Cómo detectar un correo de phishing en la era de la inteligencia artificial

El phishing es el correo que finge ser alguien en quien confía, su banco, su empleador, un servicio de mensajería, un proveedor de acceso, para que haga clic, inicie sesión o responda. Esta guía es para cualquiera que tenga una bandeja de entrada. Cubre qué busca el phishing, las señales de alerta modernas que siguen funcionando ahora que la inteligencia artificial redacta textos impecables y una forma segura de verificar un correo sospechoso sin morder el anzuelo.

Cómo lo verificamos: Refleja cómo CISA, la FTC y los investigadores de seguridad del correo describen las tácticas de phishing, incluido el contenido generado por inteligencia artificial. · Última revisión: 2026-08

Qué busca un correo de phishing

El phishing es un juego de números que se juega por correo electrónico. Un mensaje suplanta a un remitente de confianza e intenta que usted realice una acción concreta: hacer clic en un enlace a una página de inicio de sesión falsa, abrir un archivo adjunto o responder con información sensible. El objetivo final casi siempre son sus credenciales, un código de verificación o un pago.

La mayor parte del phishing se envía de forma masiva a miles de direcciones. Una versión más peligrosa, el spear phishing, se adapta a usted específicamente: usa su nombre, su empleador o un proyecto en el que trabaja para parecer legítimo. Y el fraude del correo corporativo apunta a las empresas, suplantando a un directivo o a un proveedor para desencadenar una transferencia bancaria. Distinta escala, mismo truco esencial: tomar prestada una identidad de confianza para que usted actúe.

Por qué «la mala gramática» ya no es un indicio fiable

Durante años, el consejo habitual era estar atento a las erratas y a las frases torpes. Ese consejo ya está desfasado. Las herramientas de escritura con inteligencia artificial permiten a cualquiera producir correos limpios, profesionales y perfectamente escritos en cualquier idioma y con cualquier tono, imitando el estilo formal de un banco o el desenfadado de un colega. El correo de phishing torpe y lleno de errores sigue existiendo, pero su ausencia no demuestra nada.

Así que deje de calificar un mensaje por la calidad de su redacción y empiece a leer su intención y su mecánica interna. Un correo impecable puede seguir siendo una estafa. Júzguelo por lo que le pide que haga, por quién afirma ser a nivel técnico y por adónde llevan realmente sus enlaces, cosas que la inteligencia artificial no puede falsificar con la misma facilidad que la prosa.

Las señales de alerta que siguen funcionando

Mire la dirección real del remitente, no solo el nombre que se muestra. Los nombres mostrados son trivialmente fáciles de falsificar; la dirección real que hay detrás es más difícil de disfrazar y a menudo revela un dominio incorrecto o imitado. Un mensaje «de su banco» que en realidad procede de un dominio cualquiera o mal escrito es suplantación a plena vista.

Inspeccione los enlaces antes de hacer clic. Pase el cursor por encima de un enlace (o mantenga pulsado en el móvil) para revelar el destino real y compárelo con la empresa que dice ser. Esté atento al typosquatting: un dominio que cambia, añade o elimina un carácter para que se lea correctamente a primera vista. Si el texto visible dice una cosa y la URL real dice otra, no haga clic.

Luego sopese la petición y la presión. El phishing casi siempre quiere que inicie sesión, confirme datos, abra un archivo adjunto o pague, normalmente ahora mismo o pasará algo malo. Las solicitudes inesperadas de restablecer la contraseña, las advertencias de «inicio de sesión inusual», las facturas que no reconoce y las alertas de seguridad urgentes son los anzuelos clásicos. La combinación de un mensaje inesperado, una solicitud para autenticarse o pagar y presión de tiempo es la verdadera firma del phishing.

Los argumentos de phishing más comunes que conviene reconocer

El phishing tiende a reutilizar un puñado de argumentos emocionales, y conocerlos hace que cada uno sea más fácil de detectar. La «alerta de seguridad» afirma que hay actividad inusual o un inicio de sesión desde un dispositivo nuevo y le insta a verificar, dirigiéndole a una página de inicio de sesión falsa donde se captura su contraseña real. El argumento de «su cuenta se cerrará» o «el pago ha fallado» amenaza con la pérdida del servicio a menos que confirme sus datos o actualice una tarjeta ahora mismo. El argumento de «tiene un documento / mensaje de voz / paquete» le tiende un enlace a algo que supuestamente necesita abrir.

En los entornos de trabajo, dos variantes hacen el mayor daño. El fraude del correo corporativo suplanta a un directivo o a un proveedor de confianza y solicita una transferencia bancaria urgente, un cambio de datos bancarios o tarjetas de regalo, a menudo programado para cuando la persona real está de viaje y es difícil de localizar. Los correos de facturas falsas adjuntan o enlazan a un documento que, o bien recolecta credenciales, o bien solicita el pago a una cuenta nueva. Ambos se apoyan en la autoridad y la presión de tiempo más que en cualquier truco técnico.

Ninguno de estos argumentos depende de una mala redacción para tener éxito; dependen de que usted reaccione a la emoción. Cuando note la trama, miedo, pérdida, obligación o autoridad combinados con un enlace y un plazo, puede dar un paso atrás y verificar a través de un canal en el que confíe, en lugar del que le tendió el correo.

Qué ocurre si muerde el anzuelo

Si hizo clic en un enlace pero no hizo nada más, el riesgo inmediato es menor, aunque la página puede haber intentado cargar algo o recopilar su información; conviene saber qué hacer a continuación y vigilar sus cuentas durante un tiempo. Si de verdad introdujo su contraseña en el sitio falso, dé esas credenciales por comprometidas: cambie esa contraseña de inmediato, cámbiela en todos los sitios donde la haya reutilizado y active la autenticación en dos pasos. Aquí la rapidez importa, porque las credenciales robadas suelen usarse en cuestión de minutos.

Mantenemos los pasos detallados de recuperación en sus propias páginas para que pueda actuar rápidamente sobre la situación exacta en la que se encuentre. Las dos que siguen cubren los desenlaces más comunes de un correo de phishing. Actuar deprisa es lo que limita el daño, así que no deje que la vergüenza le ralentice: los atacantes se mueven rápido, y usted también debería hacerlo, un paso claro cada vez.

Una forma segura de verificar un correo sospechoso

La respuesta más segura ante un correo dudoso es no usar nada de lo que hay dentro de él. No haga clic en sus enlaces, no llame a sus números de teléfono ni responda a su dirección. En su lugar, verifique a través de un camino que usted controle: abra directamente la aplicación de la empresa, escriba usted mismo su dirección web en el navegador o llame al número impreso en su tarjeta o en un extracto. Si el correo es real, encontrará el mismo aviso esperándole dentro de su cuenta.

Para una segunda opinión rápida antes de actuar, puede pegar el texto del correo, la dirección del remitente o un enlace en Hunch. Señala las categorías de indicios que reconoce, un dominio imitado, un tono urgente, una solicitud de credenciales o de pago, para que decida con más información y menos presión. Verificar cuesta un minuto; introducir su contraseña en una página falsa puede costar mucho más.

Hay un hábito que vale la pena adquirir por encima de todos los demás: nunca se autentique ni pague en respuesta a un mensaje entrante. Siempre que un correo le pida iniciar sesión, confirmar un código o enviar dinero, convierta en un reflejo salir por completo del correo y empezar desde su propio punto de partida de confianza. Si interioriza solo esa regla, la inmensa mayoría del phishing sencillamente deja de funcionar con usted, por muy convincente o bien escrito que sea el mensaje.

FAQ

¿Puede un correo de phishing parecer completamente profesional?

Sí. Las herramientas de inteligencia artificial ahora producen phishing limpio y bien escrito en cualquier estilo o idioma, así que una buena gramática y un buen formato ya no indican que un mensaje sea seguro. Júzguelo por su intención, la dirección del remitente y los enlaces.

¿Cómo compruebo adónde lleva realmente el enlace de un correo?

Pase el cursor por encima del enlace en un ordenador, o manténgalo pulsado en un teléfono, para revelar el destino real sin abrirlo. Compare esa dirección con la empresa que dice ser y esté atento a las grafías imitadas.

¿Cuál es la diferencia entre el phishing y el spear phishing?

El phishing se envía de forma masiva a muchas personas, mientras que el spear phishing se adapta a una persona concreta usando detalles como su nombre o su empleador para parecer más convincente.

¿Qué debo hacer si hice clic en un enlace de un correo de phishing?

Si solo hizo clic, vigile sus cuentas y siga los pasos para el enlace en el que hizo clic. Si introdujo una contraseña, cámbiela en todos los sitios donde la usó y active de inmediato la autenticación en dos pasos.

Leer más

Verifica un mensaje sospechoso ahora

La detección funciona 100% localmente en tu dispositivo. No guardamos nada.

Por favor, no pegues datos personales de otras personas. La detección funciona 100% localmente en tu dispositivo, y no guardamos nada.

O prueba uno real:

Descargar gratis

O verifícalo en Telegram