Anúncios
Un correo de un remitente desconocido apareció en tu bandeja de entrada.
Antes de abrirlo, existen señales claras que revelan si es seguro o una trampa. 🔍
Anúncios
Recibir un mensaje de alguien que no conoces genera curiosidad, pero también riesgo.
Los ciberdelincuentes se aprovechan exactamente de ese instinto para instalar malware o robar información personal.
Anúncios
La buena noticia es que existen métodos sencillos para verificar la procedencia de un correo antes de hacer clic en cualquier enlace o abrir un archivo adjunto.
Aquí te mostramos cómo hacerlo paso a paso.
Por qué los correos de remitentes desconocidos son un riesgo real
Según el informe de Verizon sobre violaciones de datos (DBIR 2023), el phishing sigue siendo el vector de ataque más común, presente en más del 30% de los incidentes reportados globalmente.
Esto significa que no se trata de un problema exagerado. Las tácticas evolucionaron: ya no son solo mensajes con errores ortográficos evidentes, sino imitaciones casi perfectas de bancos, tiendas online y hasta compañeros de trabajo.
- 📧 Correos que simulan ser de Netflix, Amazon o bancos pidiendo “verificar tu cuenta”
- 💼 Mensajes que se hacen pasar por un jefe pidiendo transferencias urgentes
- 🎁 Notificaciones falsas de premios o reembolsos fiscales
- 📦 Avisos de entregas de paquetes con enlaces maliciosos
Cómo revisar la dirección real del remitente
El nombre que aparece en el correo puede decir “Soporte Bancario”, pero la dirección real detrás puede ser completamente distinta. Este es el primer punto que hay que revisar siempre.
Pasos para verificar la dirección de correo
En la mayoría de los clientes de correo (Gmail, Outlook, Yahoo), basta con pasar el cursor sobre el nombre del remitente o hacer clic en él para ver la dirección completa.
- Busca dominios sospechosos como @bancosecuro-verificacion.com en vez de @bancoreal.com
- Desconfía de números o letras extrañas mezcladas en el dominio
- Verifica si el dominio coincide exactamente con el sitio oficial de la empresa
- Cuidado con extensiones poco comunes como .info, .biz o .top cuando la empresa suele usar .com
La técnica del “typosquatting”
Los atacantes registran dominios casi idénticos a los legítimos, cambiando una sola letra. Por ejemplo: paypa1.com en lugar de paypal.com, o micros0ft.com con un cero en lugar de la “o”.
Esta técnica funciona porque el ojo humano lee rápido y no detecta estos cambios sutiles a primera vista.
Analiza el encabezado técnico del correo (email header)
Para quienes quieren ir un paso más allá, revisar el encabezado completo del mensaje ofrece datos técnicos imposibles de falsificar fácilmente.
En Gmail, puedes hacerlo desde el menú de tres puntos y seleccionando “Mostrar original”. Ahí aparecen campos clave:
| Campo | Qué revisar |
|---|---|
| Return-Path | Debe coincidir con el dominio del supuesto remitente |
| Received | Muestra los servidores por los que pasó el mensaje |
| SPF | Debe decir “pass” — indica que el servidor está autorizado |
| DKIM | Debe decir “pass” — confirma que el mensaje no fue alterado |
Si SPF o DKIM aparecen como “fail” o “softfail”, es una señal fuerte de que el correo fue falsificado o enviado desde un servidor no autorizado.
Señales de alerta en el contenido del mensaje
Más allá del remitente, el propio texto del correo suele contener pistas claras. Aprender a identificarlas evita caer en trampas incluso cuando la dirección parece legítima.
- ⏰ Urgencia artificial: “Tu cuenta será suspendida en 24 horas”
- 🔗 Enlaces acortados o que no muestran la URL real al pasar el cursor
- 📎 Archivos adjuntos inesperados, especialmente .zip, .exe o .js
- ✍️ Errores gramaticales o traducciones automáticas evidentes
- 💰 Solicitudes de datos bancarios o contraseñas por correo
Cómo verificar enlaces sin hacer clic
En computadora, coloca el cursor sobre el enlace sin hacer clic. La URL real aparecerá en la esquina inferior del navegador o cliente de correo.
En el celular, mantén presionado el enlace (sin soltar) para que aparezca una vista previa de la dirección de destino antes de decidir si abrirlo.
El uso de correos temporales como capa extra de protección
Una estrategia cada vez más popular entre usuarios preocupados por su privacidad es usar un correo temporal para registrarse en sitios desconocidos o promociones dudosas.
De esta forma, si el sitio vende tu información o comienza a enviar spam, tu bandeja principal permanece intacta y protegida.
Aplicaciones como esta generan direcciones desechables en segundos, sin necesidad de registro con datos personales reales. Son ideales para probar servicios, descargar contenido gratuito o participar en sorteos sin comprometer tu información principal.
Cuándo conviene usar un correo desechable
- Al descargar e-books, plantillas o contenido “gratis” que exige registro
- Para probar suscripciones de prueba que luego quieres cancelar sin dejar rastro
- En foros o comunidades donde no confías completamente en la moderación
- Al comprar en tiendas online nuevas o poco conocidas
Herramientas gratuitas para verificar remitentes sospechosos
Además de la inspección manual, existen herramientas online que analizan la reputación de un dominio o dirección de correo en segundos.
- MXToolbox: verifica registros SPF, DKIM y reputación del dominio remitente
- VirusTotal: permite escanear enlaces y archivos adjuntos antes de abrirlos
- Have I Been Pwned: revisa si tu propio correo apareció en alguna filtración de datos
- Google Safe Browsing: comprueba si una URL está marcada como maliciosa
Copiar el enlace sospechoso (sin hacer clic) y pegarlo en VirusTotal toma menos de un minuto y ofrece un análisis basado en más de 70 motores antivirus diferentes.
Qué hacer si ya abriste un correo sospechoso
Abrir el correo en sí generalmente no representa peligro grave, ya que la mayoría de los clientes bloquean scripts automáticos. El riesgo real aparece al hacer clic en enlaces o descargar adjuntos.
Si esto ya ocurrió, sigue estos pasos de inmediato:
- Desconecta el dispositivo de internet si descargaste algún archivo
- Ejecuta un antivirus actualizado para escanear el sistema completo
- Cambia las contraseñas de cuentas importantes desde otro dispositivo seguro
- Activa la verificación en dos pasos en tus cuentas principales
- Reporta el correo como phishing en tu proveedor de email
Configuraciones que reducen la llegada de correos peligrosos
Prevenir es más simple que remediar. Ajustar algunas configuraciones en tu proveedor de correo reduce significativamente la cantidad de mensajes sospechosos que llegan a tu bandeja.
Filtros y reglas personalizadas
Gmail y Outlook permiten crear reglas automáticas que mueven correos con ciertas palabras clave (“premio”, “verificar cuenta”, “urgente”) directamente a spam o a una carpeta de revisión.
Reportar como phishing en vez de solo eliminar
Cuando marcas un correo como “phishing” en lugar de simplemente borrarlo, ayudas a entrenar los filtros del proveedor, mejorando la detección para futuros mensajes similares, tanto para ti como para otros usuarios.
Comparación rápida: correo real vs. correo fraudulento
| Característica | Correo legítimo | Correo fraudulento |
|---|---|---|
| Dominio del remitente | Coincide exactamente con la empresa | Variaciones sutiles o dominios genéricos |
| Tono del mensaje | Profesional, sin presión excesiva | Urgente, amenazante o demasiado atractivo |
| Enlaces | URLs claras y verificables | Acortados o con dominios extraños |
| Solicitud de datos | Nunca pide contraseñas por correo | Solicita datos sensibles directamente |
Esta comparación resume lo esencial: cuanto más presiona un mensaje para que actúes rápido, mayor motivo para desconfiar.

Construyendo el hábito de la verificación constante
La seguridad digital no depende de una sola herramienta mágica, sino de pequeños hábitos repetidos. Revisar el remitente, pasar el cursor sobre los enlaces y desconfiar de la urgencia son acciones que toman segundos pero evitan complicaciones enormes.
Combinar estas prácticas con el uso de correos temporales para registros no esenciales crea una barrera adicional que protege tu identidad digital de forma natural, sin esfuerzo extra en el día a día.
La próxima vez que un mensaje desconocido aparezca en tu bandeja, esos segundos de verificación pueden ser la diferencia entre una simple curiosidad satisfecha y un problema de seguridad evitado a tiempo. 🛡️

