Cómo verificar que un correo o una web son legítimos: guía práctica

Saber que existe el phishing no basta. Lo útil es tener un método rápido para comprobar, en treinta segundos, si algo es de fiar.

Estas son las comprobaciones concretas, ordenadas de más a menos habitual.

Comprobar un remitente de correo

El nombre que ves no significa nada. Cualquiera puede poner «Banco Nacional» como nombre visible. Lo que importa es la dirección real.

  • Despliega la dirección completa tocando el nombre del remitente. En móvil suele estar oculta por defecto, que es justo lo que aprovechan.
  • Lee el dominio de derecha a izquierda, empezando por lo que hay justo antes de la primera barra. En banco.seguridad-alertas.com, el dominio real es seguridad-alertas.com, no «banco».
  • Busca letras cambiadas: un cero por una o, una ele minúscula por una i mayúscula, un guion añadido. A simple vista son idénticos.
  • Desconfía de dominios genéricos para asuntos corporativos: tu banco no te escribe desde una cuenta de correo gratuito.

Y el aviso importante: un remitente correcto no garantiza nada. Si han comprometido el buzón de un proveedor, el correo viene de su dirección auténtica. Por eso, ante cualquier petición de dinero o datos, la verificación se hace por otro canal.

Comprobar un enlace antes de tocarlo

  • En ordenador: pon el cursor encima sin hacer clic. La URL real aparece abajo a la izquierda.
  • En móvil: mantén pulsado el enlace unos segundos. Se abre un menú con la dirección completa.
  • Aplica la misma lectura del dominio: lo que importa es lo que hay justo antes de la primera barra.
  • Cuidado con los acortadores de enlaces, que ocultan el destino. Existen servicios que permiten expandirlos antes de visitarlos.

Regla que resuelve casi todo: no hace falta que verifiques el enlace. Entra tú a la web escribiendo la dirección o desde tu app. Si el aviso es real, lo verás igualmente al entrar.

Comprobar una tienda online

Las tiendas falsas proliferan sobre todo en campañas de rebajas y en fechas señaladas. Qué mirar:

  • El aviso legal. Una tienda española legítima debe identificar al titular con nombre, NIF y domicilio. Si no hay aviso legal, o solo hay un formulario de contacto, mala señal.
  • Busca el nombre de la empresa en Google junto a la palabra «opiniones» o «estafa». Y desconfía de las reseñas que solo aparecen en su propia web.
  • Antigüedad del dominio. Existen servicios públicos de consulta de dominios: una tienda creada hace tres semanas que vende de todo con descuentos enormes es sospechosa.
  • Precios demasiado buenos. Es la señal más fiable de todas. Nadie vende a mitad de precio de mercado por generosidad.
  • Métodos de pago. Si solo aceptan transferencia, Bizum o criptomonedas, huye: son pagos sin posibilidad de reclamación. Una pasarela con tarjeta te da opción de reclamar el cargo.
  • Faltas de ortografía y textos mal traducidos en las condiciones legales.
  • Fotos de producto que aparecen idénticas en otras webs (compruébalo con búsqueda inversa de imagen).

Un matiz importante: el candado del navegador no significa que la tienda sea de fiar. Solo indica que la conexión va cifrada. Las webs fraudulentas también lo tienen, porque es gratis.

Comprobar una llamada

  • El número que aparece puede estar falsificado, incluso mostrando el de tu banco. Es técnicamente posible y se usa.
  • Cuelga y llama tú al número que ya tenías guardado o al que aparece en el dorso de tu tarjeta. Nunca al que te dan ni devolviendo la llamada entrante.
  • Ninguna entidad pide claves, códigos ni que muevas dinero a una «cuenta segura». Esa frase es fraude, sin excepción.
  • Nadie legítimo te pide instalar una aplicación de acceso remoto para «arreglar» nada.

Comprobar un documento adjunto

  • Desconfía de extensiones ejecutables y de archivos comprimidos con contraseña (la contraseña sirve para saltarse el antivirus, no para protegerte).
  • Cuidado con la doble extensión: un archivo llamado factura.pdf.exe puede mostrarse como «factura.pdf» si tu sistema oculta las extensiones. Actívalas para verlas siempre.
  • Si un documento te pide «habilitar contenido» o activar macros, no lo hagas. Es una vía clásica de infección.
  • ¿Esperabas ese archivo? Es la mejor pregunta. Una factura de alguien con quien no trabajas no tiene por qué llegarte.

El método de los treinta segundos

Si tuvieras que quedarte con una sola cosa de todo el artículo:

  1. ¿Me meten prisa? La urgencia es el denominador común de todo fraude.
  2. ¿Me piden datos, dinero o que instale algo?
  3. Si ambas son sí: no uses ningún dato del mensaje. Verifica por un canal que inicies tú.

Ese último punto vale más que todas las comprobaciones técnicas juntas, y sigue funcionando aunque el engaño sea perfecto, como en las estafas con voz clonada.

Preguntas frecuentes

¿Y si ya he hecho clic?

Hacer clic y cerrar rápido suele ser inofensivo. El problema aparece si introdujiste datos o descargaste algo. En ese caso, cambia esa contraseña desde otro dispositivo y revisa movimientos bancarios. Ver qué hacer si has caído.

¿Sirven los analizadores de enlaces online?

Ayudan como comprobación adicional, aunque no detectan todo, sobre todo si la web es muy reciente. Úsalos como complemento, no como única defensa.

¿Cómo enseño esto a alguien mayor de mi familia?

Simplifícalo a una sola regla: «ante cualquier mensaje o llamada que pida dinero o datos, cuelga y llámame». Y deja claro que no molesta. Más ideas en configurar un móvil para una persona mayor.

Deja un comentario

Descubre más desde NodoHub

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo