate qué quiere. ¿Credenciales, códigos, dinero o abrir un adjunto? Asume phishing.
- Verifica por otro canal. Ve al sitio directamente o usa un número de teléfono conocido — nunca los datos de contacto del correo.
- Reporta y elimina. Usa el botón de reportar de tu proveedor de correo; mejora el filtrado para todos.
La conclusión
No necesitas superar en análisis a cada estafa. Necesitas un pequeño conjunto de reflejos: el dominio del remitente por encima del nombre para mostrar, URLs escritas a mano por encima de enlaces enviados por correo, sospecha ante la urgencia, y una negativa absoluta a entregar contraseñas o códigos por correo. Construye esos hábitos — y mantén tu dirección real fuera de circulación usando el enfoque de compartimentación de nuestra lista de privacidad en línea — y la abrumadora mayoría de los intentos de phishing simplemente rebotarán en ti.