Antes de mirar la redacción o el logotipo, mira dos cosas: la dirección completa del remitente y a dónde lleva de verdad el enlace. Con eso descartas la mayoría de los correos fraudulentos en unos segundos. Las faltas de ortografía son una señal cada vez menos fiable, porque los fraudes actuales están bien escritos.
4 min de lectura5 secciones
Las dos comprobaciones que valen por todas las demás
La dirección completa, no el nombre que se muestra
El nombre visible del remitente lo elige quien envía el correo, así que puede poner lo que quiera: el de tu banco, el de un proveedor o el de tu propio jefe. Lo que no puede falsificar tan fácilmente es la dirección real que hay detrás.
En el móvil suele hacer falta tocar el nombre para que aparezca. Fíjate en el dominio, que es lo que va después de la arroba, y léelo entero de derecha a izquierda. Los trucos habituales son añadir palabras antes del dominio real, cambiar una letra por otra parecida o usar un dominio que se parece al legítimo pero termina distinto.
A dónde lleva el enlace de verdad
Pasa el ratón por encima del enlace sin pulsar y mira la dirección que aparece abajo. En el móvil, mantén el dedo pulsado hasta que salga la vista previa. Si el texto dice una cosa y el destino dice otra, ya tienes la respuesta.
Un detalle que engaña a mucha gente: el candado del navegador y el prefijo seguro no significan que la web sea legítima. Cualquiera puede obtener un certificado para un dominio fraudulento. Lo explicamos en detalle al hablar de qué protege realmente cada medida.
Las señales de contexto, que suelen ser más fiables que el texto
Los fraudes bien hechos no tienen faltas. Lo que sí tienen casi siempre es una combinación de urgencia, autoridad y excepción.
- Prisa. Hay que hacerlo hoy, antes de las dos, o se bloquea la cuenta. La urgencia existe para que no pares a pensar.
- Autoridad. Viene de alguien a quien no se le suele decir que no: dirección, la Agencia Tributaria, el banco, un cliente grande.
- Excepción al procedimiento. Justo esta vez hay que hacerlo de otra forma, o no comentarlo con nadie porque es confidencial.
- Un canal distinto del habitual. Un proveedor con el que siempre hablas por teléfono te escribe de repente por correo pidiendo algo importante.
Cuando aparecen tres de las cuatro, la probabilidad de fraude es muy alta aunque el correo esté impecable.
Los casos que más vemos en empresas pequeñas
La factura del proveedor con la cuenta cambiada
Llega una factura de un proveedor real, con su formato de siempre, avisando de un cambio de número de cuenta. El importe es normal y el concepto también. Es el fraude más rentable que existe contra una pyme, porque no necesita ningún programa malicioso.
El aviso de la cuenta de correo
Un mensaje diciendo que tu buzón está lleno, que la contraseña caduca hoy o que hay un correo retenido. El enlace lleva a una página idéntica a la de tu proveedor, que solo sirve para capturar la contraseña.
El paquete que no llega
Un aviso de entrega fallida con un enlace para reprogramar. Funciona porque casi siempre estamos esperando algo.
El correo de dirección pidiendo una transferencia
Breve, informal, con prisa y pidiendo discreción. Suele llegar cuando la persona que supuestamente lo envía está de viaje o de vacaciones, algo que se averigua mirando las redes sociales de la empresa.
Qué hacer cuando dudas
La regla es sencilla: no verifiques por el mismo canal. Si el correo dice que llames a un teléfono, no llames a ese teléfono. Si dice que entres por un enlace, no entres por ese enlace.
- Busca el contacto por una vía que ya tuvieras antes: la agenda, una factura anterior, la web oficial escrita a mano en el navegador.
- Llama y pregunta si han enviado eso.
- Si el correo pide un cambio de datos de pago, no lo ejecutes aunque parezca legítimo hasta haber confirmado por teléfono con alguien conocido.
- Avisa a quien corresponda en tu empresa, aunque al final resulte ser legítimo. Un aviso de más no cuesta nada.
Lo que tiene que pasar en la empresa, no solo en tu cabeza
Todo lo anterior es útil, pero depende de que cada persona acierte cada vez, y eso no es un sistema fiable. Un sistema que depende de que nadie se equivoque nunca acabará fallando, y no será culpa de quien haga clic.
Lo que reduce el riesgo de verdad son tres decisiones de empresa: doble factor en todo el correo, para que una contraseña robada no sirva de nada; una norma escrita de que ningún cambio de datos bancarios se ejecuta sin confirmación telefónica; y un canal donde avisar sin miedo a quedar mal. Ese último punto importa más de lo que parece: en las empresas donde se regaña, la gente tarda horas en contar que ha picado, y esas horas son justo las que se necesitan.
Si quieres revisar cómo está tu empresa en estos tres puntos, la auditoría de seguridad los cubre, y en las preguntas frecuentes están resueltas las dudas más habituales. Para cualquier otra cosa, escríbenos.
Sigue leyendo
- El fraude del cambio de número de cuenta: cómo funciona y cómo se corta
- Simulacros de phishing: para qué sirven y cómo no convertirlos en una trampa
- Suplantación del gerente por correo: el fraude que no necesita hackear nada
- Doble factor: la medida que más protege por lo poco que cuesta
- Esquema Nacional de Seguridad: cuándo te lo va a pedir un cliente público