Saltar al contenido
Saberya
Privacidad y seguridad online · 6 min de lectura

¿Qué es un ejemplo de correo electrónico de phishing?

Un ejemplo de correo electrónico de phishing sería un mensaje que aparenta proceder de tu banco, afirma que tu cuenta será bloqueada y te pide verificarla mediante un enlace. El remitente puede imitar el nombre real, pero la dirección, el enlace, la urgencia o la solicitud de datos revelan el engaño.

Marcos Beltrán
Marcos Beltrán
En esta guía
¿Qué es un ejemplo de correo electrónico de phishing?

Antes de empezar

  • No hagas clic en enlaces, no abras adjuntos y no respondas al mensaje mientras lo compruebas.
  • Ten a mano la aplicación, la web escrita manualmente o el número oficial de la entidad supuestamente remitente.
  • Si el correo pertenece a una cuenta de trabajo o estudio, conserva el mensaje para reportarlo por el canal interno de seguridad.

Tiempo: 8-10 minutos   Dificultad: básica

Reconoce el ejemplo de phishing en el propio mensaje

Un ejemplo de phishing combina una identidad aparentemente confiable con una petición que beneficia al remitente fraudulento. Puede imitar a un banco, una plataforma de correo, una tienda, una empresa de mensajería o una institución pública.

Ejemplo ficticio:

Asunto: Su cuenta será suspendida hoy

Remitente visible: Soporte de Banco Seguro

Hemos detectado un acceso inusual. Para evitar el bloqueo, confirme sus datos antes de 24 horas mediante este enlace. Si no actúa, perderá el acceso a su cuenta.

Botón: Verificar cuenta

El mensaje es sospechoso porque crea urgencia, amenaza con una pérdida y dirige al destinatario a una página que podría imitar el inicio de sesión. Microsoft describe como ejemplos habituales las alertas de seguridad falsas, las facturas o solicitudes de pago no esperadas y los premios inexistentes.

Comprueba cinco señales observables antes de interactuar

Un correo de phishing suele dejar señales visibles en el remitente, el contenido o el destino del enlace. Ninguna señal aislada demuestra el fraude, pero varias juntas justifican detenerse.

  1. Remitente impreciso: el nombre visible parece legítimo, pero la dirección completa usa otro dominio, letras añadidas o sustituciones.
  2. Urgencia o amenaza: exige actuar de inmediato, advierte de un bloqueo o promete evitar una penalización.
  3. Petición inusual: solicita contraseña, código de un solo uso, número completo de tarjeta, documento de identidad o transferencia.
  4. Enlace inesperado: el texto del botón no coincide con el destino real. En un ordenador, coloca el cursor encima sin hacer clic; en un móvil, mantén pulsado solo si tu aplicación permite ver el destino sin abrirlo.
  5. Archivo no solicitado: incluye una factura, formulario o documento que no esperabas, especialmente si pide habilitar contenido o introducir credenciales.

Los errores gramaticales pueden aparecer, pero no son una prueba suficiente: los mensajes fraudulentos también pueden estar bien redactados. Malwarebytes y STRATO recomiendan revisar el remitente, los enlaces y la petición concreta en lugar de confiar solo en la apariencia visual.

Vista de un correo sospechoso con el remitente y el destino del enlace resaltados sin abrirlo
Revisa la dirección completa y el destino del enlace sin hacer clic ni introducir información.

Verifica la petición desde un canal oficial

La comprobación más segura consiste en salir del correo y contactar con la entidad por un canal que ya conoces. Escribe manualmente la dirección oficial en el navegador, abre la aplicación instalada o usa un número que figure en una tarjeta, contrato o factura legítima.

  1. Cierra o deja sin abrir el mensaje sospechoso.
  2. Accede al servicio desde su aplicación o sitio oficial, sin copiar la dirección del correo.
  3. Revisa las notificaciones, la bandeja de mensajes o el estado de la cuenta.
  4. Si no aparece ninguna alerta allí, no completes la solicitud del correo.
  5. Si todavía hay dudas, contacta con soporte mediante el canal publicado en el sitio oficial.

Resultado esperado: puedes confirmar la alerta sin entregar datos al mensaje. Si la entidad no muestra ninguna incidencia y el correo pedía actuar con urgencia, trátalo como phishing y repórtalo.

Una alternativa útil es consultar directamente al supuesto remitente por otro medio, pero no respondas al correo sospechoso ni llames a un número incluido en él. Cathay Bank señala que los ataques suelen hacerse pasar por bancos u organizaciones legítimas para obtener credenciales o información financiera.

Reporta y elimina el mensaje sin propagarlo

Después de comprobar que el mensaje es sospechoso, utiliza la opción Reportar phishing, Marcar como suplantación o equivalente de tu servicio de correo. Esa acción ayuda a separar el mensaje de tu bandeja y proporciona información al proveedor.

  1. No reenvíes el correo a otras personas salvo que el canal de seguridad te lo pida.
  2. Repórtalo desde la aplicación de correo.
  3. Elimínalo de la bandeja de entrada y de la papelera si tu servicio lo permite.
  4. Si usa la identidad de un banco, tienda o administración, repórtalo también a esa entidad desde su sitio oficial.

Verificación: el mensaje deja de aparecer en la bandeja principal y no quedan respuestas, descargas ni formularios enviados desde él. Si el correo llegó a más personas, avisa por un canal separado y explica únicamente que no deben abrirlo.

Actúa si ya hiciste clic o compartiste información

Si ya interactuaste con el correo, la respuesta depende de lo que ocurrió: hacer clic no es igual que introducir una contraseña o descargar un archivo.

  • Solo hiciste clic: cierra la página, no introduzcas datos y ejecuta una revisión de seguridad del dispositivo. Comprueba después la actividad reciente de la cuenta desde el sitio oficial.
  • Introdujiste una contraseña: cambia esa contraseña desde la web oficial y también en cualquier otro servicio donde la reutilizaras. Activa la autenticación multifactor si está disponible.
  • Compartiste un código de verificación: revisa las sesiones abiertas, cierra las que no reconozcas y contacta con el soporte oficial de la cuenta.
  • Entregaste datos bancarios: llama de inmediato al banco usando su número oficial y solicita orientación sobre el bloqueo o vigilancia de la operación.
  • Abriste un archivo: no lo vuelvas a ejecutar. Si observas ventanas inesperadas, programas desconocidos o cambios en el dispositivo, desconéctalo de Internet y busca asistencia técnica.

No introduzcas más información para “cancelar” el supuesto problema. La recuperación debe hacerse desde la entidad real, nunca desde el enlace del mensaje.

Preguntas frecuentes

¿Un correo de phishing siempre tiene faltas de ortografía?

No. Las faltas pueden ser una señal, pero no son necesarias. Un mensaje fraudulento puede estar bien escrito y aun así usar un dominio extraño, una petición inesperada, un enlace engañoso o presión para actuar. Comprueba el remitente y la solicitud desde la aplicación o el sitio oficial.

¿Cómo sé si un enlace de un correo es legítimo?

No lo abras para comprobarlo. En un ordenador, coloca el cursor encima para ver el destino; en un móvil, usa la vista previa segura si está disponible. Después compara el dominio con el sitio oficial escrito manualmente. Si contiene cambios, subdominios confusos o una dirección distinta, no lo uses.

¿Puedo responder al remitente para confirmar si el correo es real?

No es recomendable. Si el mensaje es fraudulento, la respuesta llegará al estafador y confirmará que tu dirección está activa. Contacta con la entidad mediante su aplicación, sitio oficial, teléfono publicado en documentación legítima o canal interno de soporte.

¿Qué diferencia hay entre spam y phishing?

El spam suele ser publicidad o mensajes no solicitados, mientras que el phishing intenta engañarte para obtener datos, pagos o acceso a una cuenta. Un correo puede ser spam sin pedir información sensible, pero un mensaje que suplanta una entidad y solicita credenciales debe tratarse como posible phishing.

Fuentes y verificación

Compartir esta guía Facebook X LinkedIn Reddit WhatsApp Email