Phishing: cómo reconocer un correo malicioso antes de que sea tarde

El phishing sigue siendo el vector de ataque más efectivo porque explota el comportamiento humano, no los sistemas. Aprender a reconocerlo es una de las defensas más eficaces que existen.

El phishing es responsable de la mayoría de brechas de seguridad en empresas pequeñas. No porque sea técnicamente sofisticado — muchas veces no lo es — sino porque funciona. Un correo convincente a la persona adecuada en el momento equivocado puede ser el inicio de un incidente serio.

La buena noticia es que con un poco de entrenamiento, reconocer estos correos se vuelve bastante intuitivo.

Qué es el phishing exactamente

El phishing es un ataque que usa ingeniería social — mensajes diseñados para engañar a alguien para que haga algo: hacer clic en un enlace, abrir un adjunto, proporcionar credenciales, o realizar una transferencia.

El nombre viene de “fishing” (pescar): se lanza el anzuelo a muchos y se espera que alguien pique.

Hay variantes más sofisticadas:

  • Spear phishing: dirigido a una persona o empresa específica, con información personalizada para parecer más creíble
  • Vishing: por teléfono en lugar de email
  • Smishing: por SMS

Pero el email sigue siendo el canal más usado.

Las señales de alerta más comunes

Urgencia artificial

“Su cuenta será suspendida en 24 horas si no verifica sus datos.” “Acción requerida de inmediato.” “Responda antes de las 18:00 o se cancelará el pedido.”

La urgencia está diseñada para que actúes sin pensar. Cuando un correo te presiona para hacer algo rápido, eso en sí mismo es una señal de alerta.

El remitente no encaja

Mira la dirección de email completa, no solo el nombre que se muestra. Un correo puede mostrarse como “Banco Santander” pero la dirección real puede ser soporte@banco-santanderr.com o noreply@servermail123.net.

Los dominios de phishing suelen ser variaciones del original: letras añadidas, dominios similares, o dominios completamente diferentes que parecen legítimos.

El enlace va a un sitio diferente

Antes de hacer clic en cualquier enlace, pasa el cursor por encima (sin hacer clic) y mira la URL que aparece en la barra inferior del navegador o en el tooltip.

Si el correo dice ser de tu banco pero el enlace va a login-bancosantander.verificacion.ru, es phishing.

Errores gramaticales o de estilo

Los ataques masivos de phishing suelen estar mal redactados — traducciones automáticas, construcciones extrañas, acentos que faltan. Los spear phishing dirigidos son mejores, pero incluso estos a veces tienen inconsistencias en el tono o el vocabulario comparados con comunicaciones legítimas de la misma empresa.

Adjuntos inesperados

Un correo con un adjunto que no esperabas — una “factura”, un “contrato”, un “aviso de envío” — de un remitente desconocido o incluso conocido (si esa cuenta fue comprometida), merece verificación antes de abrirse.

Los formatos más peligrosos: .docm, .xlsm (con macros), .exe, .js, .zip con ejecutables dentro. Los PDFs también pueden ser maliciosos aunque es menos común.

Solicitudes inusuales

Un proveedor que de repente cambia su número de cuenta bancaria. Un directivo que pide una transferencia urgente por email (sin que haya comunicación previa por otros canales). El proveedor de hosting que pide tus credenciales de acceso.

Si algo parece inusual, aunque el remitente parezca legítimo, verifica por otro canal antes de actuar.

Qué hacer cuando recibes uno

  1. No hagas clic en ningún enlace ni abras adjuntos
  2. No respondas — confirmarías que la dirección existe y está activa
  3. Repórtalo como spam o phishing a tu proveedor de correo
  4. Si ya hiciste clic: cambia las contraseñas de las cuentas que podrían estar comprometidas e informa a IT o al responsable de seguridad

Si ya has introducido credenciales en un sitio falso, lo más importante es actuar rápido: cambiar esa contraseña y la de cualquier sitio donde uses la misma combinación (razón adicional para no reutilizar contraseñas).

La formación como medida de seguridad

Ningún filtro de spam es perfecto. Algunos correos de phishing bien elaborados pasan todos los filtros técnicos. La última línea de defensa es siempre la persona que recibe el correo.

Invertir tiempo en que el equipo conozca estas señales de alerta es una de las medidas de seguridad con mejor ratio coste-beneficio que existe. No requiere tecnología cara — solo una sesión con ejemplos reales y práctica.

Y una regla simple para recordar: cuando algo te genera urgencia o duda, verifica antes de actuar.

← Volver al blog