Detectar phishing en el correo: señales y ejemplos reales

Detectar phishing en el correo es la habilidad más importante de tu equipo: el 28% de los incidentes en España comienzan con un email malicioso. Aprende a identificarlo antes de hacer clic, con señales de alerta y ejemplos reales.

Por qué detectar phishing en el correo es la habilidad más importante de tu equipo

El correo electrónico es el principal vector de entrada de los ciberataques a empresas. Detectar phishing en el correo a tiempo evita que un clic desencadene ransomware, un robo de credenciales o una transferencia fraudulenta. La Línea de Ayuda 017 de INCIBE registró en 2025 que el phishing, el vishing y el smishing fueron el motivo más frecuente de consulta, con un 28% del total de las 142.767 llamadas atendidas.

Ningún filtro antispam detecta el 100% de los intentos de phishing. Los ataques de spear phishing —dirigidos a una persona o empresa concreta— están personalizados con información real y superan habitualmente los filtros técnicos. La capacidad del equipo para identificar un email sospechoso antes de interactuar con él es la línea de defensa más eficaz.

10 señales para detectar phishing en el correo electrónico

Las señales más fiables para detectar phishing en el correo son: el dominio del remitente ligeramente modificado, la urgencia artificial, los enlaces que apuntan a URLs distintas al dominio real, la solicitud de credenciales o datos bancarios por email, el saludo genérico, los errores de formato y la presencia de archivos adjuntos no solicitados.
  • 1 El dominio del remitente no es exactamente el real Los atacantes registran dominios casi idénticos al original para engañar a primera vista. La diferencia puede ser un carácter, un guión o un dominio de país distinto.
    Ejemplo ✗ soporte@banco-es.com · ✗ info@amaz0n.com · ✗ facturacion@empresa.net
    ✓ soporte@banco.es · ✓ info@amazon.com
  • 2 El mensaje transmite urgencia extrema «Tu cuenta será bloqueada en 24 horas», «acción inmediata requerida», «responde antes de las 18:00». La urgencia artificial busca que el destinatario actúe sin pensar. Ninguna entidad legítima bloquea cuentas por no responder un email en pocas horas.
  • 3 El enlace apunta a un dominio distinto al real Antes de hacer clic en cualquier enlace, pasa el cursor por encima sin hacer clic. La URL real aparecerá en la barra de estado del navegador o en el tooltip. Si no coincide con el dominio de la empresa que supuestamente envía el email, es phishing.
    Texto visible vs URL real Texto: «Accede a tu cuenta bancaria aquí»
    URL real al pasar el cursor: http://seguridad-banco.xyz/login
  • 4 Se solicitan credenciales, contraseñas o datos bancarios por email Ningún banco, proveedor de servicios ni plataforma legítima solicita contraseñas o datos de tarjeta por correo electrónico. Si el email pide que introduzcas tus credenciales, es phishing sin excepción.
  • 5 El saludo es genérico «Estimado cliente», «Hola usuario», «Dear valued member». Los sistemas legítimos que tienen tus datos te llaman por tu nombre. Un saludo genérico indica que el atacante no sabe exactamente a quién está escribiendo.
  • 6 El formato visual no coincide exactamente con las comunicaciones habituales Los logos pixelados, los colores ligeramente distintos, los márgenes incorrectos o los pies de página incompletos son señales de que el email fue creado copiando una plantilla real pero sin acceso al original. Compara con emails anteriores de esa misma empresa.
  • 7 Hay archivos adjuntos no solicitados Facturas que nadie ha pedido, presupuestos de empresas desconocidas, documentos con nombres genéricos como «factura_octubre.pdf» o «contrato_nuevo.docx». Los archivos adjuntos son uno de los principales vectores de instalación de ransomware y troyanos.
  • 8 El email llega a una dirección corporativa pero no va dirigido a la empresa Especialmente sospechoso en ataques BEC o en phishing dirigido al departamento financiero: el email parece proceder de un proveedor habitual pero el contenido no corresponde a ninguna operación en curso.
  • 9 La dirección de respuesta (Reply-To) es diferente a la del remitente Un truco habitual: el campo «De» muestra una dirección legítima, pero el campo «Responder a» apunta a una dirección controlada por el atacante. Verifica siempre a qué dirección responderá tu email antes de hacerlo.
  • 10 El contenido pide que actúes fuera de los canales habituales «No comentes esto con nadie todavía», «hazlo directamente sin pasar por el proceso habitual», «es confidencial, actúa solo tú». Los atacantes buscan saltarse los controles internos que podrían detectar el fraude.

Qué hacer si recibes un email de phishing en tu empresa

Si detectas un email de phishing, no hagas clic en ningún enlace ni descargues adjuntos, márcalo como phishing en tu cliente de correo, notifícalo al responsable de seguridad y elimínalo. Si ya has interactuado con el email, cambia las credenciales desde un dispositivo limpio y contacta con Trebia Seguros para activar el protocolo de CyberClear 360º.
✓ Qué hacer
  • No hacer clic en ningún enlace ni descargar archivos adjuntos.
  • Marcar el email como phishing o spam en tu cliente de correo.
  • Notificarlo al responsable de seguridad o al encargado de IT de la empresa.
  • Reportarlo a INCIBE a través de la línea 017 o del formulario de reporte de phishing.
  • Si procede, alertar al resto del equipo para que no interactúen con el mismo email.
✗ Qué no hacer
  • No responder al email aunque sea para decir que lo has detectado: confirmas que la dirección está activa.
  • No reenviar el email a compañeros «para que lo vean»: puede propagar el riesgo.
  • No hacer clic en el enlace «para comprobar si es real»: el clic puede ser suficiente para instalar malware.
  • No ignorarlo sin reportarlo: el mismo email puede haber llegado a otros compañeros.

Qué hacer si ya has caído en un ataque de phishing

Si ya has interactuado con un email de phishing —hiciste clic, descargaste un archivo o introdujste credenciales—, los pasos inmediatos son: desconectar el dispositivo de la red, cambiar las contraseñas comprometidas desde un dispositivo limpio, notificar al responsable de seguridad y contactar con Trebia Seguros para activar el protocolo de respuesta 24/7 de CyberClear 360º.

El tiempo de reacción en las primeras horas tras un incidente de phishing es determinante para limitar el daño. Si el atacante ha obtenido credenciales válidas, cada minuto sin actuar amplía el alcance potencial del ataque.

Trebia Seguros activa el protocolo de CyberClear 360º desde el primer momento: técnicos especializados para contener el incidente, abogados para gestionar las obligaciones legales si hay datos comprometidos y expertos en comunicación de crisis si el incidente tiene impacto reputacional.

¿Los filtros antispam son suficientes para evitar el phishing?

No. Los filtros antispam reducen el volumen de intentos de phishing que llegan a los buzones, pero no los eliminan completamente. Los ataques de spear phishing personalizados superan habitualmente estos filtros. La formación del equipo es imprescindible como segunda línea de defensa. CyberClear 360º incluye CyberClear Academy para formar a hasta 100 empleados.

¿El phishing generado con inteligencia artificial es más difícil de detectar?

Sí. Los ataques de phishing generados con inteligencia artificial eliminan los errores ortográficos típicos, personalizan el contenido con datos reales de la víctima y adaptan el tono al contexto de la empresa. Según datos compilados por INCIBE, el 87% de las empresas fueron afectadas en 2025 por incidentes potenciados por inteligencia artificial. La formación continua del equipo es más importante que nunca.

¿Cómo sé si el email que recibí es un test de phishing interno o un ataque real?

No puedes saberlo con certeza desde el email. La respuesta correcta es siempre la misma: no interactuar y reportarlo. Si era un test interno, el responsable de seguridad lo confirmará. Si era un ataque real, habrás actuado correctamente.

La formación del equipo es la defensa más eficaz contra el phishing. CyberClear 360º incluye CyberClear Academy para hasta 100 empleados y cobertura si el ataque tiene éxito igualmente.

CALCULA EL RIESGO DE TU EMPRESA HABLA CON UN ESPECIALISTA
Artículo elaborado por el equipo de Trebia Seguros · Especialistas en ciberseguros para empresas · CyberClear 360º registrado en el catálogo de soluciones de ciberseguridad del INCIBE · Fuentes: INCIBE Balance de Ciberseguridad 2025 · INCIBE Línea de Ayuda 017
Trebia Seguros Ciberseguridad
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.