El phishing es el engaño digital más comn: se hacen pasar por tu banco, tu jefe, Microsoft, el paquete de Amazon o soporte técnico para que entregues contraseñas, códigos o dinero. No hace falta ser experto para defenderte. Hace falta parar un segundo antes de hacer clic.
Qué buscan (en una frase)
Que actúes con prisa: “tu cuenta se cierra hoy”, confirma ahora”, “tu jefe necesita un favor urgente”. La urgencia es la herramienta número uno del atacante.
Las 6 señales más útiles
1. Remitente raro (aunque el nombre se vea bien)
En correo, mira la dirección completa, no solo el nombre mostrado. Microsoft Support <soporte@microsft-secure.com>: el dominio no es el oficial. En WhatsApp o SMS, un número desconocido que es el banco” casi nunca lo es.
2. Enlaces que no coinciden
Pasa el cursor en PC o mantén pulsado en móvil y mira la URL real. paypa1.com, micros0ft.com, acortadores sospechosos o dominios con muchos guiones son señales de riesgo.
Regla de oro: no entres por el enlace del mensaje. Abre el navegador y ve tú a la web oficial que ya conoces.
3. Errores de idioma y formato
Amenazas en español raro, logos borrosos, “Estimado usuario genrico y firmas incompletas. No es prueba absoluta, pero suma.
4. Piden datos que la empresa real no pide por ese canal
Contraseña, PIN, código 2FA, foto de la tarjeta o “transfiere para verificar”. Tu banco y Microsoft no te piden la contraseña por correo.
5. Adjuntos inesperados

.html, .iso, .exe o una “factura” de un proveedor que no contactaste. Si no esperabas el archivo, verifica por otro canal antes de abrirlo.
6. El “jefe” por chat pidiendo algo raro
Compra de tarjetas de regalo, transferencia urgente, “no le digas a nadie”. Llama o escribe por el canal interno habitual.
Qué hacer si sospechas (sin paniquear)
- No hagas clic y no respondas con datos.
- Verifica por otro canal: portal oficial, app del banco, teléfono que ya tenías o chat interno con tu jefe.
- Reporta a IT o marca como phishing en el correo.
- Si ya hiciste clic o enviaste datos: cambia la contrasea desde un dispositivo confiable, revisa 2FA, avisa a IT y vigila movimientos bancarios.
Mini-ejercicio (útil en oficinas pequeñas)
Guarda esta pregunta antes de actuar:
“Si esto fuera falso, ¿qu perdería al hacer clic o responder?”
Si la respuesta es acceso al correo, dinero o datos de clientes, para y verifica.
Conclusión
Detectar phishing no es magia: es hábito. Urgencia + enlace + pedido de datos = freno de mano. En Toval Tech Hub enseñamos seguridad práctica para quienes usan sistemas a diario y no quieren ser el eslabón débil ni vivir con miedo.
— Toval Tech Hub

1 thought on “Phishing: cómo detectar el correo o mensaje sospechoso antes de caer”