Las amenazas por correo electrónico vienen en todas las formas y tamaños, pero por lo general son mensajes maliciosos diseñados para engañarte y hacer que envíes dinero, compartas datos financieros o reveles información sobre un negocio. Van desde molestias molestas como el spam, el malware y los virus hasta ataques dirigidos con enormes impactos financieros, como el spear phishing, el whaling y el business email compromise.
Algunos son tan obvios que dan risa: no se hizo ningún esfuerzo por disfrazar la estafa.
Pero no creas que todas son así. Las estafas por correo electrónico solo parecen volverse más retorcidas y creativas. Estas son del tipo que incluso la persona más experta en computadoras de la generación Z, que creció durmiendo sobre un iPad, miraría dos veces antes de darse cuenta. Si no fueran tan diabólicas, hasta podrías dar un paso atrás y admirar el enfoque. Vamos a mostrarte cómo reconocer el phishing y otras estafas comunes por correo electrónico, y cómo protegerte de ellas.
¿Qué son las amenazas por correo electrónico?
En lugar de intentar atravesar duros firewalls digitales, las amenazas por correo electrónico apuntan a personas reales. El objetivo es engañarte para que hagas clic en un enlace malicioso o reveles tu contraseña. Una vez que lo haces, los atacantes quedan en una posición ideal para robar dinero, instalar virus en tu computadora o robar tu identidad y pasar a un objetivo mayor.
¿Por qué existen las amenazas por correo electrónico?
Las amenazas por correo electrónico existen porque, a pesar de que el correo electrónico es uno de los métodos de comunicación más populares del mundo, en realidad no es tan seguro. Casi todas las empresas del mundo se comunican por correo electrónico y, para contactar a cualquier empleado, solo necesitas conseguir su dirección de correo. A partir de ahí, es fácil para un atacante hábil manipular la situación para entrar. Eso se debe a que:
Todos tienen una dirección de correo electrónico: Los correos funcionan como un buzón público. Cualquiera con conexión a Internet puede enviar un mensaje directamente a tu teléfono o computadora.
El correo electrónico es viejo: La tecnología básica detrás del correo electrónico fue creada hace décadas con confianza incorporada. No verifica automáticamente si el remitente es quien dice ser.
Es fácil engañar a las personas: Los atacantes podrían fingir ser un gerente exigiendo un favor urgente. Además, las herramientas de IA también pueden ayudar a los estafadores a redactar mensajes convincentes y sin errores.
Barato y rentable: Enviar millones de correos no cuesta nada. Solo hace falta que una persona caiga en el truco para que el estafador robe miles de dólares.
Diferentes tipos de amenazas por correo electrónico
Phishing – El tipo más común de amenaza por correo electrónico. Los atacantes envían correos masivos disfrazados de marcas populares como Netflix, Google o tu banco, para intentar engañarte y hacer que hagas clic en un enlace que abre un sitio web falso donde ingresas tu contraseña.
Business email compromise (BEC) – Los estafadores fingen ser un CEO, gerente o socio comercial de confianza e intentan convencer a alguien del departamento de finanzas para que transfiera dinero directamente a la cuenta bancaria de un estafador.
Malware y ransomware – En este ataque, el correo lleva un virus oculto. Si abres el archivo, descarga software que roba tus archivos o bloquea toda tu computadora hasta que pagues un rescate.
Suplantación e impersonación – Los atacantes cambian la línea "De" de un correo para hacer que parezca que vino de alguien en quien confías. Podrían cambiar letras por números o registrar dominios que se ven casi idénticos a nombres reales de empresas.
Phishing con código QR ("Quishing") – Los atacantes envían correos que contienen un código QR dentro de un archivo adjunto PDF.Attackers. Una vez que escaneas el código con la cámara de tu smartphone, te aleja de las herramientas de seguridad de la computadora y te lleva a un sitio falso de inicio de sesión donde los filtros de correo no pueden salvarte.
Un rápido viaje al pasado
Muchos recordamos los primeros días de las estafas por correo electrónico: días gloriosos en los que éramos más ingenuos, pero también desconfiábamos más de los correos. Cuando recibíamos una estafa, la leíamos con interés confundido, tratando de entender por qué el remitente pensaría que éramos la persona adecuada a quien pedir ayuda.
¿Quién recuerda The Spanish Prisoner? Un alma desafortunada de gran riqueza, que necesitaba desesperadamente que le ayudáramos a pagar su rescate para poder salir de prisión. Curiosamente, esta estafa en realidad es anterior al correo electrónico, ya que se originó a principios del siglo XIX. Evidentemente, algún intrépido internauta decidió digitalizarla.
Hoy en día, las estafas por correo electrónico aprovechan mucho más las fortalezas de su formato digital. A diferencia de algunas de las estafas OG, utilizan ventajas que Internet ha llegado a ofrecer con los años — como la capacidad de procesar pagos en línea fácilmente, una mayor dependencia del correo electrónico para nuestras comunicaciones más importantes y la evolución de las redes sociales, por mencionar solo algunas.
Señales comunes de un correo de phishing
Antes de ver más de cerca los diferentes tipos de estafas por correo electrónico, vamos a compartir algunas reglas generales que puedes aplicar para ayudarte a identificar una estafa/spam por correo — porque todas comparten elementos comunes: un remitente, una línea de asunto, texto en el cuerpo y, quizá lo más importante, la necesidad de ser leído y creído.
Nombre de la empresa/remitente
Pon atención a:
Errores tipográficos o estilización incorrecta — Paypal vs. PayPal.
Algo que se sienta demasiado descriptivo o poco probable — AA Car Emergency vs. AA.
Empresas con las que no compras o no tratas — Una nota de Barclays cuando tu banco es Lloyds.
Cualquier cosa que parezca extraña — Desde símbolos y nombres de empresas rarísimos hasta espaciado extraño; a veces hay algo en el remitente que simplemente se siente mal.
Dirección de correo del remitente
Pon atención a:
Una dirección de correo incongruente — Algo que no coincide con el nombre de la empresa.
Imitaciones — Una dirección diseñada para parecerse a la de la empresa real. Esto podría ser el dominio (@paypalcare.com) o el TLD (@paypal.club).
Errores— Errores tipográficos u otras irregularidades en la dirección.
Líneas de asunto
Pon atención a:
Frases diseñadas para provocar urgencia — ‘Advertencia: aviso final de pago’.
Lenguaje que promete demasiado — ‘Gana £1000 en cinco minutos’.
Lenguaje que provoca una fuerte reacción emocional — ‘¡Estás contratado! ¡Empiezas mañana!’
Errores tipográficos — Los estafadores no son conocidos por su buena gramática.
Uso excesivo de puntuación o emojis — Pocas empresas reales usan estos.
La presencia de ‘Re’ — Podría usarse para sugerir que ya respondiste antes cuando no fue así.
Botones y archivos adjuntos— Siempre evita hacer clic en botones o descargar archivos adjuntos en correos sospechosos.
Texto del cuerpo
Pon atención a:
Promesas increíbles— Similar a la versión de la línea de asunto, pero en el cuerpo del texto hay espacio para ampliar, lo que da la oportunidad de hacer las mentiras más convincentes.
Llamados a la acción que buscan información personal — Especialmente dirección o datos de tarjeta.
Referencias a cosas que no recuerdas— Desde eventos hasta servicios que nunca recibiste
Suplantación— Alguien que afirma ser un amigo o familiar, pero no suena como él mismo.
Ahora que ya tienes algo de contexto sobre cómo los estafadores pueden manipular diferentes partes de un correo electrónico, examinemos ejemplos específicos.
Tipos de amenazas por correo electrónico
Malware
Para muchos, los ataques de malware probablemente fueron el primer tipo de correo malicioso que realmente temimos. En aquel entonces, probablemente solo nos referíamos a ellos como virus por correo electrónico. Lo abres, tu pantalla se pone negra. Fin del juego. Ese tipo de cosas.
En realidad, el malware abarca una gran variedad de ataques maliciosos — y algunos de ellos son, francamente, bastante más aterradores que una rápida muerte de la computadora.
¿Monitorear pulsaciones de teclado? ¿Consumir tu CPU sin que lo sepas? ¿Espiarte? ¿Forzar anuncios dudosos a aparecer cada cinco minutos? Sí, el malware abarca una gran variedad de pequeños programas que se incrustan en tu computadora sin que lo sepas, y sus funciones van desde cosas asociadas con bromistas malintencionados hasta criminales de tiempo completo. Son evasivos y, a menudo, difíciles de eliminar — eso si sabes que están ahí.
Cómo detectar malware
Si estás experimentando cualquiera de los síntomas mencionados arriba, hay una buena probabilidad de que sea malware. Esto pudo haber venido de un correo electrónico, pero no necesariamente. Hay otras formas en que estos programas pueden incrustarse en tu computadora también: descargas, sitios web dudosos e incluso dispositivos de hardware maliciosos. Si alguna vez encuentras una memoria USB en la calle, no veas qué contiene.
Protégete del malware
A riesgo de decir lo obvio, prueba software de detección de malware. Pero elige algo confiable.
Si buscas en Google cómo prevenir el malware en primer lugar, el principal consejo es instalar software antivirus. Personalmente, no conozco a nadie que haya hecho esto desde finales de la década de 2010, pero ¿quién soy yo para contradecir la totalidad del conocimiento humano y la experiencia masiva homogeneizada en una respuesta de una sola línea de Gemini, servida en una fracción defracción de segundo?
Dicho esto, la protección contra amenazas que ofrecen los sistemas operativos en general es mejor que en los primeros días, especialmente Windows se actualiza para proteger contra amenazas, pero más importante aún, mucho software de correo electrónico está haciendo el trabajo por nosotros, filtrando correos sospechosos antes de que nos lleguen.
Es buena idea encontrar un proveedor de correo electrónico que promueva una buena protección contra malware y analice tus correos antes de que te lleguen. Esto es particularmente útil cuando se trata de evitar ataques psicológicos (y hablaremos de eso en un momento).
Si hablamos de protección, en lugar de prevención, es buena idea mantener respaldos regulares, en caso de que seas víctima de uno de estos ataques. Personalmente recomiendo algo como Mega Sync, que se actualiza cada vez que guardas un archivo.
Phishing
Hoy en día, lo más probable es que te encuentres con una estafa de phishing por correo electrónico. ¿Por qué? Porque, como una melodía pegajosa o el olor de la primavera, todos somos susceptibles a sus encantos. Pero ¿cómo puedes identificar el phishing?
Los ataques de phishing son efectivos por su versatilidad. A veces no es difícil detectar el phishing. Pueden ser cualquier cosa: literalmente cualquier cosa que haga que alguien ingrese sus datos personales. Piensa en cualquier razón por la que podrías sentirte obligado a compartir tus datos personales o enviarle dinero a alguien, y eso tiene el potencial de convertirse en un correo de phishing.
Aquí tienes solo algunos ejemplos, y ten en cuenta que la clave del phishing es que todos estos correos parecen reales, pero son falsos:
Notificación de restablecimiento de contraseña.
Completa los datos bancarios faltantes.
Completa tu dirección postal para habilitar la entrega.
Renueva tu suscripción.
¡Eres ganador de un concurso!
Un amigo en apuros pidiendo ayuda.
Notificación de reembolso de impuestos.
Solicitud de donaciones benéficas.
Si no has visto una estafa de phishing, ¿acaso eres un pez? Son tan ubicuas que es difícil imaginar el correo electrónico sin ellas. Pero hay más de una forma de pescar…
Spear phishing y whaling
El spear phishing y el whaling apuntan a personas específicas, a menudo con tácticas más agresivas.
El spear phishing usa conocimiento personal, normalmente obtenido de varias fuentes, para crear correos más convincentes. Como está escrito usando información personal, podría hacer referencia a amigos reales, situaciones reales o incluso suplantar a un banco (etc.) de manera más convincente. Si piensas que esto parece poco probable en tu caso, ten en cuenta que la mayoría de las personas tienen más información públicamente accesible en línea de la que creen.
Si alguien se hiciera pasar por tu amigo y mencionara un evento muy específico al que ambos asistieron hace una década, ¿por qué no le creerías? Podría tomarte un tiempo recordar que publicaste sobre eso en detalle en Facebook y que la publicación es visible públicamente. Cuando te pida dinero prestado, quizá le echarías una mano.
Todos somos susceptibles al spear phishing, lo que lo hace más peligroso que las estafas más obvias. Una salvedad afortunada es que el nivel de investigación necesario para llevar a cabo con éxito una estafa de spear phishing resulta desalentador para la mayoría de los estafadores. Les resulta más fácil apostar por un correo masivo al que menos personas responderán. Pero ¿será ahí donde la IA entrará en juego en el futuro? Necesitamos mantenernos alerta.
Whaling
Entonces, ¿qué es el whaling? Bueno, en muchos sentidos, un ataque de whaling es prácticamente lo mismo que el spear phishing, pero se enfoca específicamente en personas adineradas, como los CEOs.
La triste realidad es que su estatus hace que valga más la pena invertir tiempo en ellos como objetivos y que otros factores (como su riqueza, responsabilidad, falta de tiempo y amplia red de contactos) impliquen varias debilidades potenciales que explotar. Por ejemplo, quizá solo necesiten convencer a un asistente personal o a una secretaria de que cuentan con el sello de aprobación del CEO. Así que parece que el whaling comercial siempre es algo malo.
Cómo protegerte contra el spear phishing y el whaling
Más allá de lo que aparece en nuestra guía general anterior, también deberías configurar un filtrado de spam sólido. El factor humano es realmente donde brillan los correos de phishing. Si el malware es un truco simple, entonces, en cierto nivel, el phishing requiere que seamos cómplices. Después de todo, nosotros debemos entregar nuestra información. Como hemos comentado, lo logra apelando a nuestra respuesta emocional.
Así que asegurarnos de nunca entrar en contacto con ello en primer lugar es la forma más fuerte de combatirlo. Los filtros de spam buscan múltiples elementos al evaluar un correo que nosotros, como humanos, no podemos. Cruzan listas negras, patrones de comportamiento conocidos e incluso un método conocido como filtrado bayesiano. Esto compara el contenido de un correo con spam conocido frente a correos legítimos para calcular la probabilidad de que sea spam. Además, los buenos filtros de spam tomarán en cuenta lo que otros usuarios marcan como spam, creando lo que se conoce como un ciclo de retroalimentación del usuario.
Correo empresarial comprometido

Ligeramente diferente de todo lo que hemos visto hasta ahora, esto viene desde el ángulo opuesto: la idea de que una cuenta de correo electrónico legítima ha sido comprometida. No tiene que ser una cuenta empresarial, pero para fines de esta entrada, hay algunos factores más interesantes de los que hablar si imaginamos que lo es.
Si un estafador puede obtener acceso ilegalmente a una cuenta de correo empresarial, puede hacerse pasar por empleados para solicitar fondos o incluso acceder a otros sistemas internos que podrían incluir datos sensibles.
Comprometer una cuenta empresarial también aprovecha otra peculiaridad social inherente a muchos negocios, particularmente los más grandes: es poco probable que todos los miembros del personal conozcan a todos los demás. Esto, combinado con el hecho de que se espera que las personas sean educadas dentro de un entorno laboral, significa que estos correos tienen ventajas adicionales en comparación con las cuentas privadas.
Cómo protegerte contra esto
Asegurarte de que todos los empleados usen autenticación de dos factores (email 2FA) y elijan contraseñas seguras reduce enormemente el riesgo de cuentas robadas/hackeadas. La 2FA garantiza que el titular de la cuenta siempre sabrá si alguien intenta entrar, y una contraseña segura hace que los ataques de fuerza bruta sean más difíciles.
También puedes reducir la probabilidad de problemas futuros desactivando de inmediato las cuentas de los empleados que dejan la empresa. Un cementerio de cuentas en desuso acumulando polvo es solo un accidente esperando a suceder.
Facturas falsas
Uno de los temas que quizá estés notando es la explotación de distintos extremos emocionales. Hasta ahora hemos considerado el miedo o el descuido de un CEO y la supuesta apatía de un empleado hacia otro. Ahora probemos con la ira.
Alguien afirma que le debes dinero y exige un pago inmediato. Está enojado, dice cosas que te hacen dudar de tu propio recuerdo o crea una situación de la que no puedes estar seguro de que no sea real. El veneno y la ira continúan hasta que casi parece más fácil pagarle.
Puede que esto no parezca tan probable para muchos de nosotros, pero quizá eso sea lo peor: lo más probable es que “nosotros” no seamos sus objetivos. Su éxito estará en las personas vulnerables. Aquellas que quizá realmente no pueden recordar o que confían más en los extraños.
Prevención
Si asumimos que nosotros no pagaremos facturas aleatorias que recibimos por correo electrónico, quizá valga la pena aprovechar esta oportunidad para sugerir hablar con las personas de tu vida que tienen menos experiencia en línea. Pregúntales si necesitan ayuda para identificar estafas y explícales que solo porque alguien esté exigiendo dinero no significa que su reclamo sea legítimo. Después de todo, debemos cuidarnos unos a otros, y nadie quiere ver a alguien caer de lleno en una estafa obvia.
Hay recursos a los que puedes dirigir a las personas que pueden guiarlas por el proceso de una manera fácil de usar.
Amenaza | Objetivo | Objetivo típico |
|---|---|---|
Spam | Publicidad/estafas | Todos |
Phishing | Credenciales | Todos |
Malware | Infección del dispositivo | Todos |
Spear phishing | Víctima específica | Personas |
Whaling | Ejecutivos | CEOs, CFOs |
Business Email Compromise | Fraude financiero | Empresas |
Spam vs phishing vs malware
El spam es el menos peligroso de los tres. Los mercadólogos y anunciantes envían montones de mensajes automatizados promocionando ofertas con descuento y productos. Aunque es molesto limpiarlo de tu bandeja de entrada, no está intentando activamente robar tu dinero ni dañar tu computadora.
El phishing, por otro lado, es mucho más peligroso. Estos correos te engañan para que hagas clic en un enlace malicioso que te lleva a una página de inicio de sesión falsa diseñada para robar información sensible, como tus nombres de usuario y contraseñas.
El malware suele llegar disfrazado como un archivo adjunto inocente en un correo que recibes. Una vez abierto, puede instalar programas peligrosos en tu dispositivo que registran tus pulsaciones de teclado, roban tus archivos privados o te bloquean el acceso a todo tu sistema.
La diferencia clave:
El spam intenta venderte algo.
El phishing intenta engañarte para que entregues tus datos.
El malware intenta infectar tu computadora directamente.
Spam | Phishing | Malware |
|---|---|---|
Mensajes no deseados | Robo de credenciales | Infección del dispositivo |
Protegerte a ti y a los demás
Hablando en serio, ya sea spam o estafa, en realidad no es motivo de risa. La gente realmente sale lastimada, pierde dinero o después se siente tonta.
Hemos sugerido varias maneras de protegerte, pero en realidad todo se reduce a tres cosas:
Activa toda la seguridad que puedas
Lo que sea que ofrezca tu proveedor, ya sea 2FA, contraseñas generadas automáticamente o incluso cifrado — como sea. Configúralo. Simplemente hace que tu cuenta sea un poco más difícil de secuestrar.
Elige un proveedor enfocado en la seguridad
Un proveedor con software sólido de gestión de spam y actualizaciones de seguridad frecuentes probablemente sea tu mejor forma de protección continua como empresa. La mayoría de las estafas que hemos descrito empiezan y terminan con la gestión del spam. Si nunca las vemos, nunca serán un problema.
Mantente al tanto
Las estafas de phishing nunca dejan de evolucionar. Te apuntan a ti, no a tu bandeja de entrada, así que tú eres tu mejor defensa.
¿Hay alguna práctica que uses para evitar caer en spam y estafas? ¡Nos encantaría conocerla! Deja cualquier idea o pregunta en la sección de comentarios de abajo
Preguntas frecuentes
El phishing es un ataque por correo electrónico en el que los estafadores se hacen pasar por empresas o personas de confianza para engañarte y hacer que actúes. Estas acciones suelen implicar revelar contraseñas, compartir datos financieros o enviar dinero directamente al atacante.
El spam consiste en mensajes masivos automatizados y no deseados enviados principalmente para anunciar productos o servicios. Aunque el spam es en su mayoría una molestia irritante, el phishing es una amenaza de seguridad maliciosa diseñada específicamente para robar información confidencial o dinero.
Busca direcciones de correo electrónico del remitente incongruentes, mala gramática o errores tipográficos, lenguaje urgente o amenazante y enlaces que apunten a dominios web falsos. Ten muchísimo cuidado con los archivos adjuntos inesperados o las solicitudes de información personal.
El malware en el correo electrónico se refiere al software malicioso entregado mediante archivos adjuntos o enlaces fraudulentos. Una vez abierto o descargado, puede instalar virus, ransomware o spyware en tu dispositivo para registrar tus pulsaciones de teclas, robar archivos o bloquear el acceso al sistema.
El spear phishing es una forma de phishing altamente dirigida que usa información personalizada sobre una persona específica para crear un correo electrónico personalizado y convincente. Los atacantes investigan a su objetivo de antemano para hacer que su solicitud parezca auténtica.
Whaling es un tipo especializado de spear phishing dirigido a personas de alto perfil, como CEOs, CFOs o dueños de negocios. Los estafadores apuntan a estos ejecutivos de alto patrimonio porque la ganancia financiera potencial es mucho mayor.
El compromiso del correo electrónico empresarial ocurre cuando un atacante hackea o suplanta una cuenta de correo electrónico legítima de una empresa. Luego, el estafador se hace pasar por un ejecutivo o socio de confianza para convencer a los empleados de transferir fondos corporativos o compartir datos internos.
Usar un proveedor de correo electrónico enfocado en la seguridad con un filtro de spam sólido detendrá la mayoría de los mensajes maliciosos antes de que lleguen a tu bandeja de entrada principal. Combinar un buen filtrado de spam con autenticación de dos factores y un sano escepticismo en línea es la mejor manera de protegerte contra las amenazas.
Si ingresaste datos financieros, contacta de inmediato a tu banco para congelar las tarjetas o cuentas afectadas. Después, cambia las contraseñas de todas las cuentas comprometidas y ejecuta un análisis de seguridad completo en tu dispositivo para detectar malware.


Comentarios (2)
Lily Simon
9 ago 2025
Olha Nesen. Product and Marketing Coordinator
13 ago 2025