Cómo comprobar si un enlace es seguro : señales de phishing y URL fraudulentas

Esta guía te explica paso a paso qué debes buscar al evaluar un enlace sospechoso, cómo verificar un enlace antes de hacer clic en él y qué pasos debes seguir si ya has hecho clic en un enlace dudoso.  

Cada día, millones de personas reciben correos electrónicos, mensajes de texto y notificaciones en redes sociales con enlaces que requieren su atención. Algunos son completamente legítimos. Otros son trampas cuidadosamente diseñadas para robar información personal , instalar malware o comprometer cuentas financieras. Saber distinguir entre ambos es fundamental para cualquier usuario de internet.  

Puntos clave: En resumen

  • Para comprobar si un enlace es seguro, examine detenidamente el dominio en busca de errores ortográficos, verifique el destino real de los enlaces acortados y desconfíe de los mensajes que apelan a la urgencia antes de hacer clic. 
  • Señales de advertencia que debe tener en cuenta antes de hacer clic: 
    • Dominios con errores ortográficos o alterados. Los estafadores utilizan nombres similares como amzon.com en lugar de amazon.com, o añaden palabras o caracteres adicionales a una marca real. 
    • URLs acortadas. Servicios como bit.ly ocultan la página de destino real, así que amplíalas con un verificador de enlaces antes de hacer clic. 
    • Remitente sospechoso o mensaje inesperado. Los enlaces no solicitados, incluso de contactos conocidos, merecen un análisis más detenido. 
    • Tácticas de urgencia o miedo. Los mensajes que presionan para que se actúe de inmediato son una táctica común de phishing. 
    • Estructura de URL inusual. Los subdominios adicionales, los caracteres extraños o los dominios de nivel superior que no coinciden son señales de alerta a tener en cuenta. 
  • Recomendación antes de hacer clic: Pasa el cursor sobre los enlaces para ver una vista previa del destino. Si aún tienes dudas, copia y pega el enlace en un verificador de enlaces de confianza en lugar de hacer clic directamente.  


Un enlace se vuelve peligroso cuando te dirige a un destino diseñado para perjudicarte, ya sea robando tus credenciales, descargando malware en tu dispositivo o engañándote para que reveles información confidencial. Comprender cómo funciona el phishing ayuda a explicar por qué estos enlaces engañosos son tan peligrosos. 

Los ciberdelincuentes crean enlaces maliciosos con diversos fines. Algunos conducen a páginas de inicio de sesión falsas que capturan tu nombre de usuario y contraseña cuando intentas iniciar sesión. Otros pueden provocar descargas maliciosas, explotar vulnerabilidades en tu navegador o dispositivo, o intentar persuadirte para que instales malware, ransomware o spyware.  

El peligro no siempre es evidente. Un enlace puede parecer que lleva al sitio web de tu banco, pero en realidad te redirige a una réplica convincente alojada en un servidor completamente diferente. El correo electrónico puede parecer que proviene de un compañero, pero el enlace incrustado en su notificación de "documento compartido" te lleva a otro sitio totalmente distinto. 

Lo que hace que los enlaces de phishing modernos sean particularmente efectivos es su sofisticación. Los atacantes estudian las comunicaciones legítimas de las marcas que suplantan, replicando logotipos, formatos y patrones lingüísticos con una precisión asombrosa. El enlace en sí suele ser el único fallo detectable en un mensaje que, por lo demás, resulta convincente. 

La forma más fiable de comprobar si un enlace es seguro es inspeccionar la URL de destino antes de hacer clic y, a continuación, verificarla con una herramienta de análisis de enlaces de confianza. Este proceso de dos pasos solo lleva unos segundos, pero puede prevenir graves incidentes de seguridad. 

Para empezar, coloca el cursor sobre el enlace sin hacer clic. En ordenadores de escritorio, esto muestra la URL de destino real en la esquina inferior de la ventana del navegador o como una información emergente junto al enlace. En dispositivos móviles, mantén pulsado el enlace para ver una vista previa de a dónde te lleva. Esta sencilla acción suele revelar de inmediato los intentos de phishing. Podrías descubrir que un enlace con la etiqueta "Tu cuenta bancaria" intenta llevarte a un sitio web completamente diferente. 

Al examinar la URL revelada, fíjese en el nombre del dominio. En https://www.example.com/login, el dominio es example.com. Tenga especial cuidado con las direcciones largas: en yourbank.com.malicious-site.com, el sitio que está visitando pertenece a malicious-site.com. Los atacantes suelen crear dominios que parecen legítimos, como examp1e.com (con un uno en lugar de la letra L) o example-secure.com (añadiendo palabras a un nombre conocido). 

Si aún tienes dudas sobre algún enlace, utiliza una herramienta especializada para analizar la URL antes de visitarla. Estos servicios analizan el sitio web en busca de malware conocido, estafas, indicadores de phishing y comportamientos sospechosos, sin necesidad de que visites la página.  

Malwarebytes Scam Guard te permite analizar de forma segura los enlaces sospechosos sin necesidad de visitarlos. 

Las consecuencias de hacer clic sin comprobar el enlace pueden ser graves. Un ejemplo reciente involucró una actualización falsa de Google Meet que otorgó a los atacantes el control total de las computadoras de las víctimas con un solo clic en un enlace convincente pero malicioso. 

Para la verificación en tiempo real, Malwarebytes Scam Guard ahora está integrado con Claude y ChatGPT, lo que proporciona detección de estafas y comprobación de enlaces mediante inteligencia artificial que pueden ayudarle a evaluar las URL sospechosas antes de interactuar con ellas. 


¿Te parece que algo no va bien? Compruébalo antes de hacer clic.  

Malwarebytes Guardte ayuda a analizar al instante enlaces, mensajes de texto y capturas de pantalla sospechosos.  

Disponible conMalwarebytes Premium para todos tus dispositivos, y en laMalwarebytes para iOS Android.  

Pruébalo gratis → 

Señales de alerta comunes en URL de estafas de phishing 

Las URL de phishing (o enlaces fraudulentos) pueden contener señales de advertencia que las distinguen de los enlaces legítimos. Aprenda a reconocer estos patrones comunes: 

  1. Los nombres de dominio mal escritos o alterados representan una de las tácticas más comunes. Los atacantes registran dominios que se parecen mucho a marcas de confianza, sustituyendo caracteres similares o añadiendo palabras. Presta atención a sustituciones como "rn" por "m" (que se ve casi idéntica en muchas fuentes), ceros en lugar de la letra "O" o la "l" minúscula en lugar del número uno. Un dominio como arnazon.com o paypa1.com puede engañar a primera vista, pero se revela con una inspección más detallada. 
  1. Un dominio de nivel superior inesperado puede ser una señal de alerta. Si bien las empresas legítimas suelen usar extensiones comunes como .com, .org o dominios específicos de cada país, los sitios de phishing a menudo recurren a TLDs inusuales como .xyz, .top, .click o .info. Un mensaje que supuestamente proviene de su banco y que enlaza a un dominio desconocido merece especial atención. 
  1. Los acortadores de URL que ocultan el destino generan incertidumbre por diseño. Servicios como bit.ly, tinyurl.com y plataformas similares comprimen URL largas en códigos breves que no revelan a dónde conducen. Si bien estos servicios tienen usos legítimos, también se utilizan con frecuencia para ocultar destinos maliciosos. Muchas herramientas de verificación de enlaces pueden expandir las URL acortadas para revelar sus destinos reales. 
  1. El texto de anclaje (hipervínculo) incorrecto se produce cuando el texto visible de un enlace no coincide con su destino real. Por ejemplo, un correo electrónico podría mostrar «Haga clic aquí para acceder a su cuenta en www.yourbank[.]com», mientras que el enlace subyacente apunta a un sitio completamente diferente. Siempre verifique el enlace pasando el cursor sobre él, en lugar de confiar en el texto que se muestra. 
  1. El uso excesivo de subdominios o la complejidad de la ruta pueden indicar un intento de ocultar el dominio real dentro de una estructura de URL confusa. Un enlace como secure.login.yourbank.com.malicious-site.com/verify puede parecer legítimo a primera vista, pero el dominio real es evilcious-site.com. Todo lo que precede es simplemente un subdominio diseñado para engañar. 
  1. Las secuencias aleatorias de caracteres en la URL suelen indicar que se trata de páginas de phishing generadas automáticamente. Los sitios web legítimos suelen utilizar URL legibles y descriptivas, mientras que los sitios de phishing con frecuencia contienen largas cadenas de letras y números aleatorios. 

Además de estas señales, siempre debes pensarlo dos veces antes de hacer clic en un enlace que provenga de un remitente desconocido y que te incite a hacer clic con urgencia. 

Ejemplo de enlace falso - Amazon - Ejemplo de un enlace de phishing en el que no debes hacer clic.

Cuando ves una dirección web completa, siempre hay HTTP o HTTPS delante de www: 

HTTPS (Protocolo Seguro de Transferencia de Hipertexto) garantiza que los datos transmitidos entre su navegador y el sitio web estén cifrados, impidiendo que terceros intercepten información como contraseñas o números de tarjetas de crédito durante la transmisión. El icono del candado en la barra de direcciones de su navegador confirma que este cifrado está activo.  

Sin embargo, es importante saber que HTTPS no garantiza la seguridad de la URL. Si un sitio web solo usa HTTP en lugar de HTTPS, es una señal de alerta. Las empresas y sitios web legítimos siempre deben usar cifrado. Pero la sola presencia de HTTPS nunca debe interpretarse como prueba de legitimidad. 

Obtener un certificado HTTPS se ha vuelto muy sencillo. Los atacantes pueden conseguir certificados para sus sitios de phishing con la misma facilidad que los operadores de sitios web legítimos. Una página de phishing diseñada para robar tus credenciales bancarias puede mostrar el mismo icono de candado que el sitio web de tu banco. 

Piensa en HTTPS como en el sello de un sobre. El sello protege la carta para que no sea leída ni manipulada durante el envío, pero no indica si el remitente es de confianza o si el contenido es honesto. Un estafador puede sellar un sobre con la misma eficacia que cualquier otra persona. 

Al evaluar la seguridad de un enlace, HTTPS debe considerarse un requisito básico, no una garantía de seguridad. Concéntrese en el nombre del dominio, el contexto general de cómo recibió el enlace y si la solicitud parece razonable.  

Un enlace de phishing con HTTPS sigue siendo un enlace fraudulento.  

¿Y si ya hiciste clic en un enlace malicioso? Mantén la calma y actúa con rapidez:  

  • Cierra la página sospechosa y no introduzcas información personal. Si se descarga o ejecuta algún archivo, o si tu dispositivo empieza a comportarse de forma extraña, desconéctalo de internet mientras investigas. 
  • No introduzca ninguna información personal si la página se lo solicita, y detenga cualquier descarga automática que pueda haber comenzado. 
  • Cierra el navegador y comprueba si se ha descargado algún archivo en tu dispositivo. Si es así, bórralo sin abrirlo. 
  • Cambia las contraseñas de todas las cuentas en las que las hayas introducido en la página sospechosa. Si utilizas la misma contraseña para otras cuentas, cámbialas también.  
  • Escanee en busca de malware usando Malwarebytes Escaneo gratuito de malware y virus, y luego copia de seguridad de tus archivos importantes. 
  • Denuncie el mensaje. Utilice la opción "Denunciar phishing/spam" de su correo electrónico o mensaje.  
  • Supervise sus cuentas y su dispositivo para detectar cualquier actividad inusual en los días posteriores. 

Considere la posibilidad de suscribirse a un servicio confiable de monitoreo y protección contra el robo de identidad , especialmente si proporcionó información personal o financiera.   

Adquirir hábitos de navegación seguros lleva tiempo, pero los fundamentos son sencillos:  

  1. Haz una pausa antes de hacer clic. 
  1. Verifica los enlaces desconocidos.   
  1. Instale un software de ciberseguridad de buena reputación para obtener una capa adicional de protección. 

Protégete con Malwarebytes 

La protección integral contra enlaces maliciosos requiere tanto conocimientos como las herramientas de seguridad adecuadas. Si bien aprender a reconocer las señales de phishing y enlaces fraudulentos es fundamental, la protección automatizada añade una red de seguridad crucial contra las amenazas que podrías pasar por alto. 

Malwarebytes Premium Security ofrece múltiples capas de protección contra las amenazas en línea emergentes, incluidos los enlaces fraudulentos. La protección web en tiempo real bloquea las URL maliciosas conocidas antes de que se carguen en su navegador, deteniendo los intentos de phishing y las descargas de malware desde su origen. Esta protección funciona discretamente en segundo plano, interviniendo solo cuando detecta una amenaza real. 



¿Qué es el phishing?

¿Qué es quishing?

¿Qué es catfishing?

¿Qué es el spear phishing?

Correo electrónico de phishing

¿Qué es una estafa? ¿Cómo reconocer las estafas?

Preguntas frecuentes

¿Cómo puedo saber si es seguro hacer clic en un enlace? 

¿Cuáles son las señales de alerta de una URL de phishing? 

¿El protocolo HTTPS o un candado indican que un enlace es seguro? 

¿Cómo puedo comprobar un enlace sin hacer clic en él? 

¿Existen buenas herramientas para comprobar enlaces? 

¿Qué debo hacer si accidentalmente hice clic en un enlace sospechoso? 

¿Es seguro hacer clic en enlaces acortados como bit.ly? 

¿Qué es una URL?