Com detectar un correu de phishing: guia per a l'equip
Senyals per detectar un correu de phishing a partir del remitent, el missatge, els enllaços i els fitxers adjunts, com actuar si algú ja hi ha fet clic i com formar l'equip sense avorrir-lo.

Per detectar un correu de phishing, fixa't en quatre coses abans de fer clic: l'adreça real del remitent (i no el nom que es mostra), la urgència o l'amenaça del missatge, la destinació real dels enllaços i qualsevol petició de contrasenyes, pagaments o canvis de compte bancari. Si alguna cosa no encaixa, no responguis el correu: comprova-ho per un altre canal, per exemple trucant a aquesta persona a un número que ja tinguis. Aquesta guia està pensada per compartir-la amb l'equip.
Senyals al remitent
El nom que veus a la safata d'entrada el pot escriure qualsevol. El que compta és l'adreça que hi ha al darrere. A l'Outlook, passa el ratolí per sobre del nom o fes-hi clic per veure-la completa, i busca:
- Dominis semblants al real amb una lletra canviada, un guionet afegit o una terminació diferent (.co en lloc de .com, per exemple).
- Comptes gratuïts que diuen ser un banc, l'Agència Tributària o un proveïdor habitual.
- Un proveïdor conegut que de sobte escriu des d'una adreça que no havies vist mai.
- L'avís de «remitent extern» en un correu que suposadament envia un company.
Hi ha un cas més difícil: el correu pot arribar des del compte autèntic d'un proveïdor si a aquest proveïdor li han robat la contrasenya. Per això el remitent és una pista, però no n'hi ha prou per refiar-se'n.
Senyals al contingut del missatge
Els correus fraudulents busquen que actuïs ràpid i sense pensar. Es basen en la urgència («el teu compte es tancarà avui»), en l'autoritat («el director necessita que facis aquesta transferència abans de les 12») o en la curiositat («t'han compartit un document: nòmines»). També en la por: multes, paquets retinguts, problemes amb Hisenda.
Les faltes d'ortografia i les traduccions estranyes eren una pista fiable fa uns anys. Ara ja no tant, perquè molts correus fraudulents estan ben escrits. Fixa't més en el que et demanen que en com està redactat.
Enllaços i fitxers adjunts: comprova abans d'obrir
Abans de fer clic en un enllaç, passa-hi el ratolí per sobre (o mantén-lo premut al mòbil) i llegeix l'adreça que apareix. La part que importa és el domini, just abans de la primera barra. A «login.microsoftonline.com.verificar-compte.net/inicio» el domini real és «verificar-compte.net», que no té res a veure amb Microsoft. Si un enllaç et porta a una pàgina que et demana la contrasenya del correu, tanca-la i entra-hi tu escrivint l'adreça de sempre.
Pel que fa als fitxers adjunts, desconfia dels fitxers comprimits, dels documents d'Office que demanen «habilitar contingut» o «habilitar macros» i dels fitxers HTML que en obrir-se mostren una pantalla d'inici de sessió. Una factura de veritat es llegeix sense macros.
Més enllà del correu: SMS, trucades, QR i canvis d'IBAN
El mateix engany arriba per altres canals. Un SMS d'un suposat banc, una trucada del «suport de Microsoft» que et demana que instal·lis un programa de control remot, un codi QR enganxat en un cartell o inclòs en un PDF. Funcionen igual: urgència i una petició que no hauries d'atendre sense comprovar-la.
Un dels fraus que fan més mal a les empreses és el del canvi de compte bancari. Posem per cas una constructora de Vic que rep un correu del seu proveïdor de formigó: «Hem canviat de banc, a partir d'ara pagueu les factures en aquest compte». El correu arriba des de l'adreça de sempre, perquè al proveïdor li han entrat a la bústia, i la factura adjunta és autèntica excepte l'IBAN. La defensa eficaç és una norma interna: no s'accepta cap canvi de compte sense confirmar-lo per telèfon amb una persona coneguda, trucant al número que ja teníeu i mai al que apareix al correu. Al sector de la construcció, amb molts proveïdors i pagaments d'import alt, aquesta norma val or.
Cinc comprovacions abans de fer clic
- Esperava aquest correu? Si no, més atenció.
- L'adreça del remitent és la de sempre, lletra per lletra?
- Em demanen una contrasenya, un pagament, un canvi de compte o dades personals?
- L'enllaç porta al domini que diu?
- Ho puc confirmar per un altre canal (telèfon, Teams, en persona)?
Si alguna resposta et fa dubtar, no facis res i avisa qui porti la informàtica. Una consulta d'un minut surt molt més barata que una contrasenya robada.
Què fer si ja has fet clic en un enllaç de phishing
Li passa a qualsevol, i avisar de seguida és molt més útil que amagar-ho per vergonya. Aquests són els passos:
- Si has escrit la contrasenya, canvia-la ara mateix des d'un equip de confiança i avisa informàtica perquè tanqui les sessions obertes.
- Si has obert un fitxer adjunt o has instal·lat alguna cosa, desconnecta l'equip de la xarxa (cable i wifi) i no l'apaguis fins que t'ho indiquin.
- Si has fet un pagament, truca al banc immediatament per intentar retenir-lo.
- Reenvia el correu sospitós a informàtica com a fitxer adjunt i després esborra'l.
Amb el doble factor activat, una contrasenya robada li serveix de molt poc a l'atacant. És un bon motiu per activar el doble factor d'autenticació a tota l'empresa.
Com formar l'equip sense convertir-ho en un tràmit
Una xerrada anual d'una hora s'oblida en una setmana. Funcionen millor els recordatoris curts i freqüents: comentar a la reunió del dilluns un intent real que hagi arribat, enviar la captura d'un correu fals amb els senyals marcats o fer de tant en tant un simulacre de phishing, sense assenyalar ningú. I que avisar d'un correu estrany estigui ben vist. Si algú pregunta deu vegades al mes, perfecte.
La part tècnica ajuda a reduir els intents que arriben. En un Microsoft 365 ben administrat es pot activar l'avís de remitent extern, reforçar el filtratge i, segons la llicència, analitzar els enllaços i els fitxers adjunts abans que arribin a la safata.
A TICB2B configurem els filtres de correu de les empreses i preparem l'equip per reconèixer aquests enganys. Si vols que revisem com tens el correu o que preparem una sessió per a la teva plantilla, escriu-nos i ho mirem.
Preguntes freqüents
El phishing és un engany que suplanta una empresa o una persona de confiança perquè lliuris contrasenyes, dades o diners, o perquè obris un fitxer maliciós. Arriba sobretot per correu, però també per SMS, trucades, aplicacions de missatgeria o codis QR. La seva arma principal és la pressa: busca que actuïs abans de comprovar si el missatge és autèntic.
Pots consultar què has de fer a la línia gratuïta d'ajuda en ciberseguretat de l'INCIBE, el 017, i, si has patit un perjudici econòmic, presentar una denúncia als Mossos d'Esquadra a Catalunya, a la Policia Nacional o a la Guàrdia Civil. Dins de l'empresa, avisa també qui porti la informàtica perquè bloquegi el remitent i revisi si altres persones l'han rebut.
N'aturen molt, però no tot. Els atacants canvien de domini, fan servir comptes legítims robats i redacten missatges sense enllaços sospitosos precisament per passar els filtres. Per això calen totes dues coses: filtres ben configurats al correu de l'empresa i persones que sàpiguen reconèixer els senyals i tinguin clar a qui han d'avisar quan dubten.


