Cuatro hábitos que reducen el riesgo
- La urgencia, el cambio inesperado y la solicitud sensible importan más que la ortografía del mensaje.
- Verifica pagos, credenciales y datos usando un contacto conocido, nunca el teléfono o enlace incluido en el correo dudoso.
- Un enlace visible puede ocultar otro destino; abre el servicio desde un marcador o escribe su dirección conocida.
- Si alguien interactuó con el mensaje, reportar pronto permite contener cuentas, equipos y pagos sin destruir evidencia.
1. Empieza por la solicitud, no por el diseño
Pregunta qué quiere lograr el remitente. Los señuelos frecuentes buscan que la persona abra un documento, ingrese credenciales, comparta un código, cambie una cuenta bancaria, compre algo o permita acceso remoto. Un logotipo correcto y una firma conocida no prueban el origen: esos elementos pueden copiarse. La señal más valiosa suele ser que la acción no corresponde con el proceso normal de la empresa.
Observa los cambios de contexto. Una factura esperada puede llegar desde un dominio distinto; un proveedor habitual puede anunciar una cuenta nueva sin la validación acordada; un supuesto director puede pedir secreto o rapidez. CISA aconseja reconocer el lenguaje urgente o emocional, las solicitudes de información personal o financiera, los enlaces acortados y las direcciones incorrectas como indicios que merecen verificación.
- Solicitud inesperada de contraseña, código MFA o información bancaria.
- Cambio de cuenta, beneficiario, entrega o procedimiento conocido.
- Presión para actuar sin consultar a otra persona.
- Archivo que no corresponde con la conversación o el trabajo del destinatario.
- Remitente, dominio de respuesta y firma que no coinciden entre sí.
Un mensaje puede ser malicioso aunque provenga de una cuenta real comprometida. Si la solicitud es sensible o rompe el procedimiento, verifícala incluso cuando el remitente parezca correcto.
2. Revisa el destino sin interactuar con él
En una computadora, pasa el puntero sobre el enlace sin hacer clic y compara el destino mostrado con el dominio que esperas. En el teléfono, no mantengas pulsado si eso puede abrir la dirección; usa las funciones seguras del cliente o entrega el mensaje a soporte. Lee el dominio desde el final de su nombre principal: palabras conocidas en una ruta, un subdominio o una cadena larga no convierten un sitio ajeno en el sitio oficial.
No uses el botón del correo para “comprobar” la cuenta. Abre una pestaña nueva, utiliza un marcador administrado o escribe la dirección conocida del servicio. Si existe una alerta real, normalmente aparecerá dentro de la cuenta. La FTC recomienda contactar a la empresa por un teléfono o sitio que la persona sepa que es auténtico, no mediante la información incluida en el mensaje sospechoso.
- Compara la dirección completa del remitente, no sólo el nombre visible.
- Busca sustituciones, letras añadidas o dominios que terminan diferente.
- Desconfía de archivos ejecutables, comprimidos o documentos que piden habilitar contenido.
- No introduzcas credenciales después de seguir un enlace dudoso.
- Consulta la cuenta desde un acceso conocido y separado.
3. Confirma identidad y autorización por otra vía
Una verificación independiente no consiste en responder al mismo correo. Llama a un número del contrato, directorio interno o sitio oficial; inicia un mensaje nuevo a una dirección guardada; o consulta personalmente con el responsable. Para pagos, cambios de cuenta y entrega de datos, usa un procedimiento de doble control que defina quién solicita, quién confirma y quién autoriza.
Haz preguntas relacionadas con la operación que no estén contenidas en el mensaje. Si la persona supuestamente está de viaje o no puede hablar, esa limitación no elimina el control: la transacción puede esperar o escalarse. Las excepciones improvisadas son precisamente lo que explotan los atacantes. El objetivo no es demostrar que el correo “se ve falso”, sino confirmar por separado que la acción es legítima.
- Usa datos de contacto obtenidos antes del mensaje.
- Aplica doble aprobación a pagos y cambios de beneficiario.
- No compartas códigos de autenticación con quien llama o escribe.
- Registra quién confirmó, por qué canal y qué se autorizó.
Si un proveedor pide modificar su cuenta bancaria, detén el pago hasta completar la validación establecida. Responder al hilo o llamar al número que aparece en ese mismo correo no crea un canal independiente.
4. Reporta el mensaje y conserva contexto útil
Usa el botón de reportar phishing del servicio de correo o el canal interno de soporte. Cuando sea posible, conserva el mensaje original con sus encabezados, archivos y hora de recepción; una captura aislada no contiene toda la información técnica. No reenvíes un adjunto peligroso a compañeros para preguntar si parece real. El equipo responsable puede analizarlo mediante procedimientos y herramientas controladas.
Reportar no significa que la persona será castigada. Un buen proceso facilita avisar antes de que otros destinatarios actúen, bloquear dominios o archivos y localizar mensajes similares. Después del reporte, sigue las indicaciones del administrador para eliminar o poner en cuarentena el correo. Si se trata de fraude, la organización puede además usar los canales de denuncia aplicables a su jurisdicción y al proveedor involucrado.
- Indica si se abrió el mensaje, enlace o archivo.
- Aclara si se escribieron credenciales, datos o códigos.
- Conserva hora, destinatarios, asunto y conversación relacionada.
- No edites ni vuelvas a descargar el archivo sospechoso.
- Advierte de inmediato si hubo una transferencia o cambio de pago.
5. Si alguien hizo clic, responde según lo que ocurrió
Un clic sin ingreso de datos no demuestra que el equipo esté comprometido, pero debe reportarse para evaluar redirecciones, descargas y registros. Si se ingresó una contraseña, cambia la credencial desde un dispositivo y una ruta confiables, cierra sesiones activas cuando el servicio lo permita y revisa métodos de recuperación y reglas de correo. Si se aprobó una notificación MFA o se entregó un código, trátalo como acceso potencial.
Si se abrió un archivo o se instaló software, desconecta el equipo de redes cuando soporte lo indique y evita seguir trabajando hasta revisarlo. Para pagos o información financiera, contacta inmediatamente a la institución mediante canales conocidos; la rapidez puede ampliar las opciones disponibles, aunque no garantiza recuperar fondos. Documenta las acciones y preserva evidencia para que la respuesta alcance cuentas, dispositivos y procesos relacionados.
- Notifica al responsable de seguridad o soporte sin esperar síntomas.
- Cambia credenciales expuestas desde una sesión confiable.
- Revoca sesiones, tokens y accesos cuando corresponda.
- Revisa reglas de reenvío, métodos de recuperación y actividad reciente.
- Escala pagos, datos personales o acceso remoto a los responsables adecuados.
Preguntas frecuentes
Preguntas que conviene resolver antes de actuar
¿Un correo sin errores de ortografía puede ser phishing?
Sí. Los atacantes pueden copiar mensajes reales, usar herramientas de redacción o controlar una cuenta legítima. Evalúa la acción solicitada, el dominio, el contexto y el procedimiento, y verifica por otro canal cuando exista riesgo.
¿Puedo responder al remitente para confirmar?
No es una verificación independiente. Si la cuenta o la conversación están comprometidas, responder llega al atacante. Usa un número, directorio, aplicación o dirección que ya conocías y abre una conversación nueva.
¿Qué hago si ya escribí mi contraseña?
Repórtalo de inmediato. Desde un acceso confiable, cambia la contraseña, revoca sesiones si es posible, revisa MFA, recuperación y actividad, y cambia también cualquier credencial reutilizada. Sigue el plan de respuesta de la organización.



