Cómo reconocer un correo de phishing antes de hacer clic (y qué hacer si ya lo has abierto)

Un correo. Un clic. Un problema muy serio.

No hace falta que un ciberdelincuente vulnere tu servidor, acceda a tu base de datos o utilice software especializado. En muchos casos, les basta con que una persona de tu empresa abra un correo en el momento equivocado. Eso es el phishing: el arte de engañar a personas reales haciéndose pasar por algo o alguien de confianza.

Y funciona. Funciona mucho más de lo que la mayoría imagina.

Lo más preocupante no es que existan estos correos, sino que cada vez están mejor hechos. Ya no hablamos de mensajes con errores de ortografía evidentes o de correos en otro idioma. Hoy imitan con precisión el diseño de bancos, plataformas de pago, servicios de mensajería o incluso el correo de un compañero de trabajo.

En este artículo vas a aprender a identificar las señales que delatan un correo de phishing antes de hacer clic, y qué pasos concretos debes seguir si ya lo has abierto.

📷 Imagen a insertar: Comparativa visual entre un correo legítimo de un banco o servicio conocido y una versión falsa de phishing, señalando con flechas los elementos sospechosos

¿Qué es exactamente el phishing?

El phishing es una técnica de engaño en la que un atacante se hace pasar por una entidad legítima —un banco, un proveedor, Correos, la Agencia Tributaria, Amazon, tu propio jefe— para conseguir que hagas algo: que introduzcas tus datos en una web falsa, que descargues un archivo malicioso o que realices una transferencia a una cuenta que no es la que crees.

El nombre viene del inglés fishing (pescar): lanzan el anzuelo y esperan a que alguien pique. El problema es que el anzuelo cada vez está mejor camuflado.

Las señales que delatan un correo de phishing

Ninguna señal por sí sola es definitiva, pero cuando aparecen varias a la vez, la alarma debe dispararse. Estas son las más habituales:

1. El remitente no es lo que parece

El nombre que aparece puede ser “Banco Santander” o “Amazon”, pero la dirección de correo real es otra cosa completamente diferente. Haz siempre clic sobre el nombre del remitente para ver la dirección completa. Una dirección como soporte@santander-alertas.net o noreply@amazon-seguridad.com no tiene nada que ver con los dominios oficiales de esas empresas.

2. Te generan urgencia o miedo

“Tu cuenta será bloqueada en 24 horas.” “Se ha detectado un acceso no autorizado.” “Tu pago ha sido rechazado.” Estos mensajes están diseñados para que actúes deprisa, sin pensar. La urgencia artificial es una de las herramientas más efectivas del phishing. Si un correo te mete prisa, para. Respira. Y verifica por otro canal antes de hacer nada.

3. Te piden datos que nadie debería pedirte por correo

Ningún banco, ninguna administración pública y ningún servicio serio te va a pedir que introduzcas tu contraseña, número de tarjeta o datos personales a través de un enlace de correo electrónico. Si te lo piden, es una señal clara de fraude.

4. El enlace no lleva adonde dice

Antes de hacer clic en cualquier enlace, pasa el cursor por encima (sin clicar) y mira la URL real que aparece en la parte inferior de tu pantalla o navegador. Si el texto dice “haz clic aquí para acceder a tu cuenta” pero la URL que se muestra es extraña, larga o no coincide con el dominio oficial de la empresa, no hagas clic.

5. El archivo adjunto no esperabas recibirlo

Un archivo .zip, .exe, .pdf o incluso un Word adjunto que no estabas esperando recibir puede contener malware. Si no esperabas ese documento, si el contexto del correo es vago o si el remitente te resulta extraño, no lo abras. Nunca.

6. La redacción o el diseño tienen algo raro

Aunque los correos de phishing han mejorado mucho, aún puedes encontrar pequeñas pistas: el logo está pixelado, los colores no coinciden exactamente, hay algún error gramatical que en una empresa seria no pasaría el filtro, o el tono del mensaje no encaja con cómo esa empresa suele comunicarse contigo.

7. El saludo es genérico

“Estimado cliente”, “Hola usuario”, “Querido miembro”. Si una empresa tiene tus datos, sabe cómo te llamas. Un saludo genérico es un indicio de que ese mensaje se ha enviado masivamente a miles de personas, no está dirigido a ti personalmente.

Qué hacer si ya has abierto el correo

Abrir un correo de phishing no siempre implica un problema inmediato. El daño real suele venir después: cuando haces clic en un enlace, descargas un archivo o introduces tus datos en algún sitio. Pero si ya has interactuado con él, actúa cuanto antes.

Si solo lo has abierto y leído

En la mayoría de los casos, abrir un correo sin hacer nada más no es suficiente para comprometer tu seguridad. Ciérralo, márcalo como spam y elimínalo. Aun así, si tu gestor de correo carga imágenes externas automáticamente, el remitente puede saber que has abierto el mensaje. Considera desactivar esa opción en tu configuración.

Si has hecho clic en un enlace

  • No introduzcas ningún dato en la página a la que te ha llevado, aunque tenga aspecto legítimo.
  • Cierra la pestaña inmediatamente.
  • Ejecuta un análisis completo con tu antivirus.
  • Si tu empresa tiene departamento de IT o un proveedor de servicios tecnológicos, avísale cuanto antes.

Si has introducido tus datos o credenciales

  • Cambia la contraseña de forma inmediata en el servicio afectado y en cualquier otro donde uses la misma.
  • Activa la verificación en dos pasos si aún no la tienes activada.
  • Si has facilitado datos bancarios o de tarjeta, contacta con tu banco de inmediato para bloquear posibles movimientos.
  • Si el acceso era el de un correo corporativo, cambia también las contraseñas de todos los servicios vinculados a él.

Si has descargado y abierto un archivo adjunto

  • Desconecta el dispositivo de la red (wifi y cable) para limitar un posible contagio a otros equipos.
  • Avisa a tu responsable de informática o proveedor tecnológico de forma urgente.
  • No uses ese equipo para acceder a cuentas bancarias ni correos hasta que haya sido revisado.

Si has realizado una transferencia o pago

Este es el escenario más grave. Contacta con tu banco en el menor tiempo posible para intentar detener la operación. Denuncia también el hecho ante las Fuerzas y Cuerpos de Seguridad del Estado, ya que existe la obligación legal de hacerlo y puede ayudar a rastrear a los responsables.

Medidas preventivas que reducen el riesgo de forma significativa

La mejor defensa contra el phishing no es técnica: es el criterio de las personas. Aun así, hay hábitos y herramientas que ayudan:

  • Verifica siempre por otro canal. Si recibes un correo urgente de tu banco o de un proveedor, llámales directamente antes de actuar. No uses el número de teléfono que aparece en el correo sospechoso: búscalo tú mismo en su web oficial.
  • Activa la verificación en dos pasos en todos los servicios que lo permitan. Aunque alguien consiga tu contraseña, no podrá acceder sin el segundo factor.
  • Mantén actualizado tu sistema y antivirus. Muchas amenazas explotan vulnerabilidades que ya tienen parche disponible.
  • Forma a tu equipo. Un solo empleado que no reconozca un correo de phishing puede suponer un problema para toda la empresa. La concienciación regular es una de las inversiones más rentables en ciberseguridad.
  • Desconfía especialmente en móvil. Cuando revisas el correo desde el teléfono es más difícil ver la dirección real del remitente o verificar la URL de un enlace. El contexto de relajación (vacaciones, fuera de la oficina) también baja la guardia.

El phishing no discrimina por tamaño de empresa

Existe la creencia extendida de que los ciberdelincuentes solo van a por grandes empresas. No es así. Las pequeñas empresas y los autónomos son objetivos frecuentes precisamente porque suelen tener menos medidas de protección, menos personal especializado y menos tiempo para detectar anomalías.

No hace falta ser una multinacional para sufrir las consecuencias de un ataque. Y tampoco hace falta tener un departamento de seguridad para adoptar los hábitos básicos que marcan la diferencia.

La ciberseguridad empieza por saber reconocer el peligro antes de que sea demasiado tarde.

Preguntas frecuentes

¿Es peligroso abrir un correo de phishing sin hacer clic en nada?

En la mayoría de los casos, simplemente abrir el correo sin interactuar con ningún enlace ni adjunto no compromete tu seguridad. El riesgo real aparece cuando haces clic en un enlace, introduces tus datos o descargas un archivo. Aun así, es recomendable cerrar el correo, marcarlo como spam y eliminarlo.

¿Cómo puedo saber si un enlace de un correo es falso antes de hacer clic?

Pasa el cursor por encima del enlace sin hacer clic. En la parte inferior de tu pantalla o navegador aparecerá la URL real a la que apunta ese enlace. Si no coincide con el dominio oficial de la empresa que supuestamente te envía el correo, no hagas clic.

¿Qué hago si he dado mis datos bancarios por error en una web de phishing?

Contacta con tu banco de inmediato para bloquear posibles movimientos y notificar el incidente. Cuanto antes actúes, más posibilidades hay de limitar el daño. Denuncia también el hecho ante las Fuerzas y Cuerpos de Seguridad del Estado.

¿Los correos de phishing solo suplantan a bancos?

No. Los ciberdelincuentes suplantan cualquier entidad que genere confianza: Correos, la Agencia Tributaria, Amazon, plataformas de streaming, proveedores habituales de una empresa e incluso compañeros de trabajo o el propio jefe. Cualquier remitente conocido puede ser imitado.

¿Qué es más peligroso, el phishing por correo o por SMS?

Ambos son peligrosos. El phishing por SMS (también llamado smishing) tiene en algunos casos tasas de apertura más altas porque la gente tiende a confiar más en los mensajes de texto. Los principios para detectarlo son los mismos: desconfía de la urgencia, verifica el remitente y no hagas clic sin confirmar por otro canal.