Espacio publicitario (cabecera)
Inicio / Antivirus y seguridad / Phishing: cómo detectar un correo o mensaje falso antes de que sea tarde

Phishing: cómo detectar un correo o mensaje falso antes de que sea tarde

Última actualización: 22 de septiembre de 2026 | Contenido revisado manualmente.
Aviso: este artículo puede contener enlaces de afiliación. Más info en nuestro Aviso legal y en nuestra metodología de trabajo.

Un día cualquiera me llegó un correo «de mi banco» avisando de un problema urgente con mi cuenta. Todo parecía normal a primera vista, hasta que me fijé en un par de detalles que no cuadraban. Eso es el phishing: intentos de engañarte para que entregues tus datos, y cada vez están mejor hechos. Te cuento cómo detectarlos antes de caer.

¿Qué es exactamente el phishing?

Es una técnica de engaño en la que alguien se hace pasar por una empresa o persona de confianza (tu banco, una red social, un servicio de paquetería) para conseguir que introduzcas tus contraseñas, datos bancarios o información personal en una web falsa que imita a la real. Llega normalmente por correo, SMS o mensajes en redes sociales.

Espacio publicitario (dentro del contenido)

Cuánto ha crecido esto, con datos reales

No es una sensación exagerada: solo en España, INCIBE (el instituto público de ciberseguridad) gestionó 25.133 casos específicos de phishing en 2025 — una media de casi 69 ataques al día. Y a nivel global, el informe anual Verizon Data Breach Investigations Report 2026 confirma la tendencia: el elemento humano (caer en un engaño, no un fallo técnico) está presente en el 62% de las brechas de seguridad estudiadas, y cuando el ataque usa inteligencia artificial, el phishing es la puerta de entrada en el 44% de los casos — la categoría más habitual, por delante de cualquier otra técnica.

Señal de alarma: urgencia y amenazas

«Tu cuenta será bloqueada en 24 horas», «actividad sospechosa detectada, verifica ahora». Los mensajes de phishing casi siempre meten prisa, porque cuanto menos tiempo tengas para pensar, menos probable es que te fijes en los detalles que no cuadran. Las empresas serias rara vez actúan así de forma tan agresiva.

Señal de alarma: revisa el remitente real

El nombre que se muestra puede decir «Banco Santander», pero el correo real detrás puede ser algo completamente distinto y sin relación, como «notificaciones@server283.info». Antes de hacer clic en nada, comprueba la dirección de correo completa, no solo el nombre visible, que es fácil de falsificar. Si el mensaje dice venir de una administración pública española, hay una comprobación rápida: solo usan dominios oficiales como .gob.es, así que cualquier otra extensión (.com, .info, un Gmail genérico) ya es una señal de alarma en sí misma, según recuerda INCIBE.

Señal de alarma: enlaces que no coinciden

Pasa el cursor por encima de cualquier enlace (sin hacer clic) y fíjate en la URL real que aparece abajo del navegador o del cliente de correo. Si dice ser de tu banco pero el enlace apunta a un dominio raro que no tiene nada que ver, es phishing con total seguridad. En el móvil, mantén pulsado el enlace unos segundos para ver la URL completa antes de abrirlo.

Señal de alarma: errores de redacción

Aunque cada vez son menos frecuentes gracias a la IA, todavía es habitual encontrar faltas de ortografía, frases mal traducidas o un tono extraño que una empresa real nunca usaría en sus comunicaciones oficiales. No es una señal definitiva por sí sola, pero suma junto a las demás.

Los formatos más comunes ahora mismo

El phishing por correo sigue siendo el más habitual, pero cada vez gana más terreno el smishing (por SMS, suplantando a empresas de paquetería o al banco con un enlace de «seguimiento de envío») y las llamadas suplantando a soporte técnico de bancos o empresas conocidas, pidiendo que instales una app de «acceso remoto» para «solucionar un problema». Ninguna entidad seria te va a pedir instalar software de control remoto por teléfono sin que tú lo hayas solicitado antes.

Dos ejemplos típicos, para que los reconozcas a la primera

Por correo, suplantando a un banco: «Estimado cliente, hemos detectado un acceso inusual a su cuenta. Por su seguridad, verifique su identidad en las próximas 24 horas o procederemos a la suspensión temporal de sus servicios. [Verificar ahora]». Fíjate en la combinación de urgencia y un enlace genérico «verificar ahora» que no dice a qué web te lleva realmente.

Por SMS, suplantando a una empresa de paquetería (smishing): «Correos: Su paquete no pudo ser entregado por dirección incompleta. Actualice sus datos aquí: correos-entrega-es.info/track». El dominio (.info, con guiones, sin relación real con la empresa) es la pista más clara.

Vishing: el engaño por llamada que ahora suena perfecto

INCIBE señala el vishing (phishing por voz) como la modalidad que más está creciendo en 2026, y el motivo es la clonación de voz con inteligencia artificial: con solo unos segundos de audio público (una nota de voz, un vídeo en redes sociales) es posible generar una voz que suena exactamente como la de un familiar o un compañero de trabajo pidiendo ayuda urgente, normalmente dinero. El caso más grave documentado hasta ahora no fue ni siquiera una llamada, sino una videollamada completa: en 2024, un empleado de la oficina de Hong Kong de la ingeniería británica Arup transfirió 25,6 millones de dólares tras una videoconferencia en la que «vio y escuchó» a varios directivos de la empresa, todos generados con IA; tenía dudas iniciales por un correo sospechoso, pero las descartó al reconocer las caras y voces de sus compañeros en la llamada. La regla es la misma que con el correo, solo que ahora ni ver ni escuchar a la persona basta para confiar: cuanto más urgente y emocional sea la petición, más motivo para desconfiar y verificar por otro canal antes de actuar — llama tú mismo al número que ya tenías guardado, no al que te llamó o al que apareció en la videollamada, y pregunta algo que solo esa persona sabría.

¿Qué hacer si tienes dudas?

Nunca hagas clic en el enlace del mensaje sospechoso. En su lugar, abre una pestaña nueva y entra directamente escribiendo tú mismo la dirección web oficial de la empresa, o usa su app oficial. Si el aviso era real, lo verás también accediendo por tu cuenta; si no aparece nada, confirma que era un intento de phishing. Y si tu navegador te muestra una pantalla roja de advertencia antes de entrar a una web, no la saltes nunca: viene del sistema Safe Browsing de Google, que protege más de cinco mil millones de dispositivos detectando webs de phishing conocidas, y casi nunca se equivoca.

¿Y si ya has hecho clic y metido tus datos?

Cambia la contraseña de esa cuenta inmediatamente desde el sitio oficial (no desde el enlace del mensaje), y si has introducido datos bancarios, contacta con tu banco cuanto antes para que puedan bloquear movimientos sospechosos. Cuanto antes actúes, menos margen le das a quien está detrás del ataque. En España, si llega a producirse un cargo fraudulento, tu banco está obligado por ley (artículo 45.1 del Real Decreto-ley 19/2018) a reembolsarte el importe no autorizado antes de que acabe el siguiente día hábil desde que lo notificas, siempre que hayas actuado con la diligencia razonable (por ejemplo, notificarlo en cuanto te das cuenta); la ley habla de una responsabilidad «cuasi-objetiva» de la entidad bancaria, lo que en la práctica significa que la carga de la prueba recae más sobre el banco que sobre ti como cliente. Si necesitas ayuda o quieres denunciarlo, INCIBE tiene una línea gratuita, el 017, disponible también por chat y WhatsApp.

Mi recomendación

Adopta la costumbre de desconfiar por defecto de cualquier mensaje urgente que te pida hacer clic e introducir datos, venga de donde venga. Verificar por tu cuenta entrando directamente en la web oficial lleva treinta segundos y te ahorra un disgusto que puede costarte mucho más tiempo y dinero después.

Puedes ver más consejos de seguridad en nuestra categoría de Antivirus y seguridad.

De paso, revisa también estos ajustes de privacidad que deberías cambiar en tus redes sociales. Lee más aquí.

Un buen antivirus también ayuda a detectar enlaces y archivos maliciosos antes de que sea tarde. Aquí tienes los mejores antivirus gratis en 2026. Lee más aquí.

Otra forma de detectar un problema antes de que sea tarde: comprueba si tu email o contraseña ya ha aparecido en alguna brecha de seguridad conocida. Lee más aquí.

Preguntas frecuentes

¿Cómo puedo saber si un correo es phishing?

Las señales típicas incluyen remitentes con dominios raros, mal escritos o que no coinciden exactamente con la empresa que dicen representar (fíjate en la dirección de correo completa, no solo en el nombre visible, que es fácil de falsificar); faltas de ortografía o frases con traducción forzada; una sensación de urgencia excesiva del tipo tu cuenta será bloqueada en 24 horas; y enlaces que no coinciden con la web oficial al pasar el cursor por encima sin hacer clic (en móvil, mantén pulsado el enlace unos segundos para ver la URL real antes de abrirlo). Ninguna señal por sí sola es siempre definitiva, pero cuantas más de estas encuentres juntas en un mismo mensaje, más probable es que sea un intento de phishing.

¿Qué hago si ya he hecho clic en un enlace de phishing?

Cambia inmediatamente la contraseña de la cuenta afectada, pero hazlo entrando tú mismo a la web oficial escribiendo la dirección directamente en el navegador, nunca desde el enlace del correo o mensaje sospechoso. Si has reutilizado esa misma contraseña en otros servicios (algo muy común y muy peligroso), cámbiala también en todos esos otros sitios, ya que quien tenga tu contraseña filtrada probablemente la probará en otras plataformas conocidas. Activa la verificación en dos pasos si todavía no la tenías activada, y si has introducido datos bancarios en la web falsa, contacta con tu banco cuanto antes para que puedan vigilar o bloquear movimientos sospechosos antes de que se produzca un cargo real.

¿Los mensajes de phishing solo llegan por correo electrónico?

No, aunque el correo electrónico sigue siendo el canal más habitual, el phishing por SMS (conocido como smishing) ha crecido mucho en los últimos años, normalmente suplantando a empresas de paquetería con un supuesto seguimiento de envío, o a bancos avisando de movimientos sospechosos. WhatsApp también se usa con frecuencia, a menudo desde números desconocidos que se hacen pasar por un familiar o un servicio conocido. Incluso las llamadas telefónicas suplantando a soporte técnico o a organismos oficiales (Hacienda, la Seguridad Social) son una forma de phishing por voz, a veces pidiendo que instales una aplicación de acceso remoto con la excusa de solucionar un problema urgente.

¿El phishing por llamada (vishing) es tan peligroso como por correo?

Cada vez más, sí. INCIBE lo señala como la modalidad de más rápido crecimiento en 2026, precisamente por la clonación de voz con inteligencia artificial: basta con unos segundos de audio público para imitar la voz de alguien conocido pidiendo ayuda urgente, normalmente dinero. La defensa es la misma que en cualquier otro canal: verifica por otra vía antes de actuar (llama tú mismo al número que ya tenías guardado, no al que te llamó), y nunca te fíes solo de que la voz suene a la persona correcta.

Antes de meter cualquier dato personal en una web, comprueba también que tenga el candado SSL activado. Lee más aquí.

Chetu Lopez

Escrito por Chetu Lopez

Apasionado de la tecnología. Pruebo y comparo software y herramientas digitales para recomendar solo lo que de verdad merece la pena, priorizando siempre las opciones gratuitas o económicas.

Sobre mí →

Recibe las novedades gratis

Apps, IA y herramientas gratuitas o baratas, directo a tu correo. Sin spam. De regalo, la guía en PDF con nuestras herramientas favoritas.

Deja un comentario