InicioSeguridadCómo identificar un correo electrónico de phishing

Actualizado el: 20 de julio de 2026

Cómo identificar un correo electrónico de phishing

Muchas personas utilizan internet en todo el mundo: para trabajar, realizar operaciones bancarias, comprar y almacenar información confidencial. A pesar de las sofisticadas medidas que hay  para proteger a las personas contra las estafas en línea, los ciberdelincuentes son capaces de engañar a los usuarios para que revelen información valiosa o hagan clic en enlaces peligrosos que comprometen la seguridad de sus dispositivos.

Esta actividad ilegal, conocida como phishing, no hará más que aumentar a medida que dependamos cada vez más de internet. En este artículo, exploramos qué es el phishing y cómo puedes reconocerlo, evitarlo y protegerte de él.

¿Qué es el phishing?

El phishing ocurre cuando los hackers y ciberdelincuentes intentan engañar a las personas para que hagan clic o interactúen con software dañino y así poder acceder a sus datos confidenciales. Es como si los ciberdelincuentes estuvieran «pescando» los datos, de ahí su nombre (fishing, pescar en inglés).

Los delincuentes envían correos electrónicos de phishing a millones de personas todos los días. Estos correos suelen ser mensajes de texto sin formato, como cualquier otro correo, pero contienen enlaces sospechosos y archivos adjuntos aparentemente inofensivos que, en realidad, ocultan malware, spyware y virus.

El correo electrónico también podría solicitar abiertamente información confidencial, como los datos de tu tarjeta. Esto suele ocurrir cuando un ciberdelincuente se hace pasar por tu banco y te dice que hay un problema con tu tarjeta o cuenta.

¿Qué es el malware?

Abreviatura de software malicioso (malicious software), malware es un término general que abarca cualquier programa informático diseñado para explotar un dispositivo, servicio o red. Los ciberdelincuentes utilizan el malware para obtener datos confidenciales que luego aprovechan para obtener beneficios económicos.

¿Qué es el spyware?

El spyware es una forma de malware que, una vez descargado en tu dispositivo, tiene como objetivo recopilar información sobre ti, como tu actividad en línea y tus datos personales o financieros, para luego reenviarla a terceros sin tu consentimiento ni conocimiento.

A veces, el spyware se puede utilizar de forma legal y puede solicitarte permiso para rastrear tu comportamiento. Si no ha pedido permiso, podría descargarse en secreto al hacer clic en un enlace ilegítimo, afectando también al rendimiento de tu ordenador.

¿Dónde ocurre el phishing?

Los estafadores hacen phishing a través de mensajes de texto, llamadas telefónicas o incluso redes sociales, pero el término describe con mayor frecuencia los ciberataques por correo electrónico.

Cómo identificar los correos electrónicos de phishing

Aunque puedas pensar que un correo electrónico fraudulento sería fácil de detectar, a menudo no lo es, y es así como los ciberdelincuentes consiguen ganar grandes cantidades de dinero. Sin embargo, hay algunas señales a las que debes prestar atención para detectar correos de phishing:

  1. Lenguaje amenazante,
  2. faltas de ortografía,
  3. ausencia de personalización,
  4. petición de información personal,
  5. una dirección de correo electrónico que no parece correcta,
  6. suena demasiado bueno para ser verdad,
  7. imágenes o logotipos distorsionados,
  8. enlaces largos y de aspecto sospechoso,
  9. la dirección web está mal escrita.

1. Lenguaje amenazante

Los correos electrónicos fraudulentos suelen exigir una acción inmediata. Si un mensaje amenaza con consecuencias a menos que actúes rápido, trátalo con extrema precaución y, si no estás seguro, verifica la solicitud utilizando los datos de contacto oficiales del supuesto remitente. Es importante señalar que tu banco y cualquier otro proveedor de confianza no se pondrían en contacto contigo de esta manera para iniciar un pago.

2. Faltas de ortografía

Los ciberdelincuentes suelen cometer errores al escribir los correos, deletreando mal palabras y frases comunes. Un correo electrónico de phishing a veces puede dar la sensación de haber sido mal traducido o de que alguien lo ha escrito rápido.

3. Ausencia de personalización

Mientras que tu banco o proveedor se suele dirigir a ti por tu nombre, los estafadores no suelen tener la capacidad de hacerlo. Desconfía de los correos electrónicos que se dirijan a ti como «estimado cliente», «amigo» o «colega» y no por tu nombre.

4. Pedir directamente información personal

Tu banco o cualquier otro proveedor de confianza no te pedirá datos como tu contraseña o número PIN, por lo que esto debería ser un motivo para desconfiar si recibes un correo de alguien que afirma ser tu banco.

5. Una dirección de correo electrónico inesperada

Ninguna empresa grande y legítima utilizará direcciones de correo electrónico que parezcan dudosas. Por ejemplo, si recibes un correo electrónico de IKEA que termina con un dominio público como «@google.com» o «@yahoo.com», es poco probable que sea de IKEA. Cualquier dirección de correo electrónico que no parezca profesional debe tratarse con precaución.

6. Suena demasiado bueno para ser verdad

Si te prometen una devolución de impuestos considerable a pesar de haber pagado la cantidad correcta, o te dicen que has ganado un viaje a Canarias con todos los gastos pagados en un concurso en el que no recuerdas haber participado, es probable que se trate de una estafa. Recuerda: si suena demasiado bueno para ser verdad, desconfía. Si piensas que podría ser legítimo, compruébalo directamente con la empresa real.

7. Imágenes o logotipos distorsionados

Aunque algunos hackers hacen un trabajo excelente replicando los logotipos e imágenes de las marcas, a menudo los extraen de sitios web y correos, lo que significa que tienen una calidad inferior a los originales. Si el logotipo de una marca parece distorsionado o no se ve como debería, puede ser motivo de sospecha.

8. Enlaces largos y de aspecto sospechoso

Los correos electrónicos maliciosos te animarán a hacer clic en enlaces que luego descargan malware. Puedes evitarlo no haciendo clic en ningún enlace del correo. Si el correo electrónico es de una empresa con la que realizas operaciones bancarias o compras, siempre es mejor ponerse en contacto con ellos directamente, o abrir una nueva ventana en el navegador e iniciar sesión en tu área de cliente para gestionar cualquier trámite o pago que deba realizarse.

9. La URL del sitio web está mal escrita

Los hackers no pueden utilizar el nombre de un dominio, por lo que a menudo lo deletrean mal, de forma leve y sutil, para engañar a las personas que van con prisa y hacerles creer en su legitimidad. Por ejemplo, en lugar de «atencionalcliente@dhl.com» podría ser «atencionlacliente@dhl.com»; tendrías que mirar muy de cerca para detectar la discrepancia.

Cómo protegerte de los correos electrónicos fraudulentos

Aunque algunas estafas sofisticadas son casi imposibles de evitar, puedes tomar algunas medidas para protegerte de ellas:

  • Sé muy cuidadoso con la información que compartes sobre ti en internet. Incluso el hecho de que tus familiares y amigos compartan fotos de tu cumpleaños puede dar a los hackers una pista sobre contraseñas que podrían incluir tu fecha de nacimiento.
  • Configura tus cuentas de redes sociales como privadas.
  • Revisa tus ajustes de privacidad en todas las aplicaciones y sitios web.
  • Considera los aspectos de un correo electrónico con la lista de verificación anterior antes de hacer clic en un enlace.
  • Establece y recuerda tus preferencias de contacto en lo que respecta a la banca en línea.
  • Refuerza tus conocimientos sobre seguridad en internet.
  • Mantente alerta.
  • Evita las prisas a la hora de gestionar tus correos electrónicos.

Qué hacer si has hecho clic en un correo de phishing

Con un mercado online tan grande y recibiendo más del 75 % de los ataques de phishing a través del correo electrónico, es inevitable que haya víctimas. Sin embargo, es importante no entrar en pánico si tienes la mala suerte de ser el objetivo, ya que hay medidas que puedes tomar:


En primer lugar, si es posible, debes abrir tu software antivirus y ejecutar un análisis completo del sistema. Tu antivirus puede identificar la amenaza y proporcionarte instrucciones. En segundo lugar, si te han engañado para que facilites una contraseña, debes cambiar todas tus otras contraseñas por unas diferentes y más seguras. Por último, debes denunciar la estafa en la Policía Nacional (puedes hacerlo de forma telemática o presencial en la comisaría más cercana).


Por encima de todo, es fundamental no culparse. Estas estafas son muy sofisticadas y cualquier persona puede caer en ellas, por eso hay tantos estafados. En lugar de avergonzarte por el incidente, es mejor concienciar sobre la estafa informando a los demás para que ellos no caigan.

La información proporcionada tiene fines informativos y educativos, y no constituye asesoramiento financiero ni legal. Por favor, consulta con un asesor financiero o legal antes de tomar una decisión. Tu situación financiera es única y es posible que la información proporcionada no sea adecuada para tus circunstancias específicas. No nos hacemos responsables de las decisiones o acciones financieras que tomes basándote en esta información.