Un adjunto peligroso, normalmente, no tiene un aspecto amenazante. Se llama «Factura», «Presupuesto» o «Aviso de entrega», llega con un texto amable y parece justo el archivo que podrías estar esperando. La diferencia está en unos pocos detalles, y esos detalles son las señales de un adjunto peligroso: cómo se llama de verdad el archivo, qué tipo de archivo es, quién lo envía y qué te pide que hagas una vez abierto.
Este artículo reúne esas señales: qué significan, dónde se observan y qué hacer cuando encuentras una. En el ámbito técnico se llaman indicadores de compromiso, o IOC (Indicators of Compromise), es decir, pistas de que un sistema puede haber sido atacado. Aquí las usamos en dos momentos: antes de abrir un archivo, para decidir no hacerlo, y después de abrirlo, para darte cuenta a tiempo de que algo ha salido mal.
Es la ampliación diagnóstica de la recomendación de no abrir adjuntos desconocidos: no abrir lo que no esperas es la prevención; reconocer las señales sirve para saber cuándo un archivo merece una duda más, aunque llegue de alguien que conoces.
Qué son las señales de un adjunto peligroso
Una señal, o indicador, es un detalle observable que sugiere que un archivo podría no ser lo que dice ser. El riesgo concreto es el malware: un software dañino que puede robar datos, espiar lo que haces o bloquear tus documentos.
Una señal no es una prueba. Es un motivo para detenerte y comprobarlo por un canal distinto de aquel por el que ha llegado el archivo: una llamada, un mensaje en otra app. Puede tener una explicación inofensiva o indicar un intento de infección.
El valor de estas señales está en el momento: reconocerlas antes de abrir significa que no hay nada que remediar; reconocerlas justo después significa poder actuar antes de que el problema se extienda.
Por qué importan más cuando el adjunto llega sin esperarlo
Un archivo que has pedido tú tiene un contexto: sabes qué esperar y notas si algo no cuadra. Un archivo inesperado solo tiene el contexto del mensaje que lo acompaña, y es precisamente eso lo que quien lo prepara puede inventarse.
Además, los adjuntos ya no llegan solo por correo electrónico, sino también por los chats y los mensajes de las redes sociales. Y llegan de remitentes conocidos, cuando les han robado la cuenta y la usan para escribir a toda su agenda de contactos: también te puede pasar a ti, como explica la recomendación sobre los mensajes enviados en tu nombre.
Por último, un adjunto descargado ya está en tu dispositivo. Por eso las señales que ves antes de abrirlo valen más que las que verás después.
Indicadores técnicos: antes de abrir
Son los detalles que se observan en el mensaje y en el propio archivo, sin abrirlo. Antes, cuatro términos: la extensión es la parte final del nombre de un archivo, después del último punto («.pdf», «.jpg»), e indica al sistema con qué programa abrirlo; una macro es una pequeña secuencia de instrucciones automáticas incluida en algunos documentos; un archivo comprimido es un archivo que contiene otros, normalmente «.zip»; el dominio es la parte de la dirección de correo que va después de la arroba.
| Indicador | Qué significa | Por qué es relevante | Dónde se observa | Qué hacer |
|---|---|---|---|---|
| Doble extensión | El nombre termina con dos extensiones, por ejemplo «factura.pdf.exe» | Solo cuenta la última: lo que parece un documento es un programa | En el nombre completo del archivo, con las extensiones visibles | No lo abras; pregunta al remitente, por otro canal, qué archivo te ha enviado |
| Extensión poco habitual para un documento | Una «factura» con extensiones como .exe, .scr, .js, .iso o .lnk | Son formatos que ejecutan instrucciones o contienen otros archivos | En la lista de adjuntos o en las descargas | No lo abras; un documento auténtico llega casi siempre en un formato común |
| Archivo comprimido protegido con contraseña, con la contraseña en el texto | El archivo comprimido está cerrado con una contraseña escrita en el mismo mensaje | No protege nada: sirve para impedir que los filtros del correo examinen el contenido | En el cuerpo del mensaje, a menudo «por motivos de confidencialidad» | No lo abras; es una de las señales más fiables |
| Petición de activar macros o «habilitar el contenido» | Te avisan de que, para ver el documento, tendrás que activar algo | Las macros son una vía muy utilizada para poner en marcha software dañino desde un documento | En el texto del correo o dentro del documento | No actives nada; los documentos normales se leen sin habilitar nada |
| Remitente o dominio extraño | La dirección no coincide con el nombre que se muestra o imita la de una empresa | Quien envía archivos maliciosos suele hacerse pasar por un proveedor, una empresa de mensajería o una oficina pública | Tocando el nombre del remitente para ver la dirección | Compruébalo desde el canal que ya conoces |
| Adjunto no anunciado | Un archivo que nadie te había dicho que esperaras, incluso de un contacto conocido | Es la señal que comparten casi todos los envíos maliciosos | Preguntándote: ¿lo he pedido yo? ¿Espero un paquete? | Pide confirmación por otro canal antes de abrir |
| Adjunto que remite a un archivo en internet | El documento solo contiene un botón «Ver» que abre una página de inicio de sesión | Sirve para recopilar la contraseña del correo o de la nube | En la vista previa del archivo | No escribas credenciales; entra desde tu marcador o desde la app |
Señales que puedes observar tú: después de abrirlo
Si el archivo ya se ha abierto, muchas señales aparecen en los primeros segundos o en los días siguientes, mientras usas con normalidad el ordenador o el móvil.
| Señal | Qué significa | Por qué es relevante | Cómo te das cuenta | Qué hacer |
|---|---|---|---|---|
| Documento vacío o borroso que pide «habilitar» | El archivo solo muestra una invitación a activar contenidos o la edición | El contenido «real» no existe: la petición es el único objetivo del archivo | Página en blanco y una barra con el botón «Habilitar» | Ciérralo sin habilitar nada y borra el archivo |
| Ventanas que se abren y se cierran enseguida | Una ventana, a menudo negra, aparece un instante | El archivo podría haber puesto en marcha instrucciones en segundo plano | Un destello en la pantalla justo después de abrirlo | Desconecta el dispositivo de la red y sigue los pasos para remediarlo |
| El archivo «no se abre» o da un error | Aparece un error genérico, o no pasa nada | Algunos archivos maliciosos simulan un error mientras actúan | «Archivo dañado» en un documento que esperabas | No lo vuelvas a intentar; trátalo como un archivo abierto |
| Lentitud repentina | El dispositivo va lento, el ventilador gira aunque no hagas nada | Puede indicar que hay un programa oculto trabajando | En el uso diario, desde el momento en que lo abriste | Indicio débil: hay que interpretarlo junto con los demás |
| Petición de contraseña después de abrirlo | Se abre una página que pide iniciar sesión en el correo o en un servicio | Sirve para robar las credenciales | Una página de inicio de sesión que no has buscado | No escribas nada; si lo has hecho, cambia la contraseña desde otro dispositivo |
| Avisos de la protección integrada del sistema | El sistema informa de que ha bloqueado o aislado un archivo | El análisis automático ha reconocido algo sospechoso | Notificaciones de seguridad del sistema | Tómate en serio el aviso y no restaures el archivo |
| Archivos que cambian de nombre o ya no se abren | Documentos y fotos con extensiones raras y una petición de pago | Es la marca de un ransomware, un malware que bloquea los archivos para pedir un rescate | En las carpetas personales, a menudo con un archivo de «instrucciones» | Desconecta el dispositivo y pide ayuda antes de hacer nada más |
| Contactos que reciben mensajes raros de tu parte | Te preguntan por correos o archivos que no has enviado | Tu cuenta podría estar difundiendo el mismo adjunto | Alguien te lo comenta | Cambia la contraseña desde otro dispositivo y avisa a tus contactos |
En el móvil, las señales son en parte distintas; las reúne la recomendación sobre cómo reconocer el malware en el móvil.
Un ejemplo concreto
Sara lleva unos días esperando un paquete. Una mañana recibe un correo: «Aviso de entrega fallida. Adjuntamos el documento con las instrucciones para la recogida. Por motivos de confidencialidad, la contraseña del archivo es 2468». Adjunto hay un archivo comprimido.
Sara lo abre. Dentro hay un archivo con el icono de un documento; lo abre, y la página está casi en blanco, con un texto que invita a habilitar el contenido para leerlo. Sara pulsa «Habilitar». Por un instante aparece una ventana negra, y luego nada más. Piensa que el archivo está defectuoso y lo cierra todo.
Por la tarde, el portátil va más lento de lo normal y el ventilador gira aunque no esté haciendo nada.
Al releer el correo, las señales ya estaban ahí: un adjunto no anunciado, un archivo comprimido con la contraseña escrita en el mensaje, un documento que pedía habilitar algo. Cada una, por separado, podía tener una explicación; las tres juntas bastaban para detenerse. Sara se da cuenta a tiempo: desconecta el portátil de la red y sigue los pasos, en orden, sin dejarse llevar por el pánico.
Qué comprobar enseguida
Antes de abrir un adjunto
- la dirección completa del remitente, no solo el nombre que se muestra;
- si ese archivo se esperaba, y de parte de quién;
- el nombre completo del archivo, extensión incluida;
- si es un archivo comprimido protegido con contraseña, y dónde está esa contraseña.
Si ya has abierto un adjunto dudoso
- si el documento te ha pedido habilitar macros o contenidos, y si lo has hecho;
- si se han abierto ventanas o páginas de inicio de sesión que no has buscado;
- si has escrito una contraseña después de abrirlo;
- las notificaciones de la protección integrada del sistema.
En los días siguientes
- la velocidad del dispositivo y cualquier comportamiento extraño;
- mensajes enviados desde tu cuenta que no reconoces;
- los accesos recientes a tu correo principal.
Si encuentras una de las señales de un adjunto peligroso
- No abras el archivo y, si ya lo has abierto, no habilites nada.
- Compruébalo con el remitente por otro canal: una llamada o una app distinta, nunca una respuesta al mismo correo.
- Marca el mensaje como sospechoso y bórralo con la función de tu servicio de correo: así ayudas también a otras personas.
- Si lo has abierto y algo no cuadra, desconecta el dispositivo de la red y no escribas contraseñas en él hasta haberlo comprobado.
- Cambia las contraseñas importantes desde otro dispositivo, empezando por el correo principal, si has escrito credenciales.
La secuencia completa, con el orden correcto de los pasos, está en el artículo sobre qué hacer si abriste un adjunto sospechoso. Si en cambio quieres entender cómo funcionan los mecanismos que producen estas señales, los explicamos en el artículo sobre el malware en adjuntos de correo.
Lo que no es un indicador
Distinguir sirve para evitar dos errores opuestos: fiarse de detalles que no garantizan nada y sospechar de cualquier archivo que llegue.
| Situación | Por qué normalmente no es una señal |
|---|---|
| Un PDF o una foto de una persona que te había avisado | Un formato común y un contexto esperado son lo que hace normal un adjunto |
| Un archivo comprimido de un compañero, con la contraseña comunicada de palabra o por otro canal | Mantener separados el archivo y la contraseña es una práctica correcta |
| La barra de «vista protegida» en la parte superior de un documento descargado | El programa abre en modo de solo lectura los archivos que llegan de internet: es una protección |
| Algo de lentitud después de abrir un documento pesado | Solo importa si continúa o si va acompañada de otras señales |
| Un aviso a pantalla completa del tipo «tu dispositivo está infectado, llama a este número» | No es el síntoma de una infección: a menudo es otra estafa, que quiere asustarte |
También existen falsas señales de seguridad: el nombre de un contacto conocido como remitente, un logotipo cuidado, una frase como «adjunto analizado». Ninguna, por sí sola, demuestra que un archivo sea seguro.
La regla práctica: un adjunto inesperado merece una comprobación; un adjunto inesperado con un solo indicador técnico merece no abrirse.
Cuándo hacer estas comprobaciones
No hace falta una rutina exigente. Hace falta que el gesto se vuelva habitual en los momentos adecuados.
| Momento | Qué comprobar |
|---|---|
| Cada vez que llega un adjunto inesperado | Remitente, nombre completo del archivo y extensión, antes del doble clic |
| Cuando un documento pide habilitar algo | Detente y cierra el archivo |
| Cuando llega un archivo comprimido protegido con contraseña | Dónde está la contraseña: si está en el mismo mensaje, es una señal clara |
| En los días posteriores a abrir un archivo dudoso | Velocidad del dispositivo, mensajes enviados, accesos al correo |
| Una sola vez, hoy | Haz visibles las extensiones de los archivos y comprueba que las actualizaciones estén activadas |
Las extensiones visibles son la comprobación más sencilla de todo el artículo: una vez activadas, un «documento.pdf.exe» ya no puede esconderse. Un sistema actualizado también reduce el efecto de muchos adjuntos maliciosos, como explicamos en la recomendación sobre cómo mantener el software actualizado; qué análisis hacen ya por ti el correo y el sistema lo encontrarás en el artículo sobre cómo se analizan los adjuntos.
Dos advertencias importantes
Un indicador no es una prueba. Un compañero puede usar un formato poco habitual, un proveedor puede escribir desde una dirección nueva, un ordenador puede ir lento por mil motivos. No hace falta estar seguro de que un archivo es peligroso: basta con no abrirlo hasta haberlo comprobado.
Que no haya indicadores no es una garantía. Los archivos maliciosos más cuidados tienen un nombre creíble, un formato común y llegan de un contacto que conoces. Por eso la protección se basa en el hábito que describe la recomendación: lo que no esperas no se abre hasta que sabes quién te lo envía y por qué. Las señales sirven para detenerse; el hábito sirve para no tener que adivinar. Si el archivo llega junto con una petición de datos o de pago, valen también las señales de un correo bancario falso.
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Competencias | Saber leer el nombre completo y la extensión de un archivo y reconocer los formatos que ejecutan instrucciones |
| Concienciación | Entender que un adjunto puede tener el aspecto de un documento cualquiera y llegar incluso de un contacto conocido |
| Comportamiento Seguro | Comprobar por otro canal antes de abrir y no habilitar nunca contenidos en un archivo inesperado |
Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se reconocen las señales más comunes de un archivo engañoso y uno se detiene antes de abrirlo, incluso sin conocer los detalles técnicos de cómo se ha construido.
Conclusión
Reconocer un adjunto peligroso no requiere conocimientos de especialista. Requiere desplazar la mirada del aspecto del mensaje a tres preguntas sencillas: ¿lo esperaba?, ¿qué tipo de archivo es de verdad?, ¿qué me pide que haga?
Acción inmediata recomendada. Abre la configuración de las carpetas de tu ordenador y activa la opción que muestra las extensiones. Después, echa un vistazo a los últimos adjuntos que has descargado: sabrás cómo es un archivo normal y te resultará más fácil notar el que no lo es. Para saber en qué punto estás también en los demás aspectos de tu seguridad digital, puedes hacer la autoevaluación de la resiliencia digital.
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- Cómo reconocer el phishing pensado para convencer
- Falsas alertas de virus: cuando la alarma es el propio ataque
Contenidos relacionados
- No abrir adjuntos desconocidos — la recomendación de referencia
- Malware en adjuntos de correo — los mecanismos que producen estas señales
- Qué hacer si abriste un adjunto sospechoso — qué hacer, en el orden correcto
- Impacto de los adjuntos infectados — qué se ve afectado cuando una señal se confirma
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









