El 90% de los ataques que acaban en un robo de cuenta o un cargo no autorizado empiezan con un correo que parece normal. No hace falta ser un experto en informática para pillarlo: hace falta saber mirar tres o cuatro sitios concretos antes de tocar nada. Esto es lo que hay que revisar, en el orden en que hay que revisarlo.
Qué es el phishing por email y por qué sigue funcionando en 2026
El phishing es un correo que suplanta a una entidad de confianza (tu banco, Correos, la Agencia Tributaria, Netflix, la Seguridad Social) para que hagas clic en un enlace, descargues un archivo o introduzcas tus credenciales en una web falsa. Según los informes anuales de INCIBE, el correo electrónico sigue siendo, junto con el SMS, el vector de entrada más habitual para el fraude dirigido a particulares en España.
Funciona porque el atacante juega con la prisa: "tu paquete está retenido", "detectamos un acceso sospechoso", "tu factura está pendiente de pago". El objetivo casi siempre es uno de estos tres:
- Que introduzcas tu usuario y contraseña en una web clonada.
- Que descargues un archivo con malware (a menudo un .zip o un .docm con macros).
- Que llames a un número de teléfono controlado por el estafador (variante conocida como phishing telefónico o vishing derivado del correo).
A quién afecta: a cualquiera con cuenta de correo, pero el foco de riesgo real está en personas mayores, autónomos que gestionan facturas por email y empleados con acceso a cuentas bancarias de empresa.
Paso a paso: cómo comprobar un remitente antes de fiarte
1. Mira la dirección de correo completa, no el nombre visible
El nombre que aparece en bandeja de entrada ("BBVA", "Correos", "Hacienda") lo pone el propio remitente y no significa nada. Hay que abrir o pasar el ratón sobre el nombre para ver la dirección real. Un correo legítimo de un banco viene de un dominio propio del banco (por ejemplo, algo terminado en @bbva.es o @santander.es), nunca de un Gmail, Outlook o Hotmail genérico, y nunca de un dominio con faltas o añadidos raros.
Señales de alarma en el dominio:
| Dominio real (ejemplo) | Dominio falso típico | Truco usado |
|---|---|---|
| correos.es | correos-es.com | guion añadido |
| bbva.es | bbva-online-seguridad.com | palabras extra |
| agenciatributaria.gob.es | agenciatributaria.gob.es-tramites.com | subdominio falso pegado al final |
| bancosantander.es | bancosant4nder.es | número por letra |
| paypal.com | paypa1.com | letra "l" cambiada por "1" |
2. Comprueba el dominio con las cabeceras técnicas (SPF/DKIM)
Si tienes dudas y usas Gmail u Outlook, puedes ver las cabeceras completas del mensaje ("Mostrar original" en Gmail, "Ver origen del mensaje" en Outlook). Ahí aparecen los resultados de SPF y DKIM: si ponen "fail" o "softfail", el dominio que dice enviar el correo no coincide con el servidor real que lo mandó. No hace falta entender toda la cabecera, basta con buscar esas dos palabras.
3. Pasa el ratón por encima del enlace, no lo toques
En ordenador, al colocar el cursor sobre un enlace (sin clicar) aparece la URL real abajo a la izquierda del navegador o del cliente de correo. Compárala con el dominio oficial de la entidad. En móvil, mantén el dedo pulsado sobre el enlace un segundo para que se muestre la URL antes de abrirla.
4. Verifica el enlace con una herramienta antes de abrirlo
Si sigues con dudas, copia la URL (sin abrirla) y pégala en un analizador gratuito:
- VirusTotal (virustotal.com): analiza la URL contra decenas de motores antivirus y de reputación.
- OSI - Herramienta de comprobación de bulos y fraudes de INCIBE: útil para ver si ese mismo correo ya ha sido reportado por otros usuarios.
- El propio buscador: escribe el dominio sospechoso entre comillas y añade "estafa" o "phishing". Si es una campaña activa, suele haber resultados.
5. Nunca inicies sesión desde el enlace del correo
Aunque el dominio parezca correcto, la regla de oro es: abre una pestaña nueva y escribe tú la dirección de tu banco o del organismo, o usa la app oficial. Ningún banco, ninguna Agencia Tributaria y ninguna empresa de mensajería te pide credenciales completas por email.
Ejemplo real: el caso de Marta
Marta, autónoma en Valencia, recibe un correo de "Correos" avisando de que un paquete tiene 1,80 € de gastos de aduana pendientes y que si no paga en 24 horas lo devolverán al remitente. El correo viene de soporte@correos-oficial-es.com. Marta pasa el ratón por el botón "Pagar ahora" y ve que el enlace apunta a un dominio .top, no a correos.es. No hace clic, entra directamente en la app oficial de Correos y comprueba que no tiene ningún envío pendiente. Reporta el correo como phishing y lo elimina. Si hubiera pagado, habría dado sus datos completos de tarjeta a los estafadores, que suelen usarlos para cargos posteriores de importes mayores (50 €, 200 €, hasta el límite de la tarjeta) en cuestión de minutos.
Qué pasa si haces clic o metes tus datos
- Si solo hiciste clic pero no metiste nada: cierra la pestaña, no descargues nada que se haya abierto y pasa un antivirus actualizado. El riesgo es bajo pero conviene vigilar la cuenta de correo y el banco unos días.
- Si introdujiste usuario y contraseña: cambia esa contraseña de inmediato desde la web o app oficial (no desde el enlace), y también en cualquier otro servicio donde uses la misma contraseña. Activa la verificación en dos pasos si no la tenías.
- Si diste datos de tarjeta o hiciste una transferencia: llama ya a tu banco para bloquear la tarjeta o intentar frenar la operación, y guarda capturas del correo y de la web falsa como prueba. Para los plazos y el procedimiento de reclamación del cargo, consulta cómo reclamar al banco un cargo no autorizado.
- Si descargaste un archivo adjunto: desconecta el dispositivo de internet, pasa un antivirus completo y, si es un ordenador de empresa, avisa a tu departamento de IT antes de seguir usándolo.
Cuánto cuesta protegerse (spoiler: nada)
No hace falta pagar ningún software especial para defenderse de esto:
| Medida | Coste | Dónde se hace |
|---|---|---|
| Antivirus con filtro antiphishing (gratuito) | 0 € | Windows Defender, o gratuitos como Avast Free |
| Verificación en dos pasos (2FA) en banco y correo | 0 € | Configuración de seguridad de cada cuenta |
| Analizar un enlace sospechoso | 0 € | virustotal.com |
| Denunciar un correo de phishing | 0 € | OSI de INCIBE, o reenviando a la entidad suplantada |
| Software antifraude de pago para empresas | desde 30-50 €/mes | Solo recomendable para autónomos/pymes con volumen alto de correo |
Errores habituales que cometen incluso usuarios con experiencia
- Fiarse porque el correo "tiene buena pinta": el diseño, el logo y hasta las faltas de ortografía han mejorado mucho en las campañas de 2025-2026, muchas usan IA generativa para redactar en español correcto. El diseño ya no es un indicador fiable, el dominio sí.
- Confiar en el "candado" o el HTTPS de la web falsa: cualquier web, legítima o fraudulenta, puede tener certificado SSL hoy en día. El candado solo indica que la conexión está cifrada, no que el sitio sea de fiar.
- Reenviar el correo sospechoso a familiares "para avisar" sin verificar antes: si es un archivo adjunto malicioso, puedes propagar el problema.
- Pensar que en móvil es más seguro: al contrario, en móvil es más difícil ver la URL completa y más fácil pulsar por error, así que ahí conviene extremar la precaución.
- No comprobar el remitente en correos que "ya conoces": los estafadores clonan hilos reales (por ejemplo, respondiendo a una factura auténtica) para que el contexto parezca legítimo.
Cuándo conviene un profesional
Si has metido datos bancarios y ya hay movimientos que no reconoces, no pierdas tiempo intentando resolverlo tú solo: contacta con tu banco por el canal oficial (app, teléfono del reverso de la tarjeta) el mismo día. Si el correo suplanta a tu empresa o has abierto el archivo en un ordenador corporativo, pasa el aviso a IT o a un técnico de ciberseguridad antes de seguir usando el equipo, porque un malware puede quedarse activo aunque tú ya no veas nada raro en pantalla. Para pymes y autónomos con correo corporativo, una auditoría de configuración SPF/DKIM/DMARC del propio dominio (para que no puedan suplantarte a ti) es una inversión que se amortiza con evitar un solo incidente.
Nuestra recomendación
En Vurnix creemos que la mejor defensa contra el phishing no es memorizar una lista de señales de alarma, sino automatizar un hábito: nunca entres a ningún sitio con datos sensibles desde un enlace de correo, siempre desde la app o escribiendo tú la web. Ese único hábito anula el 95% de estos ataques, aunque el correo esté perfectamente falsificado. El resto (verificar dominios, mirar cabeceras, usar VirusTotal) es útil, pero es la segunda línea de defensa, no la primera.
Si recibes un correo de este tipo, repórtalo a la Oficina de Seguridad del Internauta de INCIBE y, si suplanta a una entidad concreta, reenvíalo también a la dirección de fraude de esa entidad: ayuda a que otros usuarios no caigan y a que se puedan tomar medidas contra el dominio falso.
Preguntas frecuentes
¿Cómo sé si un email de mi banco es falso?
Comprueba el dominio exacto del remitente, no solo el nombre visible, y nunca introduzcas credenciales desde un enlace del correo. Entra siempre escribiendo tú la dirección en el navegador.
¿Es seguro abrir un PDF adjunto sospechoso?
No lo abras si no esperabas ese correo. Los PDF y Word pueden ejecutar macros o redirigir a páginas de phishing con solo abrirlos.
¿Qué hago si ya he pulsado el enlace pero no he metido datos?
Cierra la pestaña, no introduzcas nada y pasa un antivirus. Si no rellenaste ningún formulario, el riesgo es bajo.
¿Dónde denuncio un phishing por email en España?
En la Oficina de Seguridad del Internauta (OSI) de INCIBE, en el 017, o directamente en tu comisaría si ha habido pérdida económica.
Este artículo es informativo y se revisa periódicamente. Normativa, precios y plazos pueden cambiar: contrasta siempre con la fuente oficial antes de tomar decisiones.




