Cómo detectar un correo de phishing: guía para el equipo

Señales para detectar un correo de phishing en el remitente, el mensaje, los enlaces y los adjuntos, cómo actuar si alguien ya ha hecho clic y cómo formar al equipo sin aburrirlo.

Cómo detectar un correo de phishing: guía para el equipo

Para detectar un correo de phishing, fíjate en cuatro cosas antes de hacer clic: la dirección real del remitente (y no el nombre que se muestra), la urgencia o la amenaza del mensaje, el destino real de los enlaces y cualquier petición de contraseñas, pagos o cambios de cuenta bancaria. Si algo no encaja, no respondas al correo: compruébalo por otro canal, por ejemplo llamando a esa persona a un número que ya tengas. Esta guía está pensada para compartirla con el equipo.

Señales en el remitente

El nombre que ves en la bandeja de entrada lo puede escribir cualquiera. Lo que cuenta es la dirección que hay detrás. En Outlook, pasa el ratón o pulsa sobre el nombre para verla completa, y busca:

  • Dominios parecidos al real con una letra cambiada, un guion añadido o una terminación distinta (.co en lugar de .com, por ejemplo).
  • Cuentas gratuitas que dicen ser un banco, la Agencia Tributaria o un proveedor habitual.
  • Un proveedor conocido que de repente escribe desde una dirección que no habías visto nunca.
  • El aviso de «remitente externo» en un correo que supuestamente envía un compañero.

Hay un caso más difícil: el correo puede llegar desde la cuenta auténtica de un proveedor si a ese proveedor le han robado la contraseña. Por eso el remitente es una pista, pero no basta para fiarse.

Señales en el contenido del mensaje

Los correos fraudulentos buscan que actúes rápido y sin pensar. Se apoyan en la urgencia («tu cuenta se cerrará hoy»), en la autoridad («el director necesita que hagas esta transferencia antes de las 12») o en la curiosidad («te han compartido un documento: nóminas»). También en el miedo: multas, paquetes retenidos, problemas con Hacienda.

Las faltas de ortografía y las traducciones raras eran una pista fiable hace unos años. Ya no tanto, porque muchos correos fraudulentos están bien escritos. Fíjate más en lo que te piden que en cómo está redactado.

Enlaces y adjuntos: comprueba antes de abrir

Antes de pulsar un enlace, pasa el ratón por encima (o mantén pulsado en el móvil) y lee la dirección que aparece. La parte que importa es el dominio, justo antes de la primera barra. En «login.microsoftonline.com.verificar-cuenta.net/inicio» el dominio real es «verificar-cuenta.net», que no tiene nada que ver con Microsoft. Si un enlace te lleva a una página que pide la contraseña del correo, cierra y entra tú escribiendo la dirección de siempre.

Con los adjuntos, desconfía de archivos comprimidos, de documentos de Office que piden «habilitar contenido» o «habilitar macros» y de archivos HTML que al abrirse muestran una pantalla de inicio de sesión. Una factura de verdad se lee sin macros.

Más allá del correo: SMS, llamadas, QR y cambios de IBAN

El mismo engaño llega por otros canales. Un SMS de un supuesto banco, una llamada del «soporte de Microsoft» que pide instalar un programa de control remoto, un código QR pegado en un cartel o incluido en un PDF. Funcionan igual: urgencia y una petición que no deberías atender sin comprobar.

Uno de los fraudes que más daño hace a las empresas es el del cambio de cuenta bancaria. Pongamos una constructora de Vic que recibe un correo de su proveedor de hormigón: «Hemos cambiado de banco, a partir de ahora pagad las facturas en esta cuenta». El correo llega desde la dirección de siempre, porque al proveedor le han entrado en el buzón, y la factura adjunta es auténtica salvo el IBAN. La defensa eficaz es una norma interna: ningún cambio de cuenta se acepta sin confirmarlo por teléfono con una persona conocida, llamando al número que ya teníais y nunca al que aparece en el correo. En el sector de la construcción, con muchos proveedores y pagos de importe alto, esta norma vale oro.

Cinco comprobaciones antes de hacer clic

  1. ¿Esperaba este correo? Si no, más atención.
  2. ¿La dirección del remitente es la de siempre, letra por letra?
  3. ¿Me piden una contraseña, un pago, un cambio de cuenta o datos personales?
  4. ¿El enlace lleva al dominio que dice?
  5. ¿Puedo confirmarlo por otro canal (teléfono, Teams, en persona)?

Si alguna respuesta te hace dudar, no hagas nada y avisa a quien lleve la informática. Una consulta de un minuto sale mucho más barata que una contraseña robada.

Qué hacer si ya has hecho clic en un enlace de phishing

Le pasa a cualquiera, y avisar enseguida es mucho más útil que esconderlo por vergüenza. Estos son los pasos:

  1. Si has escrito tu contraseña, cámbiala ya desde un equipo de confianza y avisa a informática para que cierre las sesiones abiertas.
  2. Si has abierto un adjunto o instalado algo, desconecta el equipo de la red (cable y wifi) y no lo apagues hasta que te lo indiquen.
  3. Si has hecho un pago, llama al banco de inmediato para intentar retenerlo.
  4. Reenvía el correo sospechoso a informática como adjunto y después bórralo.

Con el doble factor activado, una contraseña robada le sirve de muy poco al atacante. Es un buen motivo para activar el doble factor de autenticación en toda la empresa.

Cómo formar al equipo sin convertirlo en un trámite

Una charla anual de una hora se olvida en una semana. Funcionan mejor los recordatorios cortos y frecuentes: comentar en la reunión del lunes un intento real que haya llegado, enviar la captura de un correo falso con las señales marcadas o hacer de vez en cuando un simulacro de phishing, sin señalar a nadie. Y que avisar de un correo raro esté bien visto. Si alguien pregunta diez veces al mes, perfecto.

La parte técnica ayuda a que lleguen menos intentos. En un Microsoft 365 bien administrado se puede activar el aviso de remitente externo, reforzar el filtrado y, según la licencia, analizar enlaces y adjuntos antes de que lleguen a la bandeja.

En TICB2B configuramos los filtros de correo de las empresas y preparamos al equipo para reconocer estos engaños. Si quieres que revisemos cómo está tu correo o que preparemos una sesión para tu plantilla, escríbenos y lo vemos.

Preguntas frecuentes

Sigue leyendo

¿Hablamos?
Abrir ticket