Clave Clara
Mensajes y fraudes

Un mensaje urgente no merece una respuesta urgente

Cómo revisar correos, SMS, llamadas y códigos QR sin depender de faltas de ortografía ni de intuiciones.

6 min de lectura · Preparado el 9 de octubre de 2026 · Método y alcance

Esquema de tres etapas: Reconoce la petición antes de juzgar el diseño; La urgencia reduce el espacio para comprobar; Revisa la dirección, pero conoce sus límites
Esquema editorial de orientación. Consulta los pasos completos a continuación.

Reconoce la petición antes de juzgar el diseño

INCIBE describe el phishing como una suplantación que busca conseguir información o provocar una acción perjudicial. La apariencia puede imitar servicios conocidos. Nuestro método práctico empieza con una pregunta más sencilla que «¿parece real?»: ¿qué me pide hacer este mensaje? Abrir un archivo, entregar un código, cambiar un acceso o pagar son acciones que merecen una comprobación independiente.

Un ejemplo hipotético: recibes una notificación que anuncia un paquete retenido y te ofrece solucionarlo desde un enlace. La imagen de una empresa de transporte no confirma el envío. Anota mentalmente la petición y abre la aplicación o el seguimiento que utilizabas previamente. Si no existe un pedido relacionado, ya tienes una discrepancia útil. Si sí existe, eso tampoco demuestra que ese mensaje concreto sea legítimo: la verificación debe continuar por el canal conocido.

La urgencia reduce el espacio para comprobar

Una amenaza de cierre, una oportunidad que termina en minutos o una petición de secreto pueden empujarte a actuar antes de pensar. INCIBE incluye la presión temporal entre las señales de alerta. Esa señal no demuestra por sí sola que haya fraude; también existen avisos legítimos con plazos. Su utilidad consiste en recordar que una decisión sensible necesita una pausa y una segunda vía.

Proponemos una regla doméstica: ninguna urgencia recibida por sorpresa autoriza a compartir una contraseña o un código. Si una persona dice que está bloqueada, comunícate mediante un número que ya guardabas. En una situación hipotética, alguien que se presenta como familiar pide ayuda desde un número nuevo. Antes de continuar, llama al contacto conocido o confirma la situación por otra vía. No uses como única prueba los datos personales que el propio mensaje te haya proporcionado.

Revisa la dirección, pero conoce sus límites

El nombre visible del remitente y el destino de un enlace son cosas distintas. Mira la dirección completa cuando la aplicación lo permita. No abras un enlace solamente para averiguar adónde lleva. En móvil, una vista previa puede ayudar, pero si el gesto te resulta incierto utiliza directamente la aplicación oficial. El objetivo es reducir acciones innecesarias mientras verificas.

Como ejemplo editorial ficticio, un mensaje muestra «Soporte de Biblioteca» y propone actualizar una cuenta en una dirección ajena a la biblioteca. Aunque su redacción sea impecable, la petición merece comprobación. Las faltas de ortografía ya no constituyen un filtro suficiente. Tampoco un candado demuestra quién opera un sitio: indica una característica de la conexión. Evalúa quién solicita la acción y utiliza una ruta independiente para comprobar que el aviso exista.

Los códigos QR también son enlaces

Un QR puede aparecer en un correo, un cartel, una factura o una conversación. Su forma gráfica no permite reconocer el destino a simple vista. Antes de continuar, lee la dirección que muestra el dispositivo y considera el contexto. Si el código promete acceso a una cuenta, otra ruta posible consiste en abrir el servicio directamente y buscar la misma función.

Imagina un cartel hipotético que invita a participar en una encuesta y solicita iniciar sesión en tu correo personal. Esa exigencia no encaja con una encuesta simple, por lo que conviene detenerse. No necesitas investigar el código en profundidad para decidir que no aportarás tus credenciales. Si el cartel pertenece a una institución, consulta el anuncio en su página o pregunta por un canal que conozcas. Una pegatina añadida encima de otra también justifica una comprobación.

Qué hacer si ya has interactuado

Distingue lo ocurrido: ver el mensaje, abrir una página, descargar un archivo, ejecutar una instalación y entregar credenciales no son la misma situación. Escribe una cronología breve para que el soporte adecuado entienda los hechos. Si compartiste una contraseña, accede desde un dispositivo fiable al servicio legítimo, cambia esa clave y revisa las sesiones y la recuperación según su ayuda.

Si ejecutaste un archivo o una aplicación desconocida, evita seguir utilizándola y consulta la asistencia oficial del dispositivo o de tu organización. No improvises limpiezas que borren documentos y evidencias importantes. Si el incidente afecta a un acceso del trabajo, informa al responsable de seguridad mediante el canal interno correspondiente. En un caso hipotético de contraseña reutilizada, además de asegurar la cuenta afectada habrá que cambiar los otros accesos donde se utilizaba la misma clave.

Guarda lo necesario sin propagar el engaño

Conserva capturas, fecha, dirección remitente y descripción de lo ocurrido cuando puedan ser útiles para comunicar el incidente. No difundas documentos con datos personales ni publiques enlaces sospechosos para que otros los prueben. Comparte una descripción o una captura con la información sensible oculta. Al comunicarlo, diferencia lo que sabes de lo que sospechas.

En una familia o equipo, una frase concreta ayuda más que una alarma general: «He recibido un mensaje que pide el código del correo; no lo he entregado y lo estoy comprobando». Evita señalar culpables o ridiculizar a quien hizo clic. Un entorno donde las personas cuentan los errores pronto permite reaccionar con más información. El aprendizaje debe terminar con una mejora observable, como actualizar un contacto o practicar la entrada directa a un servicio.

Diseña una pausa que funcione en la vida real

No todas las personas quieren analizar cabeceras de correo o direcciones complicadas. Puedes construir una rutina corta: identificar la acción, cerrar el mensaje y abrir el servicio por una vía habitual. Si sigue existiendo la duda, consulta el soporte conocido. Esa rutina evita depender de una lista interminable de estafas que cambia constantemente.

Ensaya con un ejemplo inventado y sin enlaces reales: «Tu álbum se eliminará hoy; confirma tu contraseña». Pregunta qué comprobarías y dónde abrirías el servicio. El ensayo funciona mejor si la respuesta se adapta a las herramientas que de verdad utilizas. Guarda en tus favoritos las páginas esenciales y mantén al día tus contactos. Así la decisión prudente requiere menos esfuerzo que seguir una instrucción inesperada.

De la lectura a la práctica

Tu lista para llevar

  • Identifica qué acción solicita el mensaje.
  • Comprueba el aviso desde un canal conocido.
  • No entregues contraseñas ni códigos a interlocutores inesperados.
  • Registra lo ocurrido si ya has interactuado.

Preguntas que suelen aparecer

¿Un mensaje bien escrito puede ser falso?

Sí. Una redacción correcta y un diseño convincente no prueban la identidad del remitente. Comprueba la petición desde la aplicación o el contacto que utilizabas antes de recibirla.

¿Debo contestar para preguntar si es real?

Responder mantiene la conversación dentro del mismo canal dudoso. Para una acción sensible, utiliza un canal independiente y conocido; si afecta al trabajo, aplica el procedimiento interno de comunicación.

Fuentes y límites de esta guía

Fuentes primarias consultadas para el fundamento. Los ejercicios y ejemplos se han redactado para esta guía. Las ilustraciones no documentan pruebas reales.

  1. INCIBE: privacidad y seguridad en Internet

    Definición de phishing y señales de presión; consultada el 9 de octubre de 2026.

  2. Google: asegurar una cuenta comprometida

    Ejemplo de asistencia oficial para revisar una cuenta tras un incidente.

La seguridad es una práctica continua. Ninguna lista garantiza que una cuenta o dispositivo esté protegido frente a todos los riesgos.

Comunicar una corrección