Cómo saber si un correo es falso en 30 segundos
La respuesta corta
Mira cuatro cosas antes de pulsar nada: la dirección real del remitente (no el nombre que aparece), si el dominio está escrito igual que el de verdad, a dónde lleva el enlace al pasar el ratón por encima y si te piden algo urgente: pagar, cambiar una cuenta bancaria, abrir un adjunto o escribir una contraseña. Si hay dudas, confirma por otro canal: llama al número que ya tenías, no al del correo.

Un correo falso no se reconoce por las faltas de ortografía: los de ahora están bien escritos, llevan el logo correcto y llegan a la hora de trabajo. Se reconoce por lo que pide y por detalles que solo se ven si se miran. Estas son las siete señales, de la más rápida a la más técnica.
1. La dirección real del remitente, no el nombre
El nombre que aparece en la bandeja («Agencia Tributaria», «Laura · Administración») lo escribe quien envía el correo. Pasa el ratón por encima o pulsa en él y mira la dirección completa. Si «tu banco» te escribe desde una cuenta gratuita o desde un dominio que no es el suyo, ya está.
2. El dominio, letra a letra
El truco habitual es un dominio casi igual: una letra cambiada (rn por m), un guion de más o una terminación distinta. Por ejemplo, facturas@proveedor-pagos.example en lugar de facturas@proveedor.example. Lee el dominio, la parte que va después de la arroba, despacio y entero.
3. A dónde lleva el enlace
Antes de pulsar, pasa el ratón por encima (en el móvil, mantén el dedo pulsado) y lee la dirección que aparece. Fíjate en el dominio principal, justo antes de la primera barra: en https://banco.example.acceso-seguro.example/... el dominio real es acceso-seguro.example, no el banco.
4. Los adjuntos que no esperabas
Desconfía de cualquier adjunto que no esperabas, y más si es:
- un comprimido (
.zip,.rar,.7z), sobre todo si viene con contraseña en el propio correo; - una página web (
.htmlo.htm) que «abre la factura»; - una imagen de disco (
.iso,.img) o un acceso directo (.lnk); - un documento de Office que te pide «habilitar contenido» o macros.
5. La urgencia y el secreto
«Hoy antes de las 14:00», «tu cuenta se bloqueará», «no lo comentes con nadie»: la prisa sirve para que no lo compruebes. Un correo que mezcla urgencia con dinero, contraseñas o confidencialidad merece una llamada antes de hacer nada.
6. Lo que te pide
Hay peticiones que, por correo, son señal de alarma casi siempre:
- cambiar el número de cuenta de un proveedor o de una nómina;
- pagar una factura que no esperabas o una multa por un enlace;
- escribir tu contraseña para «verificar» la cuenta o «ver un documento compartido»;
- comprar tarjetas regalo.
Si te lo piden, confírmalo por otro canal: el teléfono que ya tenías, no el que aparece en el correo.
7. Las cabeceras: si el correo es de quien dice
Si quieres asegurarte, mira el original del correo:
- Gmail: los tres puntos del correo › Mostrar original. Arriba verás
SPF,DKIMyDMARC; si dicen PASS con el dominio del remitente, el correo salió de sus servidores. - Outlook: Archivo › Propiedades (en el escritorio) o los tres puntos › Ver › Ver origen del mensaje (en la web), y busca
Authentication-Results.
Un FAIL en DMARC con el dominio de un banco o de Hacienda es una suplantación casi segura. Un PASS no garantiza que el contenido sea bueno: también se envían estafas desde cuentas reales robadas. Por eso las señales 5 y 6 importan tanto.
Si tienes dudas, no lo resuelvas desde el correo
No respondas para preguntar si es verdad ni llames al teléfono que viene en el mensaje. Abre tú la web escribiendo la dirección o llama al número que ya tenías guardado. Y reenvíaselo a quien lleve la informática: si te ha llegado a ti, probablemente haya llegado a más gente.
Que el correo falso no llegue
Estas señales funcionan cuando alguien tiene tiempo para mirarlas. El día que no lo tiene, lo que protege es un filtro por delante del correo que aplique el DMARC de quien escribe (y rechace las suplantaciones), pare los adjuntos peligrosos y el antivirus antes de que nadie los vea. El comprobador gratuito te dice si tu dominio ya tiene uno; y si quieres entender la parte de las suplantaciones, empieza por qué es DMARC.
Preguntas frecuentes
¿Qué hago si ya he pulsado el enlace de un correo falso?
Si solo has abierto la página, ciérrala. Si has escrito una contraseña, cámbiala ya desde la web oficial (escribiendo tú la dirección) y activa la verificación en dos pasos. Si has dado datos bancarios, llama a tu banco. Y avisa a quien lleve la informática de la empresa: puede que el mismo correo haya llegado a más gente.
¿Un correo con el nombre de mi jefe puede ser falso?
Sí. El nombre que se ve se puede poner a mano en cualquier correo; lo que importa es la dirección que hay detrás. Si te pide algo fuera de lo normal, como una transferencia urgente o tarjetas regalo, confírmalo por teléfono.
¿El candado o el «https» de la web significan que es de fiar?
No. El candado solo dice que la conexión va cifrada, no quién está al otro lado. Las webs de phishing también tienen candado.