Cacofinder

Comprobar si una web es segura o falsa

Detecta phishing antes de meter tus datos

Consulta RDAP oficial (Whois moderno) para conocer la edad real del dominio.

Cómo reconocer una web de phishing

El phishing web replica el diseño de una entidad legítima (banco, Correos, Hacienda, Amazon, PayPal) en un dominio parecido para robar tus credenciales o datos de tarjeta. Detección rápida:

Mira siempre el dominio, no el diseño

El navegador te dice quién eres visitando en la barra de direcciones. Si esperas estar en bbva.es y ves bbva-seguridad.online, es phishing. Los subdominios largos como seguro.login.bbva.example.com son sospechosos: lo importante es el dominio "registrable" al final.

Marcas + TLDs raros = casi siempre phishing

correos-envio.top, hacienda-devolucion.xyz, bbva-clientes.click. Ninguna entidad real usa estos TLDs. Alerta inmediata.

Dominios nacidos hace días

Un dominio de banco con menos de 6 meses es muy sospechoso. La consulta RDAP te dice la fecha exacta de registro. Los dominios de phishing suelen tener entre 1 y 30 días de vida.

Ojos con los caracteres

Los ataques homograph usan letras cirílicas o griegas que se parecen a las latinas: раураl.com (con "р" y "а" cirílicas) parece idéntico a "paypal.com" pero es otro dominio. Nuestra herramienta detecta punycode (xn--…) y avisa.

Qué hacer si crees haber caído en un phishing

  1. Si introdujiste datos bancarios: llama a tu banco YA para bloquear tarjeta/cuenta.
  2. Si introdujiste contraseñas: cámbialas inmediatamente, empezando por email y bancos.
  3. Activa la verificación en 2 pasos (2FA) en todas las cuentas críticas.
  4. Denuncia el dominio phishing a INCIBE (017) y en PhishTank.
  5. Si hay pérdida económica, denuncia formal en Guardia Civil GDT o Policía.

Preguntas frecuentes

¿Cómo detectáis el phishing?

Combinamos varias señales: (1) presencia de nombres de marcas conocidas en dominios que NO son los oficiales, (2) uso de caracteres no ASCII o punycode (xn--…) para imitar letras, (3) TLDs históricamente usados en spam (.zip, .top, .xyz, .tk…), (4) edad del dominio consultada vía RDAP oficial, (5) esquema HTTP en lugar de HTTPS. Ninguna señal por sí sola es concluyente, pero varias combinadas suelen delatar phishing.

¿Un dominio nuevo es automáticamente phishing?

No, pero es una señal fuerte. La mayoría de dominios de phishing viven días o semanas antes de ser quemados. Un dominio de menos de 30 días que suplanta una marca conocida es prácticamente seguro que es fraude. Un dominio nuevo de un negocio pequeño legítimo puede simplemente ser reciente.

¿Por qué HTTPS ya no es garantía?

Porque Let's Encrypt emite certificados gratuitos en segundos a cualquier dominio, incluyendo dominios de phishing. En 2020 más del 80% de sitios de phishing ya usaba HTTPS. HTTPS solo garantiza que la conexión está cifrada, no que el sitio sea legítimo. Sí es alerta si NO tiene HTTPS.

La herramienta dice "sin señales de riesgo" ¿es seguro entonces?

NO necesariamente. Nuestra heurística detecta patrones comunes pero no todos. Si el sitio te pide contraseñas o datos bancarios y hay algo que no cuadra (email raro que te ha llevado ahí, promesas exageradas, urgencia), desconfía aunque no salte ninguna alerta.

¿Se guarda la URL que compruebo?

No. El análisis pasa por nuestro proxy solo para la consulta RDAP del dominio registrable (no la URL completa). Este proxy no registra logs identificables. El resto del análisis (marcas, TLDs, caracteres) ocurre en tu navegador.

Cacofinder es un proyecto ciudadano informativo. No sustituye a los canales oficiales de denuncia (Policía, Guardia Civil, INCIBE 017). Nuestras herramientas son ayudas rápidas; para casos graves acude a las autoridades.