CYBER WELFARE

Proteja su privacidad digital

Señales de un adjunto peligroso: cómo reconocerlo antes y después de abrirlo

Un adjunto peligroso, normalmente, no tiene un aspecto amenazante. Se llama «Factura», «Presupuesto» o «Aviso de entrega», llega con un texto amable y parece justo el archivo que podrías estar esperando. La diferencia está en unos pocos detalles, y esos detalles son las señales de un adjunto peligroso: cómo se llama de verdad el archivo, qué tipo de archivo es, quién lo envía y qué te pide que hagas una vez abierto.

Este artículo reúne esas señales: qué significan, dónde se observan y qué hacer cuando encuentras una. En el ámbito técnico se llaman indicadores de compromiso, o IOC (Indicators of Compromise), es decir, pistas de que un sistema puede haber sido atacado. Aquí las usamos en dos momentos: antes de abrir un archivo, para decidir no hacerlo, y después de abrirlo, para darte cuenta a tiempo de que algo ha salido mal.

Es la ampliación diagnóstica de la recomendación de no abrir adjuntos desconocidos: no abrir lo que no esperas es la prevención; reconocer las señales sirve para saber cuándo un archivo merece una duda más, aunque llegue de alguien que conoces.

Qué son las señales de un adjunto peligroso

Una señal, o indicador, es un detalle observable que sugiere que un archivo podría no ser lo que dice ser. El riesgo concreto es el malware: un software dañino que puede robar datos, espiar lo que haces o bloquear tus documentos.

Una señal no es una prueba. Es un motivo para detenerte y comprobarlo por un canal distinto de aquel por el que ha llegado el archivo: una llamada, un mensaje en otra app. Puede tener una explicación inofensiva o indicar un intento de infección.

El valor de estas señales está en el momento: reconocerlas antes de abrir significa que no hay nada que remediar; reconocerlas justo después significa poder actuar antes de que el problema se extienda.

Por qué importan más cuando el adjunto llega sin esperarlo

Un archivo que has pedido tú tiene un contexto: sabes qué esperar y notas si algo no cuadra. Un archivo inesperado solo tiene el contexto del mensaje que lo acompaña, y es precisamente eso lo que quien lo prepara puede inventarse.

Además, los adjuntos ya no llegan solo por correo electrónico, sino también por los chats y los mensajes de las redes sociales. Y llegan de remitentes conocidos, cuando les han robado la cuenta y la usan para escribir a toda su agenda de contactos: también te puede pasar a ti, como explica la recomendación sobre los mensajes enviados en tu nombre.

Por último, un adjunto descargado ya está en tu dispositivo. Por eso las señales que ves antes de abrirlo valen más que las que verás después.

Indicadores técnicos: antes de abrir

Son los detalles que se observan en el mensaje y en el propio archivo, sin abrirlo. Antes, cuatro términos: la extensión es la parte final del nombre de un archivo, después del último punto («.pdf», «.jpg»), e indica al sistema con qué programa abrirlo; una macro es una pequeña secuencia de instrucciones automáticas incluida en algunos documentos; un archivo comprimido es un archivo que contiene otros, normalmente «.zip»; el dominio es la parte de la dirección de correo que va después de la arroba.

IndicadorQué significaPor qué es relevanteDónde se observaQué hacer
Doble extensiónEl nombre termina con dos extensiones, por ejemplo «factura.pdf.exe»Solo cuenta la última: lo que parece un documento es un programaEn el nombre completo del archivo, con las extensiones visiblesNo lo abras; pregunta al remitente, por otro canal, qué archivo te ha enviado
Extensión poco habitual para un documentoUna «factura» con extensiones como .exe, .scr, .js, .iso o .lnkSon formatos que ejecutan instrucciones o contienen otros archivosEn la lista de adjuntos o en las descargasNo lo abras; un documento auténtico llega casi siempre en un formato común
Archivo comprimido protegido con contraseña, con la contraseña en el textoEl archivo comprimido está cerrado con una contraseña escrita en el mismo mensajeNo protege nada: sirve para impedir que los filtros del correo examinen el contenidoEn el cuerpo del mensaje, a menudo «por motivos de confidencialidad»No lo abras; es una de las señales más fiables
Petición de activar macros o «habilitar el contenido»Te avisan de que, para ver el documento, tendrás que activar algoLas macros son una vía muy utilizada para poner en marcha software dañino desde un documentoEn el texto del correo o dentro del documentoNo actives nada; los documentos normales se leen sin habilitar nada
Remitente o dominio extrañoLa dirección no coincide con el nombre que se muestra o imita la de una empresaQuien envía archivos maliciosos suele hacerse pasar por un proveedor, una empresa de mensajería o una oficina públicaTocando el nombre del remitente para ver la direcciónCompruébalo desde el canal que ya conoces
Adjunto no anunciadoUn archivo que nadie te había dicho que esperaras, incluso de un contacto conocidoEs la señal que comparten casi todos los envíos maliciososPreguntándote: ¿lo he pedido yo? ¿Espero un paquete?Pide confirmación por otro canal antes de abrir
Adjunto que remite a un archivo en internetEl documento solo contiene un botón «Ver» que abre una página de inicio de sesiónSirve para recopilar la contraseña del correo o de la nubeEn la vista previa del archivoNo escribas credenciales; entra desde tu marcador o desde la app

Señales que puedes observar tú: después de abrirlo

Si el archivo ya se ha abierto, muchas señales aparecen en los primeros segundos o en los días siguientes, mientras usas con normalidad el ordenador o el móvil.

SeñalQué significaPor qué es relevanteCómo te das cuentaQué hacer
Documento vacío o borroso que pide «habilitar»El archivo solo muestra una invitación a activar contenidos o la ediciónEl contenido «real» no existe: la petición es el único objetivo del archivoPágina en blanco y una barra con el botón «Habilitar»Ciérralo sin habilitar nada y borra el archivo
Ventanas que se abren y se cierran enseguidaUna ventana, a menudo negra, aparece un instanteEl archivo podría haber puesto en marcha instrucciones en segundo planoUn destello en la pantalla justo después de abrirloDesconecta el dispositivo de la red y sigue los pasos para remediarlo
El archivo «no se abre» o da un errorAparece un error genérico, o no pasa nadaAlgunos archivos maliciosos simulan un error mientras actúan«Archivo dañado» en un documento que esperabasNo lo vuelvas a intentar; trátalo como un archivo abierto
Lentitud repentinaEl dispositivo va lento, el ventilador gira aunque no hagas nadaPuede indicar que hay un programa oculto trabajandoEn el uso diario, desde el momento en que lo abristeIndicio débil: hay que interpretarlo junto con los demás
Petición de contraseña después de abrirloSe abre una página que pide iniciar sesión en el correo o en un servicioSirve para robar las credencialesUna página de inicio de sesión que no has buscadoNo escribas nada; si lo has hecho, cambia la contraseña desde otro dispositivo
Avisos de la protección integrada del sistemaEl sistema informa de que ha bloqueado o aislado un archivoEl análisis automático ha reconocido algo sospechosoNotificaciones de seguridad del sistemaTómate en serio el aviso y no restaures el archivo
Archivos que cambian de nombre o ya no se abrenDocumentos y fotos con extensiones raras y una petición de pagoEs la marca de un ransomware, un malware que bloquea los archivos para pedir un rescateEn las carpetas personales, a menudo con un archivo de «instrucciones»Desconecta el dispositivo y pide ayuda antes de hacer nada más
Contactos que reciben mensajes raros de tu parteTe preguntan por correos o archivos que no has enviadoTu cuenta podría estar difundiendo el mismo adjuntoAlguien te lo comentaCambia la contraseña desde otro dispositivo y avisa a tus contactos

En el móvil, las señales son en parte distintas; las reúne la recomendación sobre cómo reconocer el malware en el móvil.

Un ejemplo concreto

Sara lleva unos días esperando un paquete. Una mañana recibe un correo: «Aviso de entrega fallida. Adjuntamos el documento con las instrucciones para la recogida. Por motivos de confidencialidad, la contraseña del archivo es 2468». Adjunto hay un archivo comprimido.

Sara lo abre. Dentro hay un archivo con el icono de un documento; lo abre, y la página está casi en blanco, con un texto que invita a habilitar el contenido para leerlo. Sara pulsa «Habilitar». Por un instante aparece una ventana negra, y luego nada más. Piensa que el archivo está defectuoso y lo cierra todo.

Por la tarde, el portátil va más lento de lo normal y el ventilador gira aunque no esté haciendo nada.

Al releer el correo, las señales ya estaban ahí: un adjunto no anunciado, un archivo comprimido con la contraseña escrita en el mensaje, un documento que pedía habilitar algo. Cada una, por separado, podía tener una explicación; las tres juntas bastaban para detenerse. Sara se da cuenta a tiempo: desconecta el portátil de la red y sigue los pasos, en orden, sin dejarse llevar por el pánico.

Qué comprobar enseguida

Antes de abrir un adjunto

  • la dirección completa del remitente, no solo el nombre que se muestra;
  • si ese archivo se esperaba, y de parte de quién;
  • el nombre completo del archivo, extensión incluida;
  • si es un archivo comprimido protegido con contraseña, y dónde está esa contraseña.

Si ya has abierto un adjunto dudoso

  • si el documento te ha pedido habilitar macros o contenidos, y si lo has hecho;
  • si se han abierto ventanas o páginas de inicio de sesión que no has buscado;
  • si has escrito una contraseña después de abrirlo;
  • las notificaciones de la protección integrada del sistema.

En los días siguientes

  • la velocidad del dispositivo y cualquier comportamiento extraño;
  • mensajes enviados desde tu cuenta que no reconoces;
  • los accesos recientes a tu correo principal.

Si encuentras una de las señales de un adjunto peligroso

  1. No abras el archivo y, si ya lo has abierto, no habilites nada.
  2. Compruébalo con el remitente por otro canal: una llamada o una app distinta, nunca una respuesta al mismo correo.
  3. Marca el mensaje como sospechoso y bórralo con la función de tu servicio de correo: así ayudas también a otras personas.
  4. Si lo has abierto y algo no cuadra, desconecta el dispositivo de la red y no escribas contraseñas en él hasta haberlo comprobado.
  5. Cambia las contraseñas importantes desde otro dispositivo, empezando por el correo principal, si has escrito credenciales.

La secuencia completa, con el orden correcto de los pasos, está en el artículo sobre qué hacer si abriste un adjunto sospechoso. Si en cambio quieres entender cómo funcionan los mecanismos que producen estas señales, los explicamos en el artículo sobre el malware en adjuntos de correo.

Lo que no es un indicador

Distinguir sirve para evitar dos errores opuestos: fiarse de detalles que no garantizan nada y sospechar de cualquier archivo que llegue.

SituaciónPor qué normalmente no es una señal
Un PDF o una foto de una persona que te había avisadoUn formato común y un contexto esperado son lo que hace normal un adjunto
Un archivo comprimido de un compañero, con la contraseña comunicada de palabra o por otro canalMantener separados el archivo y la contraseña es una práctica correcta
La barra de «vista protegida» en la parte superior de un documento descargadoEl programa abre en modo de solo lectura los archivos que llegan de internet: es una protección
Algo de lentitud después de abrir un documento pesadoSolo importa si continúa o si va acompañada de otras señales
Un aviso a pantalla completa del tipo «tu dispositivo está infectado, llama a este número»No es el síntoma de una infección: a menudo es otra estafa, que quiere asustarte

También existen falsas señales de seguridad: el nombre de un contacto conocido como remitente, un logotipo cuidado, una frase como «adjunto analizado». Ninguna, por sí sola, demuestra que un archivo sea seguro.

La regla práctica: un adjunto inesperado merece una comprobación; un adjunto inesperado con un solo indicador técnico merece no abrirse.

Cuándo hacer estas comprobaciones

No hace falta una rutina exigente. Hace falta que el gesto se vuelva habitual en los momentos adecuados.

MomentoQué comprobar
Cada vez que llega un adjunto inesperadoRemitente, nombre completo del archivo y extensión, antes del doble clic
Cuando un documento pide habilitar algoDetente y cierra el archivo
Cuando llega un archivo comprimido protegido con contraseñaDónde está la contraseña: si está en el mismo mensaje, es una señal clara
En los días posteriores a abrir un archivo dudosoVelocidad del dispositivo, mensajes enviados, accesos al correo
Una sola vez, hoyHaz visibles las extensiones de los archivos y comprueba que las actualizaciones estén activadas

Las extensiones visibles son la comprobación más sencilla de todo el artículo: una vez activadas, un «documento.pdf.exe» ya no puede esconderse. Un sistema actualizado también reduce el efecto de muchos adjuntos maliciosos, como explicamos en la recomendación sobre cómo mantener el software actualizado; qué análisis hacen ya por ti el correo y el sistema lo encontrarás en el artículo sobre cómo se analizan los adjuntos.

Dos advertencias importantes

Un indicador no es una prueba. Un compañero puede usar un formato poco habitual, un proveedor puede escribir desde una dirección nueva, un ordenador puede ir lento por mil motivos. No hace falta estar seguro de que un archivo es peligroso: basta con no abrirlo hasta haberlo comprobado.

Que no haya indicadores no es una garantía. Los archivos maliciosos más cuidados tienen un nombre creíble, un formato común y llegan de un contacto que conoces. Por eso la protección se basa en el hábito que describe la recomendación: lo que no esperas no se abre hasta que sabes quién te lo envía y por qué. Las señales sirven para detenerse; el hábito sirve para no tener que adivinar. Si el archivo llega junto con una petición de datos o de pago, valen también las señales de un correo bancario falso.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
CompetenciasSaber leer el nombre completo y la extensión de un archivo y reconocer los formatos que ejecutan instrucciones
ConcienciaciónEntender que un adjunto puede tener el aspecto de un documento cualquiera y llegar incluso de un contacto conocido
Comportamiento SeguroComprobar por otro canal antes de abrir y no habilitar nunca contenidos en un archivo inesperado

Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se reconocen las señales más comunes de un archivo engañoso y uno se detiene antes de abrirlo, incluso sin conocer los detalles técnicos de cómo se ha construido.

Conclusión

Reconocer un adjunto peligroso no requiere conocimientos de especialista. Requiere desplazar la mirada del aspecto del mensaje a tres preguntas sencillas: ¿lo esperaba?, ¿qué tipo de archivo es de verdad?, ¿qué me pide que haga?

Acción inmediata recomendada. Abre la configuración de las carpetas de tu ordenador y activa la opción que muestra las extensiones. Después, echa un vistazo a los últimos adjuntos que has descargado: sabrás cómo es un archivo normal y te resultará más fácil notar el que no lo es. Para saber en qué punto estás también en los demás aspectos de tu seguridad digital, puedes hacer la autoevaluación de la resiliencia digital.

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Contenidos relacionados

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.