El phishing sigue siendo la amenaza número 1
El 91% de los ciberataques comienzan con un correo de phishing. A pesar de los filtros de spam y las soluciones de seguridad, los atacantes perfeccionan continuamente sus técnicas. Saber identificar un correo malicioso es la mejor defensa.
Señales de alerta en un correo
1. Remitente sospechoso
El nombre visible puede decir "Microsoft" pero la dirección real ser soporte@micr0soft-security.com. Comprueba siempre la dirección completa del remitente, no solo el nombre que aparece.
2. Urgencia artificial
Frases como "Tu cuenta será suspendida en 24 horas", "Acción requerida inmediatamente" o "Has sido seleccionado" buscan que actúes sin pensar.
3. Enlaces que no coinciden
Pasa el ratón por encima del enlace sin hacer clic. La URL que aparece en la barra de estado del navegador o cliente de correo debe coincidir con el dominio legítimo. Ejemplo:
- Legítimo:
https://login.microsoftonline.com/... - Falso:
https://login-microsoftonline.security-check.com/...
4. Archivos adjuntos inesperados
Facturas que no has solicitado, documentos de Word que piden "habilitar macros" o archivos .zip protegidos con contraseña son señales claras de un intento de infección.
5. Errores gramaticales y de formato
Aunque los atacantes han mejorado mucho gracias a herramientas de IA, todavía es frecuente encontrar errores de traducción, logotipos de baja calidad o firmas de correo incompletas.
Ejemplos reales que hemos visto
Falsa factura de proveedor
Un correo que aparenta ser de un proveedor habitual de la empresa con una factura en PDF adjunta. El PDF contiene un enlace que descarga un ejecutable disfrazado. La dirección del remitente es similar pero no idéntica a la real.
Falso aviso de Microsoft 365
Un correo que dice que tu buzón está lleno y necesitas "verificar tu cuenta" haciendo clic en un botón. El enlace lleva a una página clonada de login de Microsoft que captura tus credenciales.
Falsa notificación de paquetería
Un SMS o correo de Correos, DHL o FedEx con un enlace de seguimiento. Al hacer clic, se instala malware en el dispositivo o se solicitan datos de la tarjeta de crédito.
Qué hacer si recibes un correo sospechoso
- No hagas clic en ningún enlace ni descargues archivos adjuntos.
- No respondas al correo.
- Reporta el correo a tu departamento de IT o usa el botón "Reportar phishing" en Outlook.
- Si has hecho clic en un enlace o has introducido credenciales, cambia tu contraseña inmediatamente e informa a tu equipo de IT.
Cómo proteger tu empresa
- Activa la autenticación multifactor (MFA) en todas las cuentas.
- Implementa filtros de correo avanzados con análisis de URLs y sandboxing de adjuntos.
- Realiza simulaciones de phishing periódicas para formar a tus empleados.
- Configura DMARC, DKIM y SPF en tu dominio para evitar la suplantación.
La formación continua de los empleados es la medida más efectiva contra el phishing. Un solo clic puede comprometer toda la organización.