Un correo falso que se presenta como tu banco, por lo general, no tiene nada raro a primera vista. Tiene el logotipo correcto, los colores correctos, un tono cordial y un botón bien visible. La diferencia no está en el aspecto, sino en unos pocos detalles que solo se ven si sabes dónde mirar: adónde lleva de verdad el enlace, desde qué dirección llega el mensaje, qué te pide que hagas y con cuánta prisa. Esas son las señales de un correo bancario falso.
Este artículo reúne esas señales: qué significan, dónde se observan y qué hacer cuando encuentras una. En el ámbito técnico se llaman indicadores de compromiso, o IOC (Indicators of Compromise): rastros que sugieren que algo no es lo que parece. Aquí los usamos en un sentido preventivo, para reconocer el phishing —un mensaje construido para que introduzcas credenciales, datos de la tarjeta o códigos en una web falsa— antes de que cause daños.
Es la ampliación diagnóstica de la recomendación sobre los correos que se hacen pasar por el banco: llegar al banco solo por tus canales de confianza es la prevención; reconocer las señales es la forma de darte cuenta a tiempo de un mensaje que intenta desviarte del camino.
Qué son las señales de un correo bancario falso
Una señal, o indicador, es un detalle observable que sugiere que un mensaje podría no venir de quien dice ser.
No es una prueba. Es un motivo para detenerse y comprobar, siempre a través de un canal que eliges tú: la app oficial del banco, la web a la que llegas desde un marcador guardado o escribiendo la dirección, el número de teléfono impreso en el reverso de la tarjeta. Una señal puede tener una explicación inocente —una comunicación auténtica redactada con prisas— o indicar un intento de fraude.
El valor de estas señales está en el momento: reconocerlas antes del clic significa que no hay nada que solucionar.
Por qué cuentan más cuando el mensaje habla de tu cuenta
Un correo que finge venir de una tienda en línea o de una plataforma de vídeo busca tu contraseña. Un correo que finge venir del banco busca algo más inmediato: las credenciales para entrar en la cuenta y los códigos para autorizar las operaciones. Si el atacante consigue ambas cosas, puede actuar en cuestión de minutos.
Hay además un segundo motivo. Los mensajes bancarios tocan un punto sensible: la idea de una cuenta bloqueada, de un pago no autorizado, de una tarjeta clonada. Es precisamente esa preocupación, del todo comprensible, la que los estafadores usan para acortar el tiempo entre la lectura y el clic. Las técnicas de phishing bancario se construyen en torno a esa palanca.
Por último, estos mensajes se envían a menudo de forma masiva. Que tengas una cuenta justo en el banco mencionado no es una señal de autenticidad: entre miles de destinatarios, siempre habrá alguien que sea cliente de ese banco.
Indicadores técnicos
Son los detalles que se observan en el propio mensaje, mirando más allá de la superficie. Antes, tres términos: el dominio es la parte de la dirección que va después de la arroba en un correo, o después de «www.» en una web, e identifica a quien lo gestiona; un archivo adjunto es un fichero que acompaña al mensaje; un código OTP (One-Time Password) es el código de un solo uso que el banco te envía por SMS o por la app para confirmar un acceso o una operación.
| Indicador | Qué significa | Por qué es relevante | Dónde se observa | Qué hacer |
|---|---|---|---|---|
| El nombre del remitente y la dirección real no coinciden | El nombre que se muestra es el del banco, pero la dirección real es otra | El nombre visible se puede escribir libremente; la dirección es más difícil de falsificar | Tocando o haciendo clic en el nombre del remitente para ver la dirección completa | No respondas; compruébalo en la app o en la web oficial |
| Dominio parecido pero distinto | La dirección imita la del banco con una letra cambiada, un guion o una palabra de más | Es una forma habitual de parecer auténtico a simple vista | En la dirección del remitente, leída con calma de derecha a izquierda | Considera sospechoso el mensaje aunque todo lo demás parezca correcto |
| Enlace que lleva a una dirección distinta de la que muestra | El texto del botón dice una cosa y el destino real es otro | Es el punto en el que el mensaje te saca de los canales oficiales | Pasando el ratón por encima del enlace sin hacer clic; en el móvil, manteniéndolo pulsado para ver la vista previa | No abras el enlace; llega al banco desde tu marcador o desde la app |
| Archivos adjuntos inesperados | Un fichero presentado como extracto, recibo o formulario que rellenar | Puede contener software malicioso o un formulario que pide datos | En el cuerpo del mensaje o en la lista de adjuntos | No lo abras; comprueba en tu área privada si ese documento existe de verdad |
| Petición de credenciales, PIN o códigos OTP | El mensaje pide introducir o comunicar datos de acceso o códigos de confirmación | Por norma, los bancos no piden estos datos por correo, y muchos lo declaran de forma explícita | En el texto o en la página a la que lleva el enlace | No introduzcas nada; ningún código se le da a quien te lo pide |
| Dirección de respuesta distinta del remitente | Al pulsar «Responder», el mensaje iría a otra dirección | Sirve para recoger las respuestas fuera del banco | En el campo del destinatario cuando empiezas una respuesta, sin enviarla | No respondas; cierra el mensaje |
| Aviso del servicio de correo | El buzón indica que el mensaje podría no venir del remitente declarado | El servicio de correo hace comprobaciones automáticas que no se ven a simple vista | Un banner o una nota en la parte superior del mensaje | Tómate en serio el aviso y compruébalo desde el canal oficial |
Señales que puedes observar tú
No exigen examinar direcciones ni enlaces: se notan leyendo el mensaje con un mínimo de atención.
| Señal | Qué significa | Por qué es relevante | Cómo te das cuenta | Qué hacer |
|---|---|---|---|---|
| Urgencia y plazos ajustados | El mensaje exige actuar «en 24 horas» o «inmediatamente» | La prisa reduce el tiempo para razonar | Plazos destacados, cuentas atrás, palabras como «último aviso» | Detente: una comunicación auténtica del banco también aparece en la app, sin prisas |
| Amenazas de bloqueo o cierre | La cuenta o la tarjeta se suspenderían si no actúas | El miedo empuja a actuar sin comprobar | Frases como «tu cuenta será bloqueada» o «acceso limitado» | Abre la app o la web oficial y comprueba si hay de verdad un aviso |
| Saludo genérico | El mensaje empieza con «Estimado cliente» en lugar de con tu nombre | Puede indicar un envío masivo a destinatarios desconocidos | En la primera línea del mensaje | Valora el detalle junto con los demás; por sí solo no basta |
| Petición inusual respecto a lo habitual | Te piden «confirmar tus datos», «desbloquear una transferencia» o «actualizar la tarjeta» | Los bancos gestionan estas operaciones en el área privada, no por correo | Comparándolo con las comunicaciones que sueles recibir | No sigas las instrucciones; busca la misma petición en la app |
| Operación que no reconoces | El mensaje avisa de un pago o un acceso que no has hecho | Sirve para asustarte y que hagas clic para «anularlo» | Importes, lugares o comercios que no te dicen nada | Revisa los movimientos desde la app; si no encuentras nada, el mensaje era el cebo |
| Errores, formato extraño, tono que desentona | Traducciones aproximadas, caracteres raros, firmas vagas | Un indicio más, cada vez menos frecuente en los mensajes cuidados | Releyendo con calma | Súmalo a las demás señales, sin convertirlo en el único criterio |
| Llamada que sigue al correo | Poco después del mensaje, alguien llama «del departamento antifraude» | Es una forma de dar credibilidad a la petición de códigos | Una llamada inesperada que hace referencia al correo | Cuelga y llama tú al número oficial del banco |
| Mensaje de un banco en el que no tienes cuenta | Recibes avisos de una entidad con la que no tienes relación | Es la señal más clara de un envío masivo | El nombre del banco no tiene nada que ver contigo | Márcalo como phishing y elimínalo |
Un ejemplo concreto
Sara está en la parada del autobús cuando le llega un correo: «Hemos detectado un acceso sospechoso a su cuenta. Para evitar el bloqueo, confirme sus datos hoy mismo.» Logotipo del banco, colores correctos, incluso un botón con la misma forma que los de la app. Sara tiene justo una cuenta en ese banco.
Su primer impulso es tocar el botón. Entonces se fija en el saludo: «Estimado cliente». No basta para decidir, pero sí para que vaya más despacio. Mantiene pulsado el botón en lugar de tocarlo, y la vista previa muestra una dirección con el nombre del banco seguido de un guion y de una palabra que no tiene nada que ver.
En ese momento cierra el correo, abre la app del banco desde la pantalla del móvil y mira las notificaciones. Ningún aviso, ningún acceso sospechoso, movimientos normales. Marca el mensaje como phishing desde su servicio de correo y lo elimina.
Ninguna de las señales, por sí sola, era una prueba. Juntas —urgencia, amenaza de bloqueo, saludo genérico, enlace que llevaba a otra parte— contaban una historia coherente. Y la comprobación decisiva no se hizo sobre el mensaje, sino fuera del mensaje, en un canal que Sara había elegido por su cuenta.
Qué comprobar enseguida
En el mensaje, sin interactuar
- la dirección completa del remitente, no solo el nombre que se muestra;
- el destino real de los enlaces, con la vista previa y sin abrirlos;
- la presencia de archivos adjuntos que no esperabas;
- qué te piden: datos, códigos, un pago, una «actualización».
En los canales oficiales del banco (app, web desde el marcador, número del reverso de la tarjeta)
- las notificaciones y los mensajes del área privada;
- los movimientos recientes de la cuenta y de la tarjeta;
- el estado de la tarjeta y de los dispositivos autorizados.
Si encuentras un indicador sospechoso
- No hagas clic, no respondas, no abras adjuntos. Cerrar el mensaje no supone ningún riesgo.
- Compruébalo por el canal que eliges tú: la app oficial, la web desde el marcador o escribiendo la dirección, el número de teléfono oficial.
- Marca el mensaje como phishing desde tu servicio de correo; muchos bancos indican también una dirección específica para reenviar los correos sospechosos, que encontrarás en sus páginas de seguridad.
- Elimina el mensaje después de notificarlo, para no arriesgarte a abrirlo por error más adelante.
- Si ya has hecho clic o has introducido datos, contacta enseguida con el banco desde el número oficial: en estos casos, el tiempo cuenta.
La secuencia completa, con el orden correcto de las acciones si ya ha pasado algo, está en el artículo sobre qué hacer tras un phishing bancario.
Qué no es un indicador
Distinguir sirve para evitar dos errores opuestos: fiarse de detalles que no garantizan nada y alarmarse por comunicaciones del todo normales.
| Situación | Por qué no basta para decidir |
|---|---|
| Logotipo, colores y maquetación idénticos a los del banco | Copiar el aspecto gráfico de una empresa es sencillo: un mensaje cuidado no es auténtico por eso |
| El mensaje incluye tu nombre y apellidos | Los datos personales pueden proceder de filtraciones de otros servicios; el nombre, por sí solo, no demuestra el origen |
| La web que abre el enlace muestra el candado en el navegador | El candado indica que la conexión está cifrada, no que la web pertenezca al banco |
| Las últimas cifras de la tarjeta o de la cuenta son correctas | Pueden haberse obtenido en otro sitio o haberse elegido al azar entre las más comunes |
| Un correo del banco que contiene enlaces | También las comunicaciones auténticas pueden llevarlos; la clave es no usarlos para acceder a la cuenta |
| Un correo auténtico que te avisa de un nuevo acceso | Si el servicio te notifica un acceso que has hecho tú, es el sistema funcionando |
La regla práctica: ningún detalle del mensaje, por sí solo, demuestra que sea auténtico. La confirmación llega siempre desde fuera, desde el canal al que llegas por tu cuenta. El candado, en particular, es útil y merece atención —lo explicamos en la recomendación sobre conectarse solo con HTTPS—, pero no dice quién está al otro lado.
Cuándo hacer estas comprobaciones
No hace falta una rutina exigente. Hace falta que el gesto se vuelva habitual en los momentos adecuados.
| Momento | Qué comprobar |
|---|---|
| Cada vez que un correo habla de la cuenta, las tarjetas o los pagos | El remitente, el enlace y la petición, antes de cualquier acción |
| Cada vez que recibes una llamada relacionada con un correo | Cuelga y llama tú al número oficial, sin dar códigos |
| Una vez al mes | Las notificaciones del área privada y los movimientos de la cuenta, desde la app o desde la web del marcador |
| Cuando cambias de número de teléfono o de dirección de correo | Actualiza los datos de contacto en el banco desde el área privada, para que las comunicaciones auténticas lleguen adonde las esperas |
| Después de la noticia de una campaña de phishing o de una filtración de datos | Presta más atención a los mensajes de los días siguientes, aunque no parezcan relacionados |
Tener el marcador del banco en la barra del navegador y la app oficial en un lugar fácil de alcanzar hace que la comprobación sea más rápida que un clic en el enlace: es el atajo seguro que sustituye al arriesgado.
Dos advertencias importantes
Una señal no es una prueba. Un saludo genérico, una errata o una maquetación distinta de la habitual también pueden aparecer en una comunicación auténtica. No hace falta estar completamente seguro de que un mensaje es falso: basta con no usarlo como puerta de entrada y comprobarlo desde el canal oficial.
La ausencia de señales no es una garantía. Los mensajes de phishing más cuidados no tienen errores, usan tu nombre y llegan desde dominios muy parecidos a los auténticos. Por eso la protección no se basa en reconocer todos los fraudes, sino en el hábito que describe la recomendación: al banco se llega siempre por los propios canales, nunca desde los enlaces de un correo. Las señales de un correo bancario falso sirven para detenerse; el hábito sirve para no tener que adivinar.
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Competencias | Saber leer la dirección real de un remitente y la vista previa de un enlace sin abrirlo |
| Concienciación | Entender que un mensaje puede tener el aspecto perfecto del banco y no venir del banco |
| Comportamiento Seguro | Comprobar siempre desde un canal elegido por ti, sin responder y sin hacer clic |
Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se reconocen las señales más comunes de un mensaje engañoso y uno se detiene antes de actuar, aunque no conozca los detalles técnicos de cómo se ha construido.
Conclusión
Reconocer un correo bancario falso no exige conocimientos de especialista. Exige desplazar la mirada del aspecto del mensaje a tres preguntas sencillas: de dónde viene de verdad, adónde lleva de verdad y qué me pide que haga.
Acción inmediata recomendada. Abre tu buzón de correo, busca el último correo que te ha enviado tu banco y mira la dirección completa del remitente y la vista previa de un enlace, sin abrirlo. Sabrás cómo es un mensaje auténtico, y te resultará más fácil notar el que no lo es. Después, guarda la web del banco en los marcadores, si todavía no lo has hecho. Para saber en qué punto estás también en los demás aspectos de tu seguridad digital, puedes hacer la autoevaluación de la resiliencia digital.
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- Cómo reconocer el phishing pensado para convencer
- Proteger la banca en línea: correo electrónico y número de teléfono
Contenidos relacionados
- Correos que se hacen pasar por el banco — la recomendación de referencia
- Técnicas de phishing bancario — los mecanismos que producen estas señales
- Qué hacer tras un phishing bancario — qué hacer, en el orden correcto
- Impacto del phishing bancario — qué se ve afectado cuando un mensaje falso da en el blanco
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









