La gran mayoría de expertos en seguridad creen el punto de defensa contra un ataque y estafas en línea es el usuario. También conocidos como Pishing, este tipo de correos son bastantes convincentes aun hoy.
Desde personas que anuncian alquileres inexistentes de propiedades, hasta devoluciones de Hacienda, Trafico (Guardia Civil), o recibos de servicios públicos, todas se ven muy auténticas hasta que profundizas.
Entonces, ¿cómo puedo evitar ser víctima de una estafa?
La condición humana frente a los estafadores
Los estafadores se guían por dos principios básicos de la condición humana
- Primero, los humanos somos eternos optimistas por lo que, cuando aparece la buena fortuna, nunca nos preguntamos “¿por qué a mí?”. Así, la idea de haber ganado algo, una orden inesperada, una devolución de impuestos, o cualquier buena noticia es muy atractiva.
- Segunda, los humanos también somos curiosos. ¡Tenemos el impulso de mirar a hurtadillas, incluso cuando sabemos que algo puede hacernos daño!
Cuáles son las señales de alarma
Hay 2 aspectos fundamentales en una estafa en Internet con los que tienes que tener cuidado e inspeccionar detalladamente:
1. Las deficiencias de la trama
- “¿Por qué a mí?” – Solemos preguntarnos esto solo cuando algo malo sucede. Cuando llegan buenas noticias y alguien nos dice que ganamos un premio o que podemos recibir dinero que no esperábamos, es raro que lo cuestionemos.
- “¿Por qué de esta forma?” – ¿Por qué tu banco, oficina de Hacienda, entre otras, te contactarían por correo electrónico? ¿Es esta una vía de comunicación normal para ti? ¿Alguna vez les has proporcionado esta dirección de correo?
- “Saludo”- ¿Es normal que Hacienda se dirija a ti por tu nombre de pila? Si no lo es, entonces pregúntante por qué lo hicieron esta vez. Hay un montón de señales reveladoras dentro de la trama, pero tendemos a ignorarlas porque las noticias son tan buenas o malas como una muta de tráfico.
- “¿Hay errores de ortografía o un mal uso del lenguaje?” – La mayoría de las comunicaciones oficiales se leen, releen y corrigen, por lo que es inusual que se cometan errores ortográficos o gramaticales obvios.
- “¿Lo puedes verificar?”- Contacta a la compañía que supuestamente envía la información por otro medio (teléfono, página web, dirección de correo en la que confíes) y consúltales si el correo original es realmente suyo. Si parecen confundidos, ya sabes la respuesta.
2. Las deficiencias tecnológicas
Si no puedes tener respuestas claras a las preguntas antes mencionadas, debes investigar las rasgos tecnológicas que pueden darte señales de advertencia.
a) Dirección de correo
Ignora de quién dice ser el correo. Todas las direcciones de correo tienen 2 identidades visibles. Uno es el «Alias» (el nombre que se muestra), y el otro es la dirección de correo electrónico (la dirección real del remitente). Así que, no te confíes solo en que diga que el remitente es la “Oficina de Hacienda” o “Tal o cual empresa”. Haz clic en el campo de nombre de correo electrónico para ver la dirección de correo electrónico real. Sin embargo, ten cuidado, porque las direcciones de correo electrónico se pueden clonar (ver más abajo en Encabezados).
Si el correo electrónico no tiene el dominio de la empresa que dice ser, entonces no puede ser confiable.
Si es desde una cuenta de Gmail, Hotmail o Outlook, o cualquier otro correo electrónico genérico, entonces seguramente sabes que es una estafa. Las empresas reales no usan estas direcciones, dado que tienen cuentas de correo asociadas al dominio de su sitio web como algo@nombredelaempresa.com o similar.
La mala noticia es que, aún viendo el nombre de la compañía en el dominio de la dirección de correo, eso no garantiza su autenticidad. Las direcciones de correo electrónico se pueden clonar. Cuando recibes un correo sospechoso, realmente debes ver quién y cómo lo envía revisando el encabezado.
b) Encabezado del correo
Cuando recibes un correo electrónico, en la bandeja de entrada ves un encabezado, que incluye el Alias, dirección de correo, el receptor (tú), asunto, hora y fecha. Esto es lo que ve la mayoría de la gente.
Necesitas revisar el encabezado completo, pero esto requiere un poco de habilidades técnicas y trabajo de detective.
Como la gente utiliza diferentes aplicaciones para recopilar correos electrónicos, no hay una sola manera de llegar a ver el encabezado completo. La mejor forma de averiguar cómo hacerlo es buscar «Cómo ver el encabezado completo de correo electrónico en ABC», siendo ABC tu aplicación de correo electrónico, y si utilizas Gmail, o Hotmail, etc., reemplaza ABC con Gmail o Hotmail, etc.
El encabezado completo te proporciona el ID del verdadero remitente, la dirección IP, la ruta, y la marca del tiempo enviado. Como verás en este ejemplo (haz clic para ver mejor), hemos resaltado la información que debería llamar tu atención.
La dirección de correo dice ser de “burofax”, el servicio de correo electrónico seguro de España utilizado para entregar un aviso oficial de profesionales del derecho, tribunales y organismos oficiales. ¡Es poco probable que su servidor esté en Rusia (.ru)!!!
c) Enlaces incrustados
Con código HTML puedes ocultar el destino real del enlace de la persona que lee el correo electrónico. Dependiendo del software de correo electrónico que está utilizando, puedes revelar el verdadero destino URL. Normalmente, puedes pasar el ratón sobre el enlace y ver el enlace real (o el enlace oculto). Sin embargo, no todas las aplicaciones de correo electrónico te permiten hacer esto, y por supuesto, si estás utilizando un móvil o tableta, ¡va a ser imposible que pases el ratón porque no lo tienes!
Sin embargo, puedes copiar el link que te mostrará el target real del URL, sin hacer clic en él (es muy imporante que no accedas a este enlace).
Si utilizas un ratón, haz clic derecho en el link > selecciona “Guardar ubicación del link” > pégalo en un documento Word o de texto así puedes ver la dirección completa (no lo pegues en el navegador para evitar que lo abras por error).
Si utilizas el dispositivo de pantalla táctil, mantén presionado el enlace (NO TOQUEHAGAS CLIC) y obtendrás opciones para Guardar o Copiar el enlace. Ahora haz lo mismo pegándolo en un documento de texto para que puedas ver el enlace real.
Si no va al sitio web que afirma, entonces no abra el enlace bajo ninguna circunstancia, ni siquiera para matar la curiosidad.
Cuál es el siguiente paso
Cuando sospechas que el correo electrónico es pishing o estafa, siempre debes informar a tu proveedor de alojamiento de correo electrónico. No lo marques como Spam o lo elimines.
Cuando lo repostas como pishing o scam, debes enviar el encabezado completo. Las compañías de alojamiento web con más reputación le dan seguimiento e intentar detener desde la raíz esta actividad o poner en una lista negra al remitente.
Una vez que un remitente está en la lista negra, los servidores de correo electrónico no aceptarán más correos electrónicos desde esa fuente. Además, la dirección IP y el nombre de dominio se añaden a las «Listas Negras» utilizadas por los proveedores de correo electrónico que identifican remitentes sospechosos, y a su vez rechazan los correos electrónicos de estas fuentes.
Como verás, es importante reportar estos incidentes en lugar de simplemente borrar el mensaje o marcarlo como spam. No reportarlo implica que el estafador continuará buscando víctimas.
Resumen
Debes estar alerta. Siempre verifica y examina los correos electrónicos que llegan sin que los esperes, o de personas que no conoces.
Revisa y verifica el remitente así como cualquier link en el cuerpo del correo antes de hacer clic. Si no estás seguro, entonces reenvíalo a tu administrador o proveedor de correo electrónico.
No te conformes con no ser una víctima y repórtalo a tu servidos de corre para que puedan evitar que otros sean las víctimas.

