InicioSeguridad › Cómo detectar un phishing

Candado sobre un teclado, concepto de seguridad digital

Cómo saber si un mensaje o enlace es una estafa (phishing)

Actualizado en 2026 · Lectura de 5 minutos

Un SMS de tu "banco", un email de "Correos" o un aviso de que tu cuenta se va a bloquear: cada día llegan mensajes diseñados para engañarte. Aquí tienes las señales para reconocer un phishing antes de hacer clic y los pasos a seguir si crees que ya has caído en la trampa.

En este artículo:

  1. Qué es el phishing, explicado fácil
  2. Señales típicas de un SMS o email fraudulento
  3. Cómo comprobar un enlace sin llegar a pulsarlo
  4. Por qué no debes fiarte de un SMS sobre paquetes o problemas bancarios
  5. Qué hacer si ya has pulsado el enlace o dado tus datos
  6. Cómo denunciar un intento de phishing

1. Qué es el phishing, explicado fácil

El phishing es un intento de engaño en el que alguien se hace pasar por una empresa, un banco o un organismo oficial para conseguir que le des tus datos personales, tus contraseñas o los números de tu tarjeta. Normalmente llega en forma de mensaje (email, SMS o WhatsApp) que incluye un enlace: al pulsarlo, te lleva a una web que imita a la real, donde te piden que "inicies sesión" o "verifiques tus datos". En realidad, todo lo que escribas ahí va directo a manos de quien ha montado la estafa.

El nombre viene de "pescar" (fishing en inglés): se lanza el mismo mensaje a miles de personas a la vez, sabiendo que algunas "picarán". No hace falta que seas un experto en informática para caer, porque estos mensajes están cada vez mejor hechos y juegan con las prisas y el miedo.

2. Señales típicas de un SMS o email fraudulento

Aunque cada estafa es distinta, casi todas comparten algunos rasgos que, si aprendes a detectarlos, te pondrán en alerta enseguida:

Importante: si un mensaje te provoca la sensación de "tengo que hacerlo ya mismo", es precisamente la señal de que debes pararte y desconfiar. Las empresas serias no meten prisa de esa forma.

3. Cómo comprobar un enlace sin llegar a pulsarlo

No hace falta pulsar un enlace para saber si es sospechoso. En el móvil, mantén el dedo pulsado sobre el enlace unos segundos sin soltar: verás aparecer la URL de destino sin llegar a abrirla. En el ordenador, basta con pasar el ratón por encima del enlace (sin hacer clic) y mirar la dirección que aparece en la esquina inferior de la ventana.

Una vez veas la URL completa, fíjate en el dominio principal, es decir, el nombre que va justo antes de la primera barra ("/"). Por ejemplo, en www.correos.es/seguimiento, el dominio real es "correos.es". Si en vez de eso ves algo como "correos-envios-verificacion.com" o una combinación de letras y números que no reconoces, es una web falsa que solo imita el diseño de la original.

4. Por qué no debes fiarte de un SMS sobre paquetes o problemas bancarios

Dos de los ganchos más usados en España son el aviso de "paquete pendiente de entrega" y el de "problema con tu cuenta bancaria". Funcionan porque casi todo el mundo tiene algún pedido en camino o una cuenta en un banco, así que el mensaje encaja con la vida de cualquiera.

La regla de oro es sencilla: nunca pulses el enlace de uno de estos mensajes sin verificarlo antes por otra vía que tú mismo controles. Si te preocupa un supuesto paquete, entra directamente en la web o la app oficial del transportista escribiendo tú la dirección, o consulta el número de seguimiento que te dieron al comprar. Si te preocupa tu banco, llama al teléfono que tienes guardado de tu oficina o entra en la app oficial desde el icono que ya tienes instalado, nunca desde el enlace del mensaje.

5. Qué hacer si ya has pulsado el enlace o dado tus datos

Si has llegado a pulsar un enlace sospechoso o, peor aún, has introducido tu usuario y contraseña en una web que ahora te genera dudas, no te bloquees: actúa cuanto antes con estos pasos.

6. Cómo denunciar un intento de phishing

Reportar estos mensajes ayuda a que se bloqueen y a que menos personas caigan en la misma trampa. Si el phishing llegó por email, la mayoría de los proveedores de correo tienen una opción de "marcar como phishing" o "correo no deseado" directamente en el menú del mensaje. Si llegó por SMS, en España puedes reenviarlo de forma gratuita al 7726, un número habilitado para que las operadoras identifiquen y corten estas campañas de estafa.

Si además has sufrido un perjuicio económico o un robo de datos, es recomendable presentar una denuncia ante la Policía Nacional o la Guardia Civil, que cuentan con unidades especializadas en delitos informáticos, y notificarlo también al Instituto Nacional de Ciberseguridad (INCIBE) a través de su línea de ayuda.

✔ Aprendiendo a reconocer estas señales y comprobando siempre el enlace antes de pulsarlo, evitas la gran mayoría de los intentos de phishing, y si alguna vez caes, actuar rápido limita mucho el daño.
Espacio publicitario (Google AdSense)

Preguntas frecuentes

¿Cómo puedo comprobar un enlace sospechoso sin pulsarlo?

Mantén el dedo pulsado sobre el enlace (o pasa el ratón por encima en el ordenador) sin llegar a soltar ni hacer clic: aparecerá la URL real de destino. Fíjate en el dominio principal, justo antes de la primera barra o barra inclinada, y comprueba que coincide exactamente con la empresa que dice ser el remitente.

¿Qué hago si ya he introducido mis datos en una web de phishing?

Cambia esa contraseña de inmediato desde un dispositivo seguro y también en cualquier otro servicio donde uses la misma. Si diste datos bancarios, avisa a tu banco cuanto antes para bloquear la tarjeta o la cuenta si es necesario. Activa la verificación en dos pasos en todo lo que puedas.

¿Los mensajes de phishing solo llegan por email?

No, es igual de habitual recibirlos por SMS (lo que se conoce como smishing), por WhatsApp, por llamada de teléfono o incluso por redes sociales. El objetivo es siempre el mismo: hacerte pulsar un enlace o darte prisa para que reveles datos personales o bancarios.

Te puede interesar

¿Tienes dudas sobre este artículo?

Escríbelas en los comentarios y te ayudaremos. Para comentar necesitas registrarte (con email, Google o Facebook). Los comentarios se cargan solo si aceptas las cookies.