imail se ha renovado — Traducción con IA · Drive · Calendario · Apps para Android & iOS. Descubra las novedades →

Cómo detectar correos de phishing (y qué hacer si has hecho clic)

26/07/2026 · 3 min de lectura · imail.com.tr

Las señales que delatan el phishing, por qué «venía de una dirección real» no demuestra nada y los pasos correctos en los diez minutos siguientes a un error.

El phishing funciona porque toma prestada la confianza. El mensaje parece de tu banco, de tu proveedor o del departamento de informática, y pide algo cotidiano: confirmar una contraseña, aprobar un pago, abrir una factura. La defensa no es la astucia, sino la costumbre de comprobar dos o tres cosas antes de actuar.

Las señales

Urgencia y amenaza. «Su cuenta se cerrará en 24 horas». Las entidades reales rara vez imponen plazos por correo, y nunca anuncian así un cierre.

Una petición que se salta el procedimiento. Un proveedor que pide pagar a una cuenta bancaria nueva, una dirección que reclama tarjetas regalo, un compañero que pide una contraseña: todos esquivan procesos que existen por algo.

Enlaces que no llevan donde dicen. Pasa el ratón por encima (o mantén pulsado en el móvil) y lee el dominio real. banco-seguro-acceso.example.com no es tu banco: lo que cuenta es la parte inmediatamente anterior al último punto.

Dominio del remitente ligeramente distinto. micros0ft.com, tubanco-soporte.com, empresa.co en lugar de empresa.com. El nombre mostrado puede decir cualquier cosa: lee la dirección.

Adjuntos inesperados, sobre todo documentos que piden habilitar macros o archivos comprimidos con ejecutables dentro.

Saludos genéricos y redacción rara. Menos fiable que antes —el phishing escrito con IA es fluido— pero sigue siendo una señal cuando se suma a las demás.

Por qué un remitente válido no demuestra nada

La autenticación (SPF, DKIM, DMARC) confirma que un mensaje viene realmente del dominio que dice. No confirma que ese dominio sea de fiar: un atacante puede registrar un dominio parecido y autenticarlo perfectamente. Y al revés: un buzón comprometido de una empresa real envía fraude impecablemente autenticado. Trata la autenticación como una señal más, no como una prueba.

Verifica por otro canal

El hábito más eficaz: cuando un mensaje pide dinero, credenciales o un cambio de cuenta bancaria, confírmalo por un canal que ya conozcas —un teléfono que hayas buscado tú, no el del mensaje—. Dos minutos de llamada frustran casi cualquier intento de fraude del CEO.

Si has hecho clic

Actúa en este orden:

  1. Cambia la contraseña de la cuenta afectada desde un dispositivo de confianza. Si la reutilizabas, cámbiala también allí.
  2. Revisa las sesiones activas y las contraseñas de aplicación, y revoca lo que no reconozcas.
  3. Activa la verificación en dos pasos si no la tenías.
  4. Comprueba las reglas del buzón. Los atacantes suelen añadir un reenvío o una regla de borrado para ocultar su actividad.
  5. Avísalo a informática, al banco o al proveedor cuya identidad se ha usado. La rapidez limita el daño.
  6. Pasa un análisis de malware si abriste un adjunto.

Preguntas frecuentes

¿Es peligroso solo abrir el mensaje? En un cliente moderno, normalmente no. El peligro está en hacer clic, abrir adjuntos y habilitar contenido.

¿Cómo compruebo un enlace sin riesgo? Lee el dominio sin hacer clic. Si necesitas visitar el sitio, escribe la dirección a mano.

¿Debo denunciar el phishing? Sí: márcalo como phishing en tu programa de correo y reenvíalo a tu contacto de seguridad. Los avisos mejoran el filtrado para todos.

¿Los ataques dirigidos son distintos? Sí. El spear phishing menciona proyectos y personas reales. Precisamente por eso la verificación por otro canal importa más que buscar erratas.

Protección en imail.com.tr

imail.com.tr comprueba el correo entrante frente a la autenticación del remitente y señales de reputación, y admite verificación en dos pasos en todos los buzones. Para la parte de la cuenta, consulta nuestra guía de 2FA; para empezar con un buzón limpio y sin publicidad, crea una cuenta gratuita.

phishing seguridad fraude guía

Correo gratuito y sin anuncios

15 GB de espacio, conforme a la KVKK y con su propia dirección @imail.com.tr.

Crear una cuenta gratuita