Com detectar un correu fraudulent en menys de 30 segons: la guia definitiva

Cada dia s’envien més de 3.400 milions de correus electrònics fraudulents a tot el món. Molts semblen completament legítims: utilitzen logotips reals, firmes professionals i fins i tot un llenguatge gairebé perfecte gràcies a la intel·ligència artificial.
Tot i això, la majoria d’aquests atacs es poden detectar en menys de 30 segons si saps exactament què revisar. En aquesta guia aprendràs un mètode senzill per identificar un correu de phishing abans de fer-hi clic i protegir tant la teva informació personal com la de la teva empresa.
Què és un correu fraudulent
Un correu fraudulent, també conegut com a phishing, és un missatge dissenyat per enganyar el destinatari amb l’objectiu de robar credencials, obtenir dades bancàries, instal·lar malware, infectar equips amb ransomware, suplantar la identitat de proveïdors o directius, o aconseguir transferències econòmiques. Actualment és el principal punt d’entrada de la majoria dels ciberatacs.
La regla dels 30 segons
Abans d’obrir un arxiu o fer clic en un enllaç, dedica mig minut a revisar aquests punts.
Pas 1. Observa qui envia el correu. El nom pot semblar correcte. L’adreça no. Molts atacants utilitzen dominis molt semblants als originals, com microsoft-security365.com, amaz0n-support.com o banc0santander.es. A simple vista semblen autèntics. No ho són. Comprova el domini complet, lletres canviades per números, guionets innecessaris i extensions estranyes (.xyz, .top, .online). Mai et fiïs únicament del nom del remitent.
Pas 2. Analitza l’assumpte. Els ciberdelinqüents volen que actuïs de pressa. Per això utilitzen assumptes com “el teu compte serà suspès”, “pagament pendent”, “factura urgent” o “darrer avís”. Si un correu intenta generar-te por o urgència, desconfia.
Pas 3. Llegeix el missatge amb calma. Fes-te aquesta pregunta: m’estan pressionant per actuar immediatament? Frases com “fes clic ara”, “només tens avui” o “transferència urgent” són habituals. Les empreses legítimes rarament comuniquen incidències importants amb aquest tipus de pressió.
Pas 4. Posa el ratolí sobre els enllaços. Aquest és un dels passos més importants. Sense fer-hi clic, situa el cursor sobre l’enllaç i comprova si realment apunta al domini oficial. Si el text visible diu www.microsoft.com però l’enllaç real és seguridad-microsoft-login.xyz, elimina el correu.
Pas 5. Revisa els fitxers adjunts. Mai obris un arxiu inesperat, especialment si té extensions com .zip, .rar, .exe, .js, .iso, .html, .docm o .xlsm. Molts atacs de ransomware comencen amb un simple document d’Office que sol·licita habilitar macros. I no tot arriba per adjunt: els captchas falsos també s’utilitzen per instal·lar malware sense que la víctima descarregui res manualment.
Pas 6. Comprova el llenguatge. Encara que la IA ha millorat molt els atacs, encara apareixen senyals com traduccions poc naturals, canvis d’idioma, salutacions genèriques, errors de format o signatures incompletes. No són proves definitives, però sí indicadors.
Pas 7. Pregunta’t si esperaves aquest correu. Aquesta és probablement la millor defensa. Si no esperaves una factura, un document, una transferència, un arxiu compartit o un canvi de contrasenya, comprova-ho abans d’obrir-lo. Una trucada d’un minut pot evitar un incident molt costós.
Els senyals més clars d’un correu fraudulent
| Senyal | Risc |
|---|---|
| Urgència excessiva | Molt alt |
| Sol·licita contrasenyes | Molt alt |
| Canvis de compte bancari | Molt alt |
| Enllaços sospitosos | Molt alt |
| Dominis estranys | Alt |
| Adjunts inesperats | Alt |
| Errors gramaticals | Mitjà |
| Salutacions genèriques | Mitjà |
L’error més habitual a les empreses
Molts empleats pensen “això mai no em passarà a mi”. Tot i això, els atacs actuals ja no són massius. Són personalitzats. Els ciberdelinqüents investiguen LinkedIn, xarxes socials, la pàgina web corporativa, l’organigrama, proveïdors i clients. Gràcies a aquesta informació creen correus extremadament creïbles. Si tens dubtes sobre un missatge concret, aquesta guia detalla com saber si un correu sospitós és phishing i què cal fer pas a pas.
Què has de fer si reps un correu sospitós
No hi facis clic. No descarreguis arxius. No responguis. No introdueixis les teves credencials. Comunica-ho immediatament al departament d’IT.
Si ja hi has fet clic: canvia la teva contrasenya immediatament, activa l’MFA si no el tens, desconnecta l’equip si sospites d’una infecció i contacta amb el responsable de ciberseguretat.
Com reduir el risc a la teva empresa
La formació contínua manté els empleats com a primera línia de defensa. L’autenticació multifactor (MFA) fa que, encara que robin una contrasenya, l’accés sigui molt més difícil. La monitorització contínua permet detectar accessos sospitosos abans que l’atacant actuï. La protecció endpoint bloqueja el malware abans que s’executi. I la vigilància de credencials filtrades permet saber ràpidament si algun correu corporatiu apareix en filtracions públiques.
Com et pot ajudar GuardianHubX
A GuardianHubX ajudem les empreses a reduir el risc mitjançant solucions que combinen tecnologia, monitorització i formació: detectar credencials compromeses abans que siguin utilitzades, monitoritzar amenaces en temps real amb GuardianRadar, protegir els dispositius davant de malware i ransomware mitjançant IronWall, i formar els empleats per reconèixer atacs abans que causin un incident.
Llista de control ràpida: detecta un phishing en 30 segons
Abans de fer clic, revisa aquests vuit punts:
- Conec realment el remitent?
- El domini del correu és l’oficial?
- El missatge intenta generar urgència?
- Esperava aquest correu?
- L’enllaç apunta al lloc correcte?
- L’arxiu adjunt és esperat?
- Sol·licita credencials o dades bancàries?
- He verificat la informació per un altre canal?
Si alguna resposta genera dubtes, no interactuïs amb el missatge.
Preguntes freqüents
Quin és el senyal més clar d’un correu fraudulent? La combinació d’urgència, enllaços sospitosos i sol·licituds de credencials sol ser l’indicador més evident.
Els correus de phishing sempre tenen faltes d’ortografia? No. Avui dia molts atacs utilitzen intel·ligència artificial i presenten una redacció pràcticament perfecta.
És segur obrir un correu si no faig clic en els enllaços? Generalment sí, però mai has de descarregar arxius adjunts ni habilitar contingut actiu de documents si no estàs completament segur del seu origen.
Com puc protegir millor la meva empresa? La millor estratègia combina formació dels empleats, autenticació multifactor, protecció dels dispositius, còpies de seguretat i monitorització contínua per detectar amenaces abans que es converteixin en un incident.
Detectar un correu fraudulent no requereix coneixements tècnics avançats. En la majoria dels casos n’hi ha prou de dedicar uns segons a comprovar el remitent, analitzar els enllaços i desconfiar de qualsevol missatge que generi urgència o sol·liciti informació sensible. La diferència entre eliminar un correu maliciós o patir un atac de ransomware sol dependre d’una simple decisió presa en menys de 30 segons.
Vols reforçar la protecció de la teva empresa davant del phishing? A GuardianHubX t’ajudem a monitoritzar amenaces en temps real amb GuardianRadar.