Correos de Phishing — Quiz de 50 Preguntas
5 rondas · 50 preguntas
Quién lo mandó de verdad
Continuamos donde lo dejaste.
Un correo parece venir de tu banco. ¿Qué parte de la dirección decide realmente de dónde vino?
Puntuación final
0 / 50
Ronda por ronda
- Quién lo mandó de verdad
- Adónde va el enlace
- Apuro y carnada
- Qué te está pidiendo
- Distinguir los auténticos
Ver las 50 preguntas con respuestas y explicaciones
Todas las preguntas, respuestas y explicaciones
Quién lo mandó de verdad
-
Un correo parece venir de tu banco. ¿Qué parte de la dirección decide realmente de dónde vino?
Respuesta El dominio que va después de la última arroba
Lee la dirección de derecha a izquierda. Todo lo que va antes de la última arroba lo elige libremente quien envía; solo lo que viene después está registrado a nombre de alguien. Ese único hábito desarma la mayoría de los intentos torpes.
-
El remitente muestra el nombre Soporte y su dirección termina en yourbank.secure-login.net. ¿De qué dominio viene realmente el mensaje?
Respuesta secure-login.net
Separa por puntos y quédate con las dos últimas partes: secure-login.net. Todo lo que está a la izquierda, incluido el nombre de un banco conocido, es un subdominio que el dueño de ese dominio puede inventar a voluntad.
-
El nombre visible es el de tu jefe, pero la dirección es una cuenta de correo gratuita. ¿Qué te dice eso?
Respuesta El nombre visible lo escribe quien envía, así que por sí solo no prueba nada
El nombre visible es una etiqueta que escribe quien envía, como el remitente de un sobre. El programa de correo lo muestra porque resulta cómodo, no porque algo lo haya verificado.
-
Llega una respuesta dentro de un hilo real y cita mensajes que tú escribiste. ¿Eso prueba que es auténtico?
Respuesta No, quien lee un buzón comprometido puede responder dentro de hilos reales
Colarse en una conversación real es habitual justamente porque desactiva el consejo de siempre. Quien está leyendo un buzón ajeno puede responder con el historial auténtico citado debajo, y nada en el hilo se verá raro.
-
Dos direcciones se ven iguales hasta que notás que una usa rn donde la otra usa m. ¿Qué está pasando?
Respuesta Un dominio parecido, registrado para leerse mal de un vistazo
En muchas tipografías rn es casi indistinguible de m a velocidad de lectura. El mismo truco usa la l por la I o el 0 por la O. Seleccionar la dirección y agrandarla, o leerla en voz alta letra por letra, rompe la ilusión.
-
Un correo parece venir de tu propia dirección y dice que llevan meses dentro de tu cuenta. ¿Cuál es la explicación más probable?
Respuesta Falsificaron la dirección del remitente, algo que no requiere ningún acceso
Falsificar el remitente no requiere ningún acceso: es como escribir cualquier remite en un sobre. Si el mensaje traía una contraseña, casi siempre salió de una lista de filtraciones públicas y no de tu equipo.
-
Un mensaje pasa las verificaciones SPF y DKIM. ¿Qué quedó probado?
Respuesta Que ese dominio autorizó a ese servidor, y nada sobre el contenido
SPF y DKIM responden a una sola pregunta estrecha: si ese servidor tenía permiso para enviar en nombre de ese dominio. No dicen nada sobre si el dominio es de fiar, y el dominio propio de un atacante pasa ambos sin problema.
-
La cuenta real de un colega empieza a mandar pedidos de pago raros a las tres de la mañana. ¿Cuál es la situación probable?
Respuesta Le tomaron la cuenta, así que todas las verificaciones de dirección van a pasar
Este es el caso en que todas las comprobaciones técnicas salen bien, porque el correo viene de verdad de esa cuenta. La única defensa que queda es el contenido: una petición inusual, a una hora inusual, que mueve dinero.
-
La dirección es un buzón de no-responder. ¿Cuánto peso debería tener eso en tu juicio?
Respuesta Casi no pesa, porque lo usan tanto los mensajes reales como los falsos
Mucho correo automático legítimo sale de un no-reply, y los atacantes también lo usan porque desanima a responder para preguntar. Trátalo como neutro y juzga la petición.
-
En el celular solo se ve el nombre y la dirección queda oculta. ¿Cuál es el hábito más seguro?
Respuesta Tocar el nombre para desplegar la dirección completa antes de hacer nada
Casi todas las aplicaciones de correo del celular muestran solo el nombre visible, que es precisamente el campo que controla el atacante. Tocar el nombre para ver la dirección real lleva un segundo y elimina el engaño más fácil.
Adónde va el enlace
-
En la dirección https://accounts.example.com.verify-id.co/login, ¿qué sitio se va a abrir realmente?
Respuesta verify-id.co
Lee hasta la primera barra sola y toma las dos últimas etiquetas: verify-id.co. El nombre conocido que aparece antes es decoración; cualquiera puede poner las palabras que quiera delante de su propio dominio.
-
¿Qué parte de una dirección web decide el destino real?
Respuesta La terminación como .com o .co.uk y el nombre que va justo antes
El dominio registrado es la terminación más la etiqueta que la precede. Todo lo que está a la izquierda lo elige el dueño, y todo lo que va tras la primera barra también. Solo ese par central identifica al responsable.
-
El enlace muestra la dirección de tu banco, pero al pasar el mouse aparece otro dominio. ¿Cuál manda?
Respuesta El destino que aparece al pasar el mouse, porque el texto del enlace se escribe libre
El texto del enlace es libre, igual que un nombre visible. En el navegador el destino real aparece en la barra de estado al pasar el ratón; en el celular, mantén pulsado en vez de tocar.
-
La página tiene candado y empieza con https. ¿Qué garantiza eso?
Respuesta Que la conexión está cifrada, y nada sobre de quién es el sitio
El candado significa que el tráfico va cifrado, nada más. Los certificados son gratuitos e inmediatos, así que la mayoría de las páginas de phishing tienen uno: el candado solo garantiza que nadie escucha mientras entregas tu contraseña.
-
Un mensaje urgente trae un enlace acortado. ¿Cuál es el problema?
Respuesta El destino queda oculto hasta que ya lo abriste
Un acortador esconde el destino detrás de una dirección que no puedes evaluar. Algunos servicios permiten previsualizar el enlace, pero lo seguro es sencillamente llegar al sitio como llegas siempre.
-
Un dominio usa letras de otro alfabeto que se ven como letras latinas comunes. ¿Para qué sirve eso?
Respuesta Para que un dominio distinto se lea como uno conocido de un vistazo
Esto se llama ataque homógrafo: otros alfabetos contienen letras con la misma forma que las latinas, así que un nombre conocido puede escribirse cambiando un solo carácter y seguir leyéndose igual. Los navegadores se defienden mostrando los nombres sospechosos en punycode, y por eso a veces una dirección aparece como xn-- seguido de algo ininteligible: eso es un aviso, no un fallo.
-
Un correo trae un código QR en lugar de un enlace. ¿Por qué eso aumenta el riesgo?
Respuesta No puedes leer el destino antes de abrirlo, y el teléfono suele ocultarlo después
Un código QR es un enlace que no puedes leer. Además te lleva al celular, que muestra menos de la dirección y suele tener la sesión iniciada en todo. Trata un código en un mensaje inesperado igual que un enlace acortado.
-
Un mensaje pide que inicies sesión por un enlace para arreglar un problema de tu cuenta. ¿Cuál es la vía más segura?
Respuesta Abrir el servicio como lo haces siempre y buscar ahí el mismo aviso
La ruta segura nunca empieza en el mensaje. Abre la aplicación o escribe la dirección que ya conoces, y si el problema es real estará ahí esperando. Nada legítimo depende de que uses su enlace.
-
El enlace es https://yourbank.account-check.com/. ¿Qué papel cumple ahí el nombre conocido?
Respuesta Es un subdominio que eligió quien sea dueño de account-check.com
Aquí yourbank es un subdominio de account-check.com, inventado por quien registró ese dominio. Los subdominios son ilimitados y gratis, y por eso un nombre familiar a la izquierda no vale nada.
-
Un adjunto abre una página que pide la contraseña de tu correo para ver el documento. ¿Qué es esa página?
Respuesta Una página que recolecta credenciales, porque ningún documento necesita tu contraseña de correo
No hay ninguna razón legítima para que un documento necesite la contraseña de tu correo. Cualquier página que pida una credencial a cambio de enseñarte algo es una página de recolección, tenga el aspecto que tenga.
Apuro y carnada
-
Un mensaje dice que van a cerrar tu cuenta en veinticuatro horas si no confirmás ahora. ¿Para qué está ese plazo?
Respuesta Para que no llegues a verificar por un canal en el que ya confiás
La urgencia no es un efecto secundario de estos mensajes: es el mecanismo. El plazo existe para impedirte hacer lo único que lo dejaría en evidencia, que es comprobarlo por un canal en el que ya confías.
-
Te avisan que ganaste un premio en un sorteo en el que nunca participaste. ¿Cuál es la señal más clara?
Respuesta No se puede ganar un sorteo en el que nunca participaste
No hace falta nada más. Si no participaste, no hay sorteo. Los atacantes usan premios porque la historia explica al remitente extraño y consigue que entregues tus datos por voluntad propia.
-
Un directivo te pide que manejes algo en silencio y no se lo comentes a nadie. ¿Qué hace ese pedido de secreto?
Respuesta Saca el único paso que expondría el fraude, que es preguntarle a otra persona
El secreto elimina la verificación, que es la única defensa real frente a una petición que parece legítima. A un jefe de verdad no le molesta que confirmes, y un atacante no puede permitírselo.
-
Te llega una alerta por un inicio de sesión desde otro país. ¿Cuál es la respuesta segura?
Respuesta Abrir el servicio tú mismo y revisar ahí su propio registro de seguridad
Los avisos de inicio de sesión son el tipo de mensaje más imitado, porque alarman y porque todo el mundo recibe también los verdaderos. Nunca uses el enlace: abre el servicio y mira su propio registro de actividad reciente.
-
Un jefe te pide comprar tarjetas de regalo para un cliente y mandarle los códigos, con reintegro después. ¿Por qué le sirven al estafador?
Respuesta Los códigos se gastan al instante y son casi imposibles de revertir
Los códigos de tarjetas regalo son lo más parecido a dinero irrastreable que una persona corriente puede enviar. Se gastan en minutos y no hay devolución posible. Esa es toda la razón de la petición.
-
Un mensaje dice que no se pudo entregar un paquete y que hay que pagar una tarifa chica. ¿Por qué funciona tanto?
Respuesta Mucha gente está esperando un paquete, así que el mensaje cae sobre una expectativa real
Funciona por volumen: mándalo a suficiente gente y alguna estará esperando de verdad un paquete. La tarifa se elige pequeña para que parezca demasiado trivial como para comprobarla, y el botín real son los datos de la tarjeta.
-
Llega una oferta de trabajo para un puesto al que nunca te postulaste, y el primer paso es pagar equipo o capacitación. ¿Cuál es el patrón?
Respuesta El dinero se mueve de ti hacia quien contrata antes de que exista trabajo alguno
En cualquier trabajo real el dinero se mueve hacia ti. Que te pidan pagar equipo, formación o una verificación antes de que exista trabajo alguno es la estafa entera, y ningún empleador legítimo lo hace.
-
Una página del navegador dice que tu equipo está infectado y da un número para llamar. ¿Qué está pasando?
Respuesta Una página web no puede revisar tu equipo, así que el aviso es puesta en escena para que llames
Una página web no puede analizar tu equipo. Lo que sí puede es mostrar una animación alarmante y un número de teléfono, y quien atienda pedirá acceso remoto o un pago.
-
Un mensaje amenaza con publicar grabaciones vergonzosas si no pagas, e incluye una contraseña vieja tuya. ¿De dónde salió esa contraseña?
Respuesta Casi siempre de una lista de filtraciones pública, mucho más barata que cualquier acceso real
Esa contraseña casi con seguridad viene de una lista de filtraciones públicas, que se vende a granel y no cuesta nada consultar. Lo de las grabaciones está diseñado para no poder comprobarse. Cámbiala si todavía la usas en algún sitio.
-
¿Qué combinación debería levantar sospecha más rápido, por sí sola?
Respuesta Apuro más un pedido de actuar por un enlace que ellos te dan
Cada señal por separado es bastante común. Juntas son la forma de casi todo ataque: una presión que te impide pensar, más una ruta que ellos controlan para que no puedas comprobar nada.
Qué te está pidiendo
-
Llaman diciendo que son tu banco y piden el código de un solo uso que acaba de llegarte por mensaje. ¿Qué es ese código?
Respuesta El paso final de un inicio de sesión o un pago que están haciendo en ese momento
Ese código es el último paso de un inicio de sesión o un pago que está ocurriendo ahora mismo. Ningún banco, servicio ni soporte lo necesita jamás: el código existe precisamente para que no llegue a otras manos.
-
Quien llama pide que instales un programa para ver tu pantalla y resolver el problema. ¿Qué le da eso?
Respuesta Control del equipo, incluido todo lo que ya tienes abierto con sesión iniciada
Un programa de acceso remoto entrega todo lo que ya tiene la sesión abierta en el equipo: correo, banca, contraseñas guardadas. El soporte real no llama por su cuenta para pedirlo.
-
Un proveedor manda una factura nueva con otros datos bancarios, en el mismo hilo de siempre. ¿Cuál es el paso correcto?
Respuesta Confirmar el cambio llamando a un número que ya tenías, no a uno del correo
Cambiar los datos bancarios en una factura real es de los ataques más caros que existen. Confirma llamando a un número que ya tuvieras de antes, nunca al que aparece en el propio mensaje.
-
Un documento te dice que habilites la edición o el contenido para verlo bien. ¿Qué te está pidiendo?
Respuesta Permiso para ejecutar código incrustado en el archivo
Habilitar edición y habilitar contenido son los avisos que desactivan la vista protegida y permiten ejecutar las macros incrustadas. Un documento que solo hay que leer no necesita ninguna de las dos.
-
Te llega un enlace para restablecer una contraseña que tú no pediste. ¿Cuál es la lectura más segura?
Respuesta Alguien puede estar tanteando la cuenta, así que ignorás el enlace y entrás como siempre para revisar
Un correo de restablecimiento que no pediste suele significar que alguien escribió tu dirección en un formulario de acceso. El enlace a menudo es auténtico, pero no es esa la cuestión: si no lo iniciaste tú, ignóralo y revisa la cuenta por tu cuenta.
-
Temprano en la conversación, un contacto quiere pasar del canal de la empresa a una app de mensajes personal. ¿Por qué importa?
Respuesta Deja el lugar donde los registros, los filtros y los colegas podrían detectar el problema
Pasar a una aplicación personal elimina todo lo que podría detectar el fraude: los filtros del correo, el registro que queda y los compañeros que podrían ver el hilo. Esa petición es en sí misma una señal, venga de quien venga.
-
Llega un pedido de actualizar los datos de cobro por un enlace, justo antes del día de pago. ¿Por qué el momento es parte del ataque?
Respuesta Un cambio hecho justo antes del pago se nota recién cuando el dinero ya salió
El desvío de nómina se programa para que el cambio caiga después de la última revisión y antes del pago. El robo solo se descubre cuando alguien avisa de que no le llegó el sueldo, y para entonces el dinero ya circuló.
-
Llega un archivo comprimido con un solo archivo adentro, de nombre larguísimo. ¿Por qué esa forma es sospechosa?
Respuesta Lo comprimido se revisa peor, y un nombre largo puede tapar la extensión real
Los archivos comprimidos pasan filtros que sí habrían abierto un adjunto suelto, y un nombre muy largo empuja la extensión real fuera de la parte visible. Lo que parece un documento puede ser un programa.
-
Un formulario pide el número completo de tu tarjeta, el vencimiento y los tres dígitos del dorso, para verificar identidad. ¿Qué concluís?
Respuesta Esos tres dígitos autorizan pagos, así que nadie que verifique identidad los necesita
Los tres dígitos del reverso existen para demostrar que alguien tiene la tarjeta en la mano en el momento del pago. Quien verifica tu identidad ya tiene tu cuenta; solo quien va a gastar la tarjeta necesita ese número.
-
Un mensaje pide confirmar tu domicilio, tu fecha de nacimiento y el apellido de tu madre para liberar un reembolso. ¿Qué están juntando?
Respuesta Las respuestas que restablecen contraseñas y pasan las verificaciones telefónicas en otro lado
Dirección, fecha de nacimiento y apellido materno no son aquí una comprobación de identidad: son las respuestas que restablecen contraseñas y superan verificaciones telefónicas en otras empresas. La devolución es la excusa para recogerlas.
Distinguir los auténticos
-
Un mensaje de tu banco no trae enlaces y te pide llamar al número impreso en tu tarjeta. ¿Cómo se lee eso?
Respuesta Coherente con la práctica genuina, porque te manda a un canal que ya tenías
Enviarte al número impreso en tu propia tarjeta es lo contrario de lo que quiere un atacante, porque te lleva a un canal que él no controla. Es una de las pocas señales estructurales de buena fe.
-
Pediste restablecer tu contraseña hace un minuto y llega el correo. ¿Qué lo vuelve común y corriente?
Respuesta Que lo iniciaste tú, minutos antes, en un servicio que estabas usando
La prueba es el momento. Lo iniciaste tú segundos antes en un servicio que conoces, así que el mensaje es una respuesta a algo que hiciste y no un acercamiento salido de la nada.
-
Un aviso de entrega coincide con un pedido que hiciste, y el mismo estado aparece cuando abrís el sitio del correo por tu cuenta. ¿Qué hiciste?
Respuesta Lo confirmaste por una segunda vía independiente
Lo confirmaste por una segunda ruta independiente. Independiente es la palabra clave: comprobarlo pulsando un enlace del mismo mensaje no demuestra absolutamente nada.
-
Un comprobante muestra los últimos cuatro dígitos correctos de tu tarjeta, el monto justo, y no pide nada. ¿Qué tan sospechoso es?
Respuesta No demasiado, porque coincide con una compra tuya y no pide nada
Coincide con una compra que hiciste y no pide nada, así que no hay nada que hacer. Los comercios muestran habitualmente los cuatro últimos dígitos; nunca el número completo, y uno que lo hiciera sería la señal de alarma.
-
Un código de verificación llega en el momento exacto en que tocaste iniciar sesión. ¿Cuál es la lectura simple?
Respuesta Corresponde a la acción que acabás de hacer
Un código que llega justo cuando pulsaste iniciar sesión pertenece a esa acción. La versión peligrosa es el que llega cuando no hiciste nada: eso significa que otra persona tiene tu contraseña.
-
Un boletín al que te suscribiste trae un enlace para darte de baja. ¿Ese enlace lo vuelve sospechoso?
Respuesta No, y la pregunta real es si te pide iniciar sesión o pagar
Los enlaces para darse de baja son obligatorios por ley en casi todas partes y son de lo más normal. Lo que importa es qué pide el enlace: una página que quiere tu contraseña para darte de baja no es una página de baja.
-
Un aviso oficial te dice que entres por la app que ya tienes instalada, en vez de seguir un enlace. ¿Por qué tranquiliza ese patrón?
Respuesta Porque te mueve a una vía que quien envía no controla
Dirigirte a una aplicación que ya tienes instalada es buena señal por el mismo motivo que el número de tu tarjeta: devuelve el control a tus manos y se lo quita al remitente.
-
El pedido de un colega es raro, así que llamás a su número conocido y te lo confirma. ¿Qué estableció esa llamada?
Respuesta Que el pedido en sí es real, por una vía que el atacante no controla
Estableció que la petición en sí es real, y por un canal que el atacante no controla. Esta comprobación derrota incluso a una cuenta secuestrada, porque no depende de que el mensaje sea auténtico.
-
Una alerta de seguridad solo te informa que pasó algo y no pide absolutamente nada. ¿En qué se diferencia de una alerta fraudulenta?
Respuesta El fraude casi siempre necesita una acción tuya, así que un mensaje que no pide nada tiene poco que ganar
El phishing necesita que hagas algo: pulsar, responder, pagar, introducir un código. Un mensaje que no pide nada no tiene forma de generar beneficio, y por eso las notificaciones puras son auténticas mucho más a menudo.
-
¿Qué conjunto de señales, en conjunto, sostiene mejor tratar un mensaje como auténtico?
Respuesta El momento coincide con algo que hiciste, no pide nada raro, y lo mismo aparece cuando verificás por tu cuenta
Ninguna señal aislada lo resuelve, y por eso la respuesta es una combinación: el momento encaja con algo que hiciste, no te piden nada extraño, y la ruta de vuelta la elegiste tú en lugar de que te la dieran.
Correos de Phishing: en qué consiste
Casi todos los cuestionarios de este tipo preguntan una sola cosa: ¿este es falso? Eso entrena media habilidad. La gente que los hace mejora en sospechar y después empieza a tratar comprobantes reales, alertas reales y colegas reales como ataques, que es un daño en sí mismo y es exactamente por eso que la última ronda de acá hace lo contrario.
Las cincuenta preguntas están agrupadas en cinco rondas. Las primeras cuatro desarman las piezas que un atacante realmente controla: la dirección del remitente, el enlace, el apuro y aquello que te está pidiendo. La quinta te entrega mensajes auténticos y corrientes y pregunta qué los vuelve corrientes, porque saber cuándo aflojar es la parte que mantiene usable todo lo demás.
No se nombra a ninguna empresa real. Los ejemplos usan roles y direcciones inventadas, lo que mantiene las preguntas centradas en la técnica y no en el diseño de correo que una marca usa este año. Esos diseños cambian todos los años; las técnicas no.
Es conocimiento general y no un entrenamiento para un lugar de trabajo en particular, y no reemplaza las reglas de tu organización sobre pagos y accesos.
Cómo funciona
- Respondé las cincuenta preguntas de las cinco rondas. No hay reloj, así que leé cada opción en vez de buscar la que suene más alarmante.
- Prestá atención a las preguntas donde más de una respuesta parece defendible. La buscada es la que se sostiene sin importar qué empresa mandó el mensaje.
- Haz la última ronda con el mismo cuidado que las primeras cuatro. Dejar pasar un mensaje auténtico es una habilidad distinta de detectar uno falso.
- Mira en qué ronda fallaste y no solo el total. Perder una ronda entera dice más que perder diez preguntas sueltas.
Preguntas frecuentes
¿Es gratis? ¿Hace falta registrarse?
Es gratis, no hay cuenta y no se instala nada. Tus respuestas quedan en el navegador y ningún puntaje se guarda en ningún lado.
¿Cuánto tiempo lleva?
La mayoría termina en ocho a doce minutos. No hay reloj, y acá leer con calma rinde más que responder rápido.
¿En qué se diferencia de los quizzes de phishing de las empresas de seguridad?
En dos cosas. Esos te muestran capturas de marcas concretas, así que aprendés el diseño de correo de este año tanto como la técnica. Y casi todos preguntan únicamente si un mensaje es falso. Acá una quinta parte de las preguntas son mensajes auténticos, porque quien marca todo queda casi tan trabado como quien no marca nada.
¿Un buen puntaje significa que no me van a agarrar?
No. Un quiz se hace con la atención encendida, y los ataques reales llegan cuando estás ocupado, cansado y esperando un paquete. El beneficio realista es que unos cuantos de estos patrones te queden lo bastante familiares como para frenarte en el momento equivocado, que es todo lo que cualquier capacitación puede prometer con honestidad.
¿Necesito conocimientos técnicos?
No. Todo se juzga con lo que ve un lector común: la dirección, el enlace, la redacción y el pedido. Nada depende de revisar encabezados ni de correr herramientas.
¿Puedo usarlo para capacitar a mi equipo?
Puedes usarlo como disparador de conversación, pero no reemplaza tus propias reglas sobre pagos, accesos y reportes. Lo más útil que puede hacer una organización es que reportar un mensaje sospechoso sea fácil y sin culpa, y eso ningún quiz lo puede aportar.