Catch Temp Mail

Cómo identificar correos electrónicos de verificación de phishing

Por CatchTempMail · Publicado 2 de agosto de 2026

Por lo general, llega un correo electrónico de verificación porque creó una cuenta, cambió una contraseña, inició sesión desde un nuevo dispositivo o solicitó acceso a un servicio.

Esa familiaridad hace que los mensajes de verificación sean útiles para los estafadores.

Un correo electrónico de verificación de phishing imita un mensaje de confirmación legítimo para engañarlo para que abra un enlace malicioso, comparta un código de un solo uso, ingrese credenciales de inicio de sesión, descargue un archivo o apruebe una acción que usted no inició.

Algunos correos electrónicos de phishing son obvios. Otros copian la marca real de la empresa, utilizan un lenguaje profesional y dirigen a los destinatarios a sitios web que parecen casi idénticos a las páginas de inicio de sesión genuinas.

El enfoque más seguro es no preguntar si un correo electrónico "parece real". En su lugar, verifique si el mensaje coincide con una acción que realmente inició y si puede completar esa acción a través de un sitio web o una aplicación confiable sin usar el enlace del correo electrónico.

Esta guía explica cómo identificar correos electrónicos de verificación de phishing, inspeccionar enlaces y remitentes, proteger códigos de verificación y responder después de una interacción sospechosa.

Ilustración que muestra un correo electrónico de verificación inspeccionado con una lupa y un escudo de seguridad.

¿Qué es un correo electrónico de verificación de phishing?

Un correo electrónico de verificación de phishing es un mensaje fraudulento diseñado para parecerse a un correo electrónico de seguridad o confirmación de cuenta legítimo.

Puede afirmar que necesita:

  • Verificar una cuenta nueva
  • Confirma tu dirección de correo electrónico
  • Aprobar un inicio de sesión
  • Restablece tu contraseña
  • Validar un pago
  • Confirma tu identidad
  • Revisar actividad sospechosa
  • Desbloquear una cuenta suspendida

*Aceptar una invitación

  • Ingrese una contraseña de un solo uso
  • Confirmar un cambio de cuenta
  • Evitar que se elimine una cuenta

El mensaje puede conducir a un sitio web falso que recopila su contraseña, detalles de pago, información personal o código de autenticación multifactor.

Otros mensajes de phishing contienen archivos adjuntos maliciosos, números de soporte falsos, códigos QR o instrucciones que hacen que los usuarios instalen software.

El FTC advierte que los mensajes de phishing a menudo se hacen pasar por organizaciones conocidas y crean una historia diseñada para hacer que los destinatarios hagan clic en un enlace o abran un archivo adjunto.

¿Por qué los correos electrónicos de verificación funcionan tan bien como cebo de phishing?

Los correos electrónicos de verificación reales suelen ser breves, urgentes y orientados a la acción.

A menudo contienen un botón destacado como:

*Verificar correo electrónico

  • Confirmar cuenta
  • Aprobar inicio de sesión
  • Restablecer contraseña

*Revisar actividad

  • Continuar registro

Esa estructura es fácil de imitar para los estafadores.

Los destinatarios también están acostumbrados a actuar con rapidez porque los códigos y enlaces de verificación legítimos pueden caducar. Un estafador puede utilizar esa urgencia para desalentar una inspección cuidadosa.

Es posible que llegue un mensaje falso poco después de utilizar un sitio web no relacionado, haciendo que parezca relacionado con algo que acaba de hacer. También se puede enviar en grandes volúmenes con la expectativa de que algunos destinatarios se estén registrando actualmente para el servicio suplantado.

Nunca asuma que un correo electrónico de verificación es legítimo simplemente porque su momento parece plausible.

1. Pregunte si usted inició la acción

La primera y más importante pregunta es:

¿Acabo de hacer algo que debería generar este mensaje?

Un correo electrónico de verificación legítimo generalmente sigue a una acción específica, como por ejemplo:

  • Creando una cuenta
  • Iniciar sesión
  • Solicitar un restablecimiento de contraseña
  • Cambiar una dirección de correo electrónico
  • Habilitación de la autenticación multifactor
  • Realizar una compra
  • Invitar a alguien a un servicioUn mensaje de verificación inesperado no siempre significa que su cuenta estuvo comprometida. Es posible que alguien haya ingresado su dirección de correo electrónico por error o que un sistema automatizado haya enviado un mensaje antiguo o retrasado.

Sin embargo, no se debe confiar automáticamente en un mensaje inesperado.

No haga clic en su botón simplemente para "ver qué es". En su lugar, vaya directamente al sitio web o la aplicación oficial del servicio y verifique las notificaciones, la actividad reciente o las alertas de seguridad.

Cuando se recibe un mensaje inesperado de verificación de correo electrónico de Google porque otra persona ingresó la dirección, Google advierte que el destinatario puede ignorarlo y la cuenta permanecerá sin verificar.

2. Lea la dirección completa del remitente

El nombre para mostrar de un remitente no es una prueba confiable de identidad.

Puede parecer que un correo electrónico proviene de:```text Microsoft Account Team

security-microsoft@example.net

Amplíe la información del remitente y examine la dirección completa.

Esté atento a:

  • Nombres de empresas mal escritos
  • Palabras o caracteres adicionales
  • Dominios no relacionados
  • Direcciones de correo electrónico gratuitas para consumidores
  • Dominios de código de país inesperados
  • Subdominios diseñados para parecerse al dominio real
  • Letras reemplazadas por caracteres de apariencia similar
  • Una dirección de respuesta diferente al remitente visible

Por ejemplo:```text security@accounts.example.com

security@example.accounts-confirmation.com

En el segundo ejemplo, el dominio de control es accounts-confirmation.com, no example.com.

Google recomienda verificar que el nombre del remitente y la dirección de correo electrónico coincidan y revisar las advertencias de mensajes sospechosos antes de interactuar con un correo electrónico.

3. Identificar el dominio real

Los atacantes suelen colocar el nombre de una empresa de confianza en algún lugar de un dominio para que parezca legítimo.

Considerar:```text accounts.google.com.security-check.example.net


Otro ejemplo engañoso podría ser:```text
paypal-account-verification.com

También esté atento a sustituciones de personajes como:

  • paypaI.com, usando una "I" mayúscula en lugar de una "l" minúscula
  • micros0ft.com, usando cero en lugar de la letra "o"
  • arnazon.com, usando "rn" para parecerse a "m"
  • Caracteres internacionales que visualmente se parecen a las letras latinas.

Cuando no esté seguro, no intente determinar la legitimidad únicamente a partir del correo electrónico. Abra la aplicación oficial de la empresa o ingrese su dirección conocida manualmente.

4. Inspecciona el enlace antes de abrirlo.

El texto que se muestra en un botón no tiene por qué coincidir con el destino.

Un botón etiquetado:```text Verify your account


En una computadora, pase el cursor sobre el botón o enlace sin hacer clic. La mayoría de las aplicaciones de correo electrónico mostrarán el destino real cerca de la parte inferior de la ventana o al lado del cursor.

En un teléfono o tableta, al mantener presionado el enlace se puede mostrar una vista previa. No continúe si la aplicación no muestra claramente el destino.

Compruebe por:

* Un dominio no relacionado con el servicio.
* Errores ortográficos
* Servicios de acortamiento inesperados de URL
* Una dirección IP en lugar de un dominio reconocible
* Un redireccionamiento largo URL con un destino desconocido
* Un archivo de descarga en lugar de una página web
* Un enlace cuyo destino no coincide con su texto visible

Google aconseja a los usuarios pasar el cursor sobre los enlaces y verificar que el destino mostrado coincida con lo que el enlace dice abrir.

No asuma que un enlace es seguro simplemente porque comienza con `https://`. HTTPS cifra la conexión al sitio web; no prueba que el sitio web en sí sea legítimo. Los sitios web de phishing también pueden utilizar certificados HTTPS válidos.

## 5. Evite el enlace del correo electrónico cuando haya una ruta más segura

Incluso cuando un mensaje parece legítimo, a menudo no es necesario utilizar su enlace.

En lugar de eso:

1. Abra la aplicación oficial.
2. Utilice un marcador que creó anteriormente.
3. Escriba manualmente la dirección del sitio web conocido de la empresa.
4. Navegue a la sección de cuenta o seguridad.
5. Compruebe si la acción solicitada aparece allí.

Por ejemplo, cuando un correo electrónico diga que su cuenta bancaria requiere verificación, no utilice el botón ni el número de teléfono incluidos. Abra la aplicación oficial del banco o utilice la información de contacto de su tarjeta o un extracto confiable.

El FTC recomienda ponerse en contacto con una empresa a través de un sitio web, una dirección de correo electrónico o un número de teléfono que ya se sabe que es genuino en lugar de utilizar los datos de contacto en un mensaje sospechoso.

## 6. Nunca compartas un código de verificación con otra persona

Un código de verificación tiene como objetivo demostrar que usted controla un número de teléfono, una dirección de correo electrónico, una aplicación de autenticación o una cuenta.

Se puede utilizar un código legítimo cuando:

* Iniciar sesión
* Restablecer una contraseña
* Agregar un nuevo dispositivo
* Cambiar la configuración de seguridad
* Confirmar una compra
* Recuperar una cuenta
* Registrar una nueva cuenta

Es posible que un estafador que ya conozca su nombre de usuario y contraseña solo necesite el código de verificación para terminar de iniciar sesión.

Es posible que se comuniquen con usted haciéndose pasar por:

* Personal de fraude bancario
*Soporte técnico
* Un comprador o vendedor del mercado
* Un conductor de entrega
*Un empleado de la empresa
* Un representante de las redes sociales.
* Alguien que ingresó tu número por error
* Un amigo cuya cuenta ha sido comprometida

Pueden afirmar que el código es necesario para cancelar una transacción, verificar su identidad, liberar un pago o demostrar que no es un estafador.

No proporcione el código.

Un correo electrónico o un mensaje de texto de verificación comúnmente indica que el código no debe compartirse. El FTC también advierte que cualquier persona que inesperadamente solicite su código de verificación puede estar intentando acceder a su cuenta.

[[protect-verification-code-image]]

## 7. Trate un código no solicitado como una advertencia

Recibir un código de verificación que no solicitó puede significar:

* Alguien ingresó su dirección de correo electrónico por error
* Alguien está intentando crear una cuenta usando tu dirección
* Alguien conoce su contraseña y está intentando iniciar sesión
* Alguien inició un restablecimiento de contraseña
* Una aplicación legítima presenta una solicitud anterior.
*Un estafador planea pedirte el código

No respondas al mensaje y no envíes el código a nadie.

Para una cuenta existente importante:1. Abra el servicio directamente.
2. Verifique la actividad de inicio de sesión reciente.
3. Cambie su contraseña si hay evidencia de acceso no autorizado.
4. Finalice sesiones desconocidas.
5. Confirme que el correo electrónico y el número de teléfono de recuperación siguen siendo suyos.
6. Habilite o fortalezca la autenticación multifactor.
7. Revise las aplicaciones conectadas y las reglas de reenvío.

Un código no solicitado no significa necesariamente que un atacante haya accedido exitosamente a la cuenta. El código puede ser la barrera que les impide completar el intento.

## 8. Sospeche de las solicitudes de "verificación" con su contraseña

En ocasiones, un enlace de verificación legítimo puede conducir a una página de inicio de sesión. Sin embargo, los sitios de phishing suelen utilizar un lenguaje de verificación para recopilar credenciales.

Tenga especial cuidado cuando un correo electrónico le solicite ingresar:

* Tu contraseña de correo electrónico
* Credenciales bancarias
* Una frase de recuperación
* Un código de restablecimiento de contraseña
* Un número de tarjeta de crédito completo
* Un número de Seguro Social o Seguro Social
* Pasaporte o licencia de conducir
* Códigos de aplicaciones de autenticación
* Códigos de respaldo
* Respuestas a preguntas de seguridad

Google afirma que no solicita a los usuarios que proporcionen contraseñas u otra información privada por correo electrónico.

Antes de ingresar las credenciales, inspeccione cuidadosamente la barra de direcciones. Una página puede reproducir los colores, el logotipo, las fuentes y el diseño de un servicio real mientras opera desde un dominio completamente ajeno.

Usar un administrador de contraseñas puede ayudar. Muchos administradores de contraseñas no completarán automáticamente las credenciales en un dominio diferente de aquel donde se guardó el inicio de sesión. Esta es una advertencia útil, aunque no debería ser su única comprobación.

## 9. Esté atento a la urgencia y las amenazas

Los correos electrónicos de verificación de phishing a menudo crean presión con afirmaciones como:

* Tu cuenta será eliminada hoy
* La verificación caduca en diez minutos.
* Su pago será procesado a menos que se cancele
* Tu cuenta ha sido suspendida
* Tu contraseña ya ha sido comprometida
* Alguien inició sesión desde otro país.
* Tu buzón está lleno
* Sus beneficios serán terminados
*Debes verificar inmediatamente para evitar acciones legales

Algunos mensajes de seguridad legítimos son urgentes. La presencia de urgencia por sí sola no prueba que un correo electrónico sea fraudulento.

La señal de advertencia es la urgencia combinada con presión para hacer clic en un enlace, ingresar información, enviar dinero, llamar a un número desconocido o eludir los procedimientos normales.

Haga una pausa y verifique la situación de forma independiente.

## 10. No te fíes de la ortografía perfecta ni del diseño profesional

Una mala gramática y una redacción incómoda pueden indicar phishing, pero muchos correos electrónicos de phishing modernos están pulidos.

Los atacantes pueden copiar plantillas, logotipos, avisos legales, direcciones postales e idiomas de soporte originales. También pueden utilizar herramientas de escritura automatizadas para crear mensajes que suenen naturales en varios idiomas.

Un correo electrónico de apariencia profesional aún puede ser fraudulento.

No base su decisión únicamente en:

*Ortografía correcta
* Logotipos de la empresa
*Colores de la marca
* Un aviso de derechos de autor
* Una dirección física
* Un enlace para darse de baja
*Tu nombre aparece en el saludo
* Un diseño de correo electrónico familiar

La información personal robada puede permitir a los estafadores personalizar mensajes con su nombre, empleador, compra reciente o detalles parciales de la cuenta.

Los controles técnicos y contextuales son más valiosos que la apariencia visual.

## 11. Tenga cuidado con los archivos adjuntos

La mayoría de los procesos habituales de verificación de correo electrónico no requieren que abra un archivo adjunto.

Un mensaje de verificación inesperado que contenga uno de los siguientes elementos merece un análisis adicional:* Archivo HTML
* ZIP o archivo
* Instalador ejecutable
*Documento de oficina
* PDF que contiene otro enlace de verificación
* Invitación del calendario
* Imagen de código QR
* Archivo protegido con contraseña

Un archivo adjunto HTML puede abrir un formulario de inicio de sesión falso directamente en un navegador. Un archivo puede ocultar contenido ejecutable. Un documento puede indicarle que habilite macros o que omita las protecciones de seguridad.

Microsoft recomienda evitar enlaces y archivos adjuntos en mensajes sospechosos de phishing y contactar al supuesto remitente a través de detalles verificados de forma independiente.

No desactive el software de seguridad ni las advertencias del navegador simplemente porque un correo electrónico se lo indique.

## 12. Tenga cuidado con la verificación del código QR

Un correo electrónico de phishing puede contener un código QR y pedirle que lo escanee para:

* Verifica tu cuenta
* Ver un documento seguro
* Aprobar un inicio de sesión
* Evitar la suspensión de la cuenta
* Acceder a un correo de voz
* Restablece tu contraseña

Los códigos QR dificultan la inspección del enlace porque el destino está oculto dentro de la imagen.

Antes de abrir un enlace escaneado:

* Vista previa del destino
* Confirmar el dominio
* Evite ingresar credenciales después de escanear un código inesperado
* Utilice la aplicación oficial en su lugar cuando sea posible
* No instale software ni ejecute comandos presentados como pasos de verificación

Un mensaje que describe un proceso desconocido como "verificación de seguridad" no hace que el proceso sea seguro. El FTC ha advertido sobre verificaciones falsas e instrucciones de estilo CAPTCHA que pueden llevar a los usuarios a ejecutar comandos maliciosos o instalar malware.

## 13. Verifique si el correo electrónico está autenticado

Las tecnologías de autenticación de correo electrónico pueden ayudar a los proveedores receptores a determinar si un mensaje fue autorizado por el dominio que dice utilizar.

Los mecanismos comunes incluyen:

*SPF
*DKIM
*DMARC

En Gmail, los usuarios pueden ver los detalles del mensaje y verificar si un mensaje fue enviado por correo y firmado por los dominios esperados. Google explica que DKIM permite a los remitentes legítimos aplicar una firma digital que los sistemas receptores pueden verificar.

La autenticación es útil, pero no es una garantía perfecta.

Un correo electrónico de phishing puede:

* Provienen de un dominio recién registrado que pasa su propia autenticación
* Ser enviado a través de una cuenta legítima comprometida
* Utilice un servicio de terceros autorizado por un dominio real
* Imita una empresa sin falsificar su dominio exacto

El error de autenticación es un motivo importante de precaución. El éxito de la autenticación es sólo una prueba.

## 14. No asumas que un mensaje es seguro porque proviene de un contacto conocido

La cuenta de un amigo, compañero de trabajo o proveedor puede verse comprometida.

Los mensajes enviados a través de una cuenta comprometida pueden:

* Continuar una conversación existente
* Utilice la firma real de la persona.
*Consultar mensajes anteriores
* Contiene datos de contacto genuinos
* Pedirle que revise un documento
* Solicitar un paso de verificación inusual

Tenga cuidado cuando un contacto conocido le pida de repente que:

*Ingresar credenciales
* Enviar un código de verificación
* Compra de tarjetas de regalo
* Cambiar detalles de pago
* Abrir un archivo compartido inesperado
* Aprobar un inicio de sesión desconocido
* Mantener la solicitud en secreto

Confirma la solicitud a través de otro canal, como un número de teléfono conocido o una conversación en persona.

Gmail puede mostrar advertencias de estafa cuando la cuenta de un contacto familiar parece estar enviando solicitudes inusuales de dinero o información personal.

## 15. Compara el mensaje con la acción que realizaste

Un mensaje de verificación legítimo debe corresponderse estrechamente con lo que hizo.

Supongamos que se registró para recibir un boletín informativo, pero el correo electrónico le solicita que:* Confirmar una transacción financiera
* Inicie sesión en su proveedor de correo electrónico
* Instalar una aplicación
* Ingrese un código de verificación del teléfono
* Proporcionar una tarjeta de crédito
* Descargar un certificado de seguridad

La acción solicitada no coincide con la actividad original.

De manera similar, si solicitó un restablecimiento de contraseña pero el correo electrónico le solicita su contraseña existente, código de recuperación e información de pago, deténgase.

Un proceso de verificación normal debería solicitar sólo la información razonablemente necesaria para confirmar la acción específica.

## 16. Verifique cuidadosamente los nombres, fechas, ubicaciones y detalles del dispositivo

Los correos electrónicos de seguridad pueden incluir detalles sobre el evento que se está verificando:

* Nombre de cuenta
* Hora
*Ubicación aproximada
* Navegador
* Dispositivo
* Sistema operativo
* Dirección IP
* Monto de la compra

Compare esos detalles con su actividad real.

Tenga cuidado cuando:

* El nombre de la cuenta es incorrecto
*El mensaje se refiere a un servicio que no utilizas
* La ubicación es desconocida
*La fecha no coincide
* Se desconoce el monto de la transacción
*El dispositivo no es tuyo
* El correo electrónico omite detalles que normalmente incluye un servicio legítimo.

Tenga en cuenta que las estimaciones de ubicación legítimas pueden ser inexactas debido a las redes móviles, VPNs, servidores proxy y enrutamiento de proveedores de Internet.

Utilice los detalles como pistas, no como prueba absoluta.

## 17. No utilices números de teléfono contenidos en un correo electrónico sospechoso

Algunos mensajes de phishing evitan enlaces maliciosos y en su lugar le indican que llame al "soporte".

La persona que conteste puede pedirle que:

* Instalar software de acceso remoto
* Comparte un código de verificación
* Mover dinero a una cuenta "segura"
* Lea su número de tarjeta
* Proporcionar credenciales bancarias
* Compra de tarjetas de regalo o criptomonedas
* Desactivar protecciones de cuenta
* Otorga acceso a tu computadora

No llames al número que aparece en el mensaje.

Encuentre el número de teléfono de la empresa a través de:

* Su aplicación oficial
* Un extracto o tarjeta que ya tenga en su poder
* Un marcador conocido
*Su sitio web oficial ingresado manualmente

Microsoft recomienda utilizar los datos de contacto oficiales publicados de una empresa en lugar de números o enlaces contenidos en un mensaje sospechoso de estafa.

## 18. Comprenda las estafas comunes por correo electrónico de verificación

### Creación de cuenta falsa

El mensaje afirma que se creó una cuenta utilizando su dirección de correo electrónico y le pide que haga clic en un botón de cancelación o verificación.

El botón conduce a una página de inicio de sesión falsa.

### Restablecimiento de contraseña falsa

El correo electrónico dice que alguien solicitó un restablecimiento de contraseña y le insta a proteger la cuenta.

En lugar de utilizar el enlace de correo electrónico, visite el servicio directamente e inspeccione la cuenta.

### Alerta falsa de inicio de sesión sospechoso

El mensaje presenta una ubicación o dispositivo desconocido y le pide que "revise la actividad".

El destino recopila su contraseña y código de verificación.

### Verificación de pago falsa

El correo electrónico afirma que una compra, suscripción, factura o reembolso requiere confirmación.

Puede dirigirlo a una página de pago fraudulenta o a un número de soporte.

### Verificación falsa de documentos compartidos

El mensaje dice que debe iniciar sesión para ver un documento, correo de voz, invitación o archivo seguro.

La página de inicio de sesión está diseñada para robar credenciales de correo electrónico.

### Robo de código de verificación

Un estafador inicia una solicitud de inicio de sesión o restablecimiento real y luego le pide que le envíe el código genuino.

El correo electrónico en sí puede ser legítimo, pero la persona que solicita el código no lo es.

### Verificación de soporte falsa

Alguien se comunica con usted alegando que necesita verificar su identidad antes de resolver un problema.Es posible que estén usando el código para restablecer su contraseña o registrar su número en otra cuenta.

## 19. Cómo el correo electrónico temporal afecta el phishing de verificación

Una dirección de correo electrónico temporal puede mantener los mensajes de registro de poco valor alejados de su bandeja de entrada permanente. También puede reducir la cantidad de información personal relacionada con un registro único.

Sin embargo, esto no hace que los correos electrónicos de verificación sean confiables.

Una bandeja de entrada temporal aún puede recibir:

* Mensajes de phishing
* Enlaces maliciosos
* Enlaces rastreados
* Archivos adjuntos peligrosos
* Solicitudes de inicio de sesión falsas
* Intentos de ingeniería social

Se aplican las mismas reglas de seguridad.

Cuando utilice una bandeja de entrada temporal, recuerde que puede recibir correo inesperado o no relacionado si:

*La dirección fue utilizada anteriormente
* La dirección es fácil de adivinar.
*Alguien ingresó por error
* El servicio permite direcciones seleccionadas por el usuario.
* La dirección apareció en una base de datos filtrada o compartida.

Solo interactúe con un mensaje de verificación cuando corresponda claramente a un registro que acaba de iniciar.

## 20. Qué hacer con un correo electrónico de verificación legítimo inesperado

A veces el mensaje es genuino, pero la acción fue iniciada por otra persona.

Para un mensaje de verificación de cuenta nueva:

* No verificar la cuenta
* No responder
* Ignorar o eliminar el mensaje
* Utilice el proceso de abuso oficial del servicio cuando sea necesario.

Para una cuenta existente:

* Visita el servicio directamente
* Revisar la actividad de inicio de sesión
* Cambie su contraseña si corresponde
* Eliminar dispositivos desconocidos
* Verificar información de recuperación
* Habilitar la autenticación multifactor
* Comuníquese con el soporte oficial si se cambiaron los detalles de la cuenta

No haga clic en el botón "No solicité esto" a menos que haya confirmado de forma independiente que el mensaje y el destino son legítimos. Ese botón también se puede imitar.

## 21. Qué hacer si hiciste clic en el enlace

Hacer clic en un enlace de phishing no siempre significa que su cuenta esté comprometida. El riesgo depende de lo que sucedió después de que se abrió la página.

### Hiciste clic pero no ingresaste nada

*Cerrar la página
* No descargar nada
* Actualizar el navegador y el sistema operativo
* Ejecute un análisis de seguridad adecuado si la página descargó contenido o se comportó inesperadamente
* Reportar el mensaje como phishing
* Monitorear la cuenta relevante

### Ingresaste una contraseña

* Cambie la contraseña inmediatamente a través del sitio web oficial
* Cámbielo en cualquier otro lugar donde fue reutilizado.
* Cerrar sesión en sesiones desconocidas
* Habilitar la autenticación multifactor
* Revisar la información de recuperación
* Verificar cambios no autorizados

### Ingresaste un código de verificación

* Supongamos que el atacante puede haber completado un inicio de sesión o un cambio de cuenta.
* Cambiar la contraseña inmediatamente
* Finalizar todas las sesiones activas cuando sea posible.
* Revisar la actividad reciente
* Eliminar métodos y dispositivos de recuperación desconocidos
* Póngase en contacto con el soporte oficial para cuentas confidenciales

### Proporcionó información bancaria o de tarjeta

* Comuníquese con la institución financiera utilizando un número confiable
* Congele o reemplace las tarjetas afectadas según lo recomendado
* Revisar transacciones
* Seguir los procedimientos de fraude de la institución.

### Instalaste software o abriste un archivo adjunto sospechoso

* Desconecte el dispositivo de sistemas sensibles cuando corresponda
* Ejecute herramientas de seguridad confiables
* Eliminar software de acceso remoto no autorizado
* Cambie contraseñas importantes desde un dispositivo confiable
* Comuníquese con el equipo de seguridad de su organización cuando el dispositivo se utilice para trabajar.

El FTC aconseja a los usuarios que revelan credenciales mediante phishing que cambien las contraseñas comprometidas inmediatamente y comprueben si hay actividad no autorizada.## 22. Cómo denunciar un correo electrónico de verificación de phishing

Los informes ayudan a los proveedores de correo electrónico a identificar mensajes similares y proteger a otros destinatarios.

Utilice la opción **Reportar phishing** o equivalente en su aplicación de correo electrónico en lugar de simplemente eliminar el mensaje.

Gmail aconseja a los usuarios que no estén seguros de si un mensaje proviene de un remitente confiable que lo denuncien como phishing.

También puedes:

* Reportar el mensaje a la empresa suplantada
* Notifique al equipo de seguridad de su empleador
* Informar estafas financieras al banco correspondiente.
* Utilice el servicio de denuncia de fraude de su país
* Conserve encabezados y capturas de pantalla si es posible que sea necesaria una investigación

No reenvíe un archivo adjunto peligroso a la ligera. Siga el proceso de presentación de informes recomendado por su organización o proveedor de correo electrónico.

## Lista de verificación de seguridad del correo electrónico de verificación

Antes de hacer clic en un enlace de verificación, pregunte:

* ¿Inicié esta acción?
* ¿La acción solicitada coincide con lo que hice?
* ¿Es correcta la dirección completa del remitente?
* ¿El enlace conduce al dominio real de la empresa?
* ¿Puedo completar la acción a través de la aplicación oficial?
* ¿El mensaje solicita más información de la necesaria?
* ¿Alguien me pide que comparta un código?
* ¿El correo electrónico contiene un archivo adjunto inesperado?
* ¿Me está presionando para actuar de inmediato?
* ¿La cuenta o transacción realmente me pertenece?
* ¿Existe una forma más segura de verificar la solicitud de forma independiente?

Cuando alguna respuesta genere preocupación, deténgase y utilice un canal confiable.

## El resultado final

Un correo electrónico de verificación de phishing intenta explotar un proceso de seguridad familiar.

Las señales de advertencia más fuertes incluyen:

* Una solicitud de verificación que usted no inició
* Un dominio de remitente que no coincide con la empresa
* Un enlace que lleva a algún lugar inesperado.
* Una solicitud de su contraseña o información de recuperación
* Alguien te pide que compartas un código de verificación
* Amenazas o urgencia artificial
* Accesorios inesperados o códigos QR
* Instrucciones para llamar a un número de soporte desconocido
* Un paso de verificación que no coincide con tu acción original.

No confíe en la marca, la ortografía o el diseño profesional para determinar si un mensaje es real.

En caso de duda, evite los enlaces y la información de contacto del correo electrónico. Abra la aplicación oficial o el sitio web usted mismo y verifique la cuenta allí.

El correo electrónico temporal puede mantener los registros únicos separados de su bandeja de entrada permanente, pero cada mensaje debe tratarse con la debida precaución. Catch Temp Mail ayuda a reducir la exposición innecesaria de su dirección principal; Una verificación cuidadosa protege las cuentas y la información conectada a ella.