Comprobar un email sospechoso o de phishing
Verifica dirección, dominio y filtraciones conocidas
Consultamos MX del dominio vía Cloudflare DNS. No enviamos tu email a ningún servidor.
Señales típicas de email de phishing
- Dominio freemail (@gmail.com, @hotmail.com) suplantando marca: "santander.seguridad@gmail.com". Ninguna entidad seria escribe desde freemail.
- Dominios "parecidos" pero no oficiales: santander-clientes.es, bbva-seguridad.com, correos-envio.info. Verifica siempre el dominio real de la entidad.
- Urgencia artificial: "cierre de cuenta en 24h", "última oportunidad de recuperar tu paquete", "denuncia pendiente en Hacienda".
- Errores gramaticales o traducciones raras: los phishing masivos suelen estar mal traducidos ("Estimado cliente, su cuenta ser bloqueado").
- Enlaces que dicen una URL pero apuntan a otra: pasa el ratón por encima sin hacer clic — el navegador te muestra la URL real abajo. Si dice "bbva.es" pero apunta a "bbva-verify.click", es phishing.
- Adjuntos inesperados: facturas, envíos, "informe importante". Nunca abras adjuntos que no esperabas.
Cómo un email real de tu banco/administración se ve
- Viene del dominio oficial exacto (bbva.es, santander.com, correos.es, agenciatributaria.gob.es).
- Te dirige a la web oficial y te pide iniciar sesión ahí, no en un enlace del email.
- NUNCA te pide contraseñas, PINs, códigos SMS ni datos de tarjeta por email.
- Suele referenciar datos que solo el banco conoce (últimas cifras de tu IBAN, tu nombre real, no "estimado cliente").
Qué hacer si crees haber recibido un phishing
- NO hagas clic en enlaces. NO descargues adjuntos.
- Reenvía el email como "phishing" al banco/entidad suplantada (todos tienen esa dirección, por ej.
phishing@bbva.com). - Reporta el email a Google (dentro de Gmail: "Reportar phishing") o Outlook para que lo bloqueen a otros usuarios.
- Si te llegó por WhatsApp o SMS: reporta a INCIBE 017.
Preguntas frecuentes
¿Qué es un registro MX?
Mail Exchange. Es el registro DNS que dice a qué servidor entregar los emails destinados a un dominio. Si un dominio no tiene MX, no puede recibir emails. Consultarlo revela también el proveedor (Google Workspace, Microsoft 365, ProtonMail, etc.), útil para detectar dominios inventados.
Ningún email corporativo real usa @gmail.com. ¿Por qué?
Porque cualquier empresa con imagen profesional tiene dominio propio (@empresa.com). Cuando un supuesto "banco" o "administración" te escribe desde @gmail.com, @hotmail.com o cualquier freemail, es phishing con probabilidad muy alta. Hacienda, Seguridad Social, tu banco NUNCA te escriben desde freemail.
¿Podéis saber si el email existe?
No sin conectarnos al servidor SMTP y hacer un handshake, que muchos servidores modernos consideran abuso y bloquean. Solo verificamos que el dominio pueda recibir emails (tiene MX). Si el dominio existe y tiene MX, el email PUEDE existir; no podemos garantizarlo.
¿Es seguro pegar mi email personal aquí?
Sí. La verificación es local (regex + parseo). La única llamada externa es a Cloudflare para consultar los MX del dominio (no del email). Cloudflare recibe el dominio, no el email completo. HIBP se hace directamente en tu navegador cuando pulsas el botón.
¿Y si el email es aparentemente legítimo pero me pide algo raro?
Los emails de phishing más sofisticados (BEC — Business Email Compromise) suplantan dominios reales o incluso vienen de una cuenta comprometida real. Ninguna heurística automática los detecta al 100%. Si te piden transferencias, cambios de cuenta bancaria, o clics urgentes, confirma SIEMPRE por otro canal.
Cacofinder es un proyecto ciudadano informativo. No sustituye a los canales oficiales de denuncia (Policía, Guardia Civil, INCIBE 017). Nuestras herramientas son ayudas rápidas; para casos graves acude a las autoridades.