Cómo detectar un phishing por email antes de hacer clic
6 de agosto de 2026
El phishing sigue siendo, año tras año, una de las formas más efectivas de robo de datos e infección de dispositivos. No necesita ninguna vulnerabilidad técnica sofisticada: le alcanza con que una persona apurada o distraída haga clic en el lugar equivocado.
El problema, con números detrás
El Data Breach Investigations Report de Verizon, uno de los informes de referencia del sector de ciberseguridad, analizó en su edición 2025 más de 22.000 incidentes de seguridad y 12.195 brechas confirmadas en organizaciones de todo el mundo. Según ese análisis, el 16% de las brechas de datos comenzaron con un ataque de phishing —un 19% en el caso de Europa, Medio Oriente y África—, y casi el 60% de todas las brechas involucraron algún tipo de error humano, manipulación o uso indebido, más allá de una vulnerabilidad puramente técnica. En otras palabras: en una porción enorme de los ataques que realmente ocurren, el eslabón que falla no es un firewall ni un antivirus, es una persona que hizo clic sin pensarlo dos veces.La buena noticia es que la mayoría de los correos de phishing, incluso los bien hechos, dejan alguna señal si se los mira con un poco de atención antes de reaccionar.
La urgencia es la primera bandera roja
"Tu cuenta será suspendida en 24 horas", "detectamos un acceso sospechoso", "tu paquete no pudo entregarse, actualizá tus datos ahora": los mensajes de phishing casi siempre apelan a la urgencia, porque buscan que actúes antes de pensar. Cualquier correo que empuje a resolver algo de inmediato merece, por eso mismo, una segunda lectura más pausada.
El remitente y los links dicen más de lo que parece
Los clientes de correo muestran un nombre "amigable" —"Banco XYZ", por ejemplo— que puede no coincidir con la dirección real de atrás. Tocar o pasar el mouse sobre el nombre del remitente muestra esa dirección completa, y los dominios con errores sutiles ("bancoxyz-seguridad.com" en vez del dominio oficial) son una señal clásica de fraude.Lo mismo aplica a los enlaces: antes de tocar cualquiera, conviene ver a dónde apuntan de verdad. En computadora, pasar el cursor sin hacer clic muestra la URL de destino abajo del navegador; en el celular, mantener presionado el link suele mostrar una vista previa de la dirección. Si esa URL no coincide con el sitio oficial que dice representar, es phishing.
Otras señales que conviene no pasar por alto
Cada vez son menos frecuentes gracias a la IA generativa, pero todavía aparecen correos con errores de tildes, formato inconsistente o logos de baja calidad: las empresas grandes tienen equipos de comunicación dedicados, y ese tipo de descuido casi nunca aparece en un correo legítimo. Otra señal casi definitiva son los pedidos de datos que ninguna empresa seria haría por mail —contraseña completa, código de verificación, número de tarjeta—, ya sea directamente en el cuerpo del mensaje o en un formulario al que te redirige.Los adjuntos inesperados merecen la misma desconfianza, sobre todo si vienen en formatos ejecutables (.exe), comprimidos (.zip) sin ningún contexto, o documentos de Office que piden "habilitar macros". Es una de las formas más comunes de distribuir malware, y ante la duda, lo mejor es no abrirlos.
La solución: qué hacer si un correo te genera dudas
Lo primero es no hacer clic en nada dentro del mensaje. Después, verificar de forma independiente: entrar al sitio oficial escribiendo la dirección a mano en el navegador, o llamar al número de atención real, en vez de usar los datos de contacto que aparecen en el correo sospechoso. Reportarlo como phishing desde el propio cliente de correo ayuda a que el proveedor lo bloquee para otros usuarios, y recién ahí, una vez confirmado que es fraudulento, se elimina.
En resumen
Con el phishing detrás de un 16% de las brechas de datos a nivel global según Verizon, y con el factor humano presente en 6 de cada 10 incidentes, la defensa más efectiva sigue sin ser tecnológica. Cuando un correo genera dudas, la pregunta más simple suele ser la más efectiva: "¿esta empresa realmente necesita que yo haga esto ahora mismo, por este medio?". En la gran mayoría de los casos de phishing, la respuesta honesta es no. Esa pausa de unos segundos antes de hacer clic sigue siendo, en la práctica, la mejor defensa contra este tipo de fraude.