Tabla de contenido
Seguridad del correo electrónico para familias: phishing, Gmail vs ProtonMail y cómo verificar correos sospechosos
Cómo los correos de phishing atacan a familias latinoamericanas suplantando escuelas y el SAT, correo seguro para niños y cómo verificar antes de hacer clic.
La mamá de Valentina recibió un correo del “Colegio Americano de Monterrey” avisando que el pago de la colegiatura de octubre había sido rechazado y que debía actualizar sus datos bancarios antes del viernes para evitar la suspensión de actividades escolares. El logotipo era correcto, la firma del director también. Hizo clic, llenó el formulario y dos horas después recibió una alerta de su banco por un cargo de 4,800 pesos. El colegio nunca había enviado ese correo. La dirección del remitente, revisada después del hecho, era colegio-americano-monterrey@gmail.com — no el dominio oficial de la institución. Esa diferencia, invisible si no sabes buscarla, le costó más de dos semanas de trámites y el dinero que no recuperó del todo.
Puntos clave
- El phishing por correo es la puerta de entrada más común a fraudes digitales en familias latinoamericanas — y los correos imitan con precisión creciente a escuelas, bancos y autoridades fiscales.
- La diferencia entre un correo legítimo y uno falso a menudo está en una sola cosa: el dominio del remitente.
- Gmail tiene filtros automáticos potentes, pero no es suficiente sin autenticación de dos factores activada.
- ProtonMail ofrece cifrado de extremo a extremo, pero su utilidad real para familias depende del caso de uso.
- Tres verificaciones simples — dominio, HTTPS del enlace y llamada directa a la institución — eliminan el 90% del riesgo.
Cómo el phishing ataca a familias en México, Colombia y Argentina
El Anti-Phishing Working Group (APWG) publicó en su reporte de 2024 que el número de ataques de phishing únicos superó los 5 millones en el año, el nivel más alto registrado. En América Latina, las modalidades más comunes que afectan a familias son:
Suplantación de escuelas: Correos que informan problemas de pago, cambios de horario urgentes o solicitudes de actualización de datos. El logo y el nombre de la institución son copiados de materiales públicos — cualquiera puede hacer eso en 10 minutos. El único error detectable es el dominio del remitente.
Suplantación del SAT (México): El SAT emite alertas periódicas sobre correos fraudulentos que imitan su identidad. La modalidad más común en 2023, según el propio SAT México, son correos anunciando “devoluciones de impuestos pendientes” o “regularización fiscal urgente” con enlaces a formularios que capturan datos bancarios y del RFC.
Suplantación de paqueterías: Con el auge del comercio electrónico, los correos que imitan a DHL, FedEx, Estafeta o Mercado Libre — anunciando un paquete retenido — son especialmente efectivos porque casi todos esperamos algún envío en algún momento.
Suplantación de bancos: Correos que simulan alertas de seguridad del banco, solicitando “confirmar” datos o “desbloquear” la cuenta. Los bancos legítimos nunca solicitan contraseñas por correo — pero ese principio no es intuitivo para todos los miembros de la familia.
El reporte de Verizon DBIR 2024 establece que el phishing es el vector de ataque inicial en el 36% de las brechas de datos. Y a diferencia de los ataques técnicos que requieren vulnerabilidades en sistemas, el phishing no necesita hackear nada — solo necesita que una persona haga clic.
Por qué los correos de phishing son cada vez más convincentes
Hace cinco años, era relativamente fácil identificar un correo de phishing: errores ortográficos obvios, saludos genéricos (“Estimado usuario”), formatos extraños. Eso ya no es cierto. Las herramientas de inteligencia artificial generativa permiten crear correos impecables en español latinoamericano en segundos, con el tono y vocabulario exactos de cualquier institución.
Los correos modernos de phishing tienen:
- Personalización: Tu nombre real, el nombre de tu institución bancaria, el nombre de la escuela de tus hijos. Estos datos se obtienen de brechas de datos anteriores o de redes sociales.
- Urgencia calculada: Plazos de 24 o 48 horas que generan presión emocional y reducen el tiempo de reflexión.
- Autenticidad visual: Logos, firmas, formatos de correo idénticos a los reales.
- Dominios similares: En lugar de banco.com.mx, usan banco-seguridad.com o bancomexicano.net — similares a primera vista.
Cómo verificar un correo sospechoso antes de hacer clic
Estas cuatro verificaciones eliminan casi todo el riesgo:
1. Revisa el dominio del remitente (no solo el nombre)
El nombre que aparece en el campo “De:” puede decir cualquier cosa — “Banco Azteca Seguridad” o “SEP Educación”. Lo que importa es la dirección real entre paréntesis o corchetes angulares. En Gmail, haz clic en el nombre del remitente para ver la dirección completa. Si el correo dice ser de tu banco pero la dirección es @gmail.com o @outlook.com, es falso. Los correos institucionales siempre vienen de dominios propios (por ejemplo: @bancomer.com, @sep.gob.mx, @sat.gob.mx).
2. No hagas clic — copia y pega el enlace
Antes de hacer clic en cualquier botón o enlace, pasa el cursor sobre él (sin hacer clic) y lee la URL que aparece en la parte inferior del navegador. Si el botón dice “Actualizar datos en el banco” pero la URL apunta a banco-datos-urgente.com en lugar de bancomercantil.com.mx, es un engaño. En celular, mantén el dedo presionado sobre el enlace para ver la URL completa antes de abrirla.
3. Verifica directamente con la institución
Si recibes un correo urgente de tu banco, de la escuela o del SAT que pide acción inmediata, llama directamente a la institución usando el número oficial (el que está en su sitio web oficial, no el que aparece en el correo sospechoso). Esta verificación toma dos minutos y elimina cualquier duda.
4. Busca el cifrado HTTPS en los formularios
Si llegas a una página que pide datos — aunque sea por error — verifica que la dirección comience con “https://” y que haya un candado en la barra del navegador. Un sitio sin HTTPS nunca debería recibir datos bancarios o personales. Dicho esto, muchos sitios de phishing modernos ya usan HTTPS (obtienen certificados gratis), así que HTTPS es necesario pero no suficiente.
Correo seguro para niños: Gmail vs. ProtonMail
Muchas familias en México, Colombia y Argentina usan Gmail como primera (y única) opción de correo. Tiene sentido: es gratuito, está en español, funciona en todos los dispositivos y se integra con Google Classroom que usan muchas escuelas. Pero tiene implicaciones de privacidad que vale conocer.
Gmail
Google procesa el contenido de los correos de Gmail para ofrecer funciones como sugerencias de respuesta inteligente, detección de spam y organización automática. Google afirma que no usa el contenido de correos para publicidad personalizada desde 2017, pero sí usa datos de metadatos (con quién te comunicas, cuándo, con qué frecuencia).
Para niños, Google ofrece cuentas supervisadas a través de Google Family Link — disponible para menores de 13 años en México y Argentina. Estas cuentas tienen restricciones sobre qué servicios pueden usar y permiten a los papás ver la actividad.
En términos de seguridad contra phishing, Gmail es excelente: sus filtros de spam tienen una de las tasas de detección más altas de la industria según Google (2023). La autenticación de dos factores (activable en la configuración de seguridad) añade una capa crucial de protección.
ProtonMail
ProtonMail, desarrollado en Suiza por científicos del CERN, tiene un modelo de privacidad diferente: usa cifrado de extremo a extremo para correos enviados entre usuarios de Proton. Eso significa que ProtonMail no puede leer el contenido de los correos aunque quisiera — están cifrados antes de llegar a sus servidores.
Las limitaciones importantes: el cifrado de extremo a extremo solo aplica entre cuentas de Proton. Si tu hijo con ProtonMail le escribe a un amigo con Gmail, ese correo no está cifrado de extremo a extremo en el servidor de Gmail. Para familias latinoamericanas, donde el ecosistema dominante es Gmail, el beneficio técnico del cifrado es limitado en la práctica.
ProtonMail también tiene planes gratuitos con almacenamiento limitado (1 GB) y no se integra con Google Classroom u otras plataformas educativas comunes en la región.
Autenticación de correo: SPF, DKIM y DMARC explicados simplemente
Cuando recibes un correo, ¿cómo puede tu proveedor de correo saber si realmente viene del dominio que dice? Tres tecnologías trabajan juntas para esto, aunque la mayoría de papás nunca las ven directamente:
SPF (Sender Policy Framework): Es como una lista de empleados autorizados. El dominio del remitente publica una lista de servidores que tienen permiso para enviar correos en su nombre. Si un correo llega de un servidor no autorizado, el receptor puede marcarlo como sospechoso.
DKIM (DomainKeys Identified Mail): Es como una firma digital en cada correo. El servidor del remitente agrega una firma criptográfica que el servidor del receptor puede verificar. Si la firma no coincide, el correo fue modificado en tránsito o es falso.
DMARC (Domain-based Message Authentication): Es la política que combina SPF y DKIM y dice qué debe hacer el servidor receptor si un correo falla las verificaciones — marcarlo como spam, rechazarlo o reportarlo.
La buena noticia para papás: Gmail, Outlook y la mayoría de proveedores de correo populares verifican automáticamente SPF, DKIM y DMARC. Si un correo falla estas verificaciones, frecuentemente va a spam. El problema es que muchos correos de phishing sofisticados pasan estas verificaciones porque usan dominios propios (aunque con nombres engañosos) correctamente configurados.
Comparación: Gmail vs. ProtonMail para familias
| Característica | Gmail | ProtonMail |
|---|---|---|
| Gratuito | Sí (15 GB) | Sí (1 GB) |
| Disponible en español | Sí | Sí |
| Cifrado en tránsito | Sí (TLS) | Sí (TLS) |
| Cifrado de extremo a extremo | No (por defecto) | Sí (entre cuentas Proton) |
| Filtro de spam | Excelente | Bueno |
| Integración con Google Classroom | Sí | No |
| Cuentas para menores supervisadas | Sí (Family Link) | No oficialmente |
| 2FA disponible | Sí | Sí |
| Lectura de contenido por el proveedor | Sí (metadatos) | No (cifrado) |
| Recomendado para tarea escolar | Sí | Parcial |
| Recomendado para privacidad máxima | No | Sí |
Qué observar en 3 meses
Primer mes: Activa la autenticación de dos factores en el correo de todos los miembros de la familia que tengan uno. En Gmail: Cuenta de Google → Seguridad → Verificación en dos pasos. Esta sola acción reduce dramáticamente el riesgo de que alguien tome control de la cuenta incluso si obtiene la contraseña.
Segundo mes: Practica el hábito de verificar el dominio del remitente en correos que pidan acción. Conviértelo en un juego con los hijos mayores: “¿Este correo del banco es real o falso? ¿Cómo lo sabemos?” El reconocimiento de patrones se desarrolla con práctica.
Tercer mes: Revisa si tu hijo tiene correo propio y qué configuración de seguridad tiene. Si usa Gmail de la escuela, verifica si tiene 2FA activado. Si tiene un correo personal propio, considera si realmente lo necesita a su edad o si el correo familiar supervisado es suficiente.
Preguntas frecuentes
¿El SAT realmente manda correos a los contribuyentes?
El SAT de México sí envía notificaciones por correo, pero nunca solicita datos bancarios ni contraseñas por ese medio. Los correos del SAT vienen siempre de dominios @sat.gob.mx. Si recibes un correo del “SAT” desde un dominio diferente o que pide datos financieros, es fraude. El SAT tiene una sección de alertas de fraudes electrónicos actualizada en sat.gob.mx.
¿Gmail detecta todos los correos de phishing?
Los filtros de Gmail son muy efectivos pero no perfectos. Según Google, el sistema bloquea más del 99.9% del spam y phishing. El porcentaje restante — correos altamente personalizados o que usan dominios nuevos no identificados — puede llegar a la bandeja de entrada. Por eso los hábitos de verificación manual son importantes además del filtro automático.
¿Mi hijo de 8 años necesita una cuenta de correo propia?
No necesariamente. Para tareas escolares en plataformas como Google Classroom, muchas escuelas asignan cuentas institucionales. Si tu hijo necesita correo propio, Google Family Link permite crear una cuenta de Gmail supervisada para menores de 13 años, donde tú apruebas las apps y puedes monitorear la actividad.
¿ProtonMail es mejor que Gmail para la seguridad?
Depende de qué tipo de seguridad buscas. Para privacidad de contenido frente al proveedor de correo, ProtonMail es superior. Para filtrado de phishing y spam, Gmail es más efectivo. Para integración con el ecosistema escolar latinoamericano, Gmail es prácticamente insustituible. La mayoría de familias están mejor con Gmail bien configurado (2FA activado) que con ProtonMail sin 2FA.
¿Qué hago si alguien en mi familia ya hizo clic en un enlace de phishing?
Primero, cambia la contraseña del correo o cuenta afectada de inmediato desde otro dispositivo. Segundo, contacta a tu banco si ingresaste datos financieros — tienen protocolos de fraude y en muchos casos pueden revertir cargos no autorizados si actúas rápido. Tercero, revisa si la misma contraseña se usó en otras cuentas — cámbiala en todas. Cuarto, activa 2FA en la cuenta comprometida.
Sobre el autor
Ricky Flores es el fundador de HiWave Makers e ingeniero eléctrico con más de 15 años de experiencia desarrollando tecnología de consumo en Apple, Samsung y Texas Instruments. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo saturado de tecnología. Lee más en hiwavemakers.com.
Fuentes
- Verizon. (2024). “Data Breach Investigations Report.” https://www.verizon.com/business/resources/reports/dbir/
- Anti-Phishing Working Group. (2024). “APWG Phishing Activity Trends Report Q4 2023.” https://apwg.org/
- Google. (2023). “Gmail security features.” https://safety.google/
- ProtonMail. (2024). “Proton Mail Security.” https://proton.me/mail/security
- SAT México. (2023). “Alerta de fraudes electrónicos.” https://www.sat.gob.mx/