¿Este correo es un intento de phishing?

Una herramienta que responde «seguro» o «peligroso» es peor que nada, porque a una falsificación buena le dirá «seguro». Aquí ves las señales y la explicación de cada una, para que el juicio se quede en quien puede hacerlo de verdad.

Cargando la herramienta…

Cómo funciona

  1. Consigue el código fuente del mensaje («Mostrar original» en Gmail, Ctrl+U en Thunderbird) y pégalo. Solo con las cabeceras ya sirve.
  2. Lee las señales. Lo que importa es que se junten varias, no una sola.
  3. Diga lo que diga, no uses nunca un enlace ni un teléfono del mensaje. Escribe tú la dirección que ya conoces, o llama al número de tu tarjeta.

Por qué no se sube nada

Todo lo que hace esta página lo ejecuta código que corre dentro de la pestaña de tu navegador, con el mismo motor que dibuja las páginas web. El archivo se lee del disco a la memoria de la pestaña, se transforma ahí y se vuelve a escribir como descarga. No se envía a ninguna parte: ni a nosotros, ni a terceros.

Compruébalo tú mismo

  1. Abre las herramientas de desarrollo del navegador (F12) y elige la pestaña «Red».
  2. Carga tu archivo y ejecuta la herramienta.
  3. Las únicas peticiones que verás descargan el código de la propia herramienta —y, en unas pocas herramientas pesadas, su motor de código abierto desde un CDN público—, más un pequeño aviso de visita a loreatec.jp (dirección y título de la página, nada más). Ninguna lleva tu archivo.

Compruébalo tú mismo →

Preguntas frecuentes

¿Por qué no me dice directamente si es phishing?

Porque esa respuesta se equivocaría lo bastante a menudo como para ser peligrosa. Una falsificación competente pasa la autenticación en un dominio del propio atacante, no lleva palabras marcadas y se parece exactamente a lo real; y una factura legítima de un proveedor pequeño puede disparar la mitad de estas señales. Lo útil es el razonamiento, no la etiqueta, y la pregunta decisiva casi nunca es técnica: ¿esperabas este mensaje?

La autenticación pasa. ¿Significa que es auténtico?

Significa que el mensaje lo envió de verdad el dominio que aparece en el «De». No significa que ese dominio sea quien tú crees: cualquiera puede registrar amaz0n-support.com, configurar SPF, DKIM y DMARC perfectos y mandarte una falsificación plenamente autenticada. La autenticación demuestra quién envía, no su honradez.

¿Qué son los dominios parecidos y los punycode?

Un dominio parecido está a uno o dos caracteres de uno real: rnicrosoft, amaz0n, paypa1. Punycode va más lejos: los dominios xn-- permiten que aparezcan en la barra de direcciones letras no latinas idénticas a las latinas, así que un dominio puede ser visualmente indistinguible del real siendo un nombre completamente distinto.

¿Se envía algo a alguna parte cuando compruebo un mensaje aquí?

No. No se resuelve ningún dominio, no se abre ningún enlace y no se carga ninguna imagen. Esto último importa: abrir un mensaje de phishing en un cliente de correo con las imágenes activadas ya le dice a quien lo envió que tu dirección está viva.

Ya he pulsado o he escrito algo. ¿Y ahora?

Cambia la contraseña en el sitio real ahora mismo, desde un dispositivo de confianza, y cámbiala allí donde la hayas repetido. Si había datos de tarjeta o de banco, llama antes al banco: pueden bloquearla. En Japón, avisa a la policía en el #9110 y al Council of Anti-Phishing Japan. La rapidez importa mucho más que averiguar cómo pasó.