¿Por qué verificar URLs sospechosas?
El phishing por URL es el vector de ataque número 1 por correo electrónico. Los ciberdelincuentes crean páginas que imitan servicios legítimos (bancos, redes sociales, webmail) para robar credenciales. Estos enlaces se distribuyen por correo electrónico, SMS o redes sociales.
Tres razones para verificar un enlace antes de hacer clic:
- Protección personal: Un enlace en un correo o SMS puede redirigir a una página de inicio de sesión falsa que captura tus credenciales
- Protección de tu organización: Un solo clic en un enlace de phishing puede comprometer toda la red empresarial
- Verificación proactiva: Si administras un sitio web, verifica que tu dominio no esté reportado erróneamente en bases de datos de amenazas
Cómo usar el phishing URL checker en 3 pasos
Paso 1: introduce la URL sospechosa
Pega la URL completa en el campo de entrada. La herramienta acepta tres formatos:
- URL completa:
https://suspicious-site.com/login - Dominio desnudo:
suspicious-site.com - Dirección IP:
192.168.1.1
La URL se normaliza automáticamente (eliminación de espacios, conversión a minúsculas, eliminación del fragmento).
Paso 2: inicia la verificación
Haz clic en Verificar. La herramienta consulta en paralelo hasta 3 fuentes de threat intelligence. Cada fuente se consulta de forma independiente con su propio timeout.
Paso 3: analiza el informe
El informe muestra:
- Veredicto general: Seguro, Sospechoso o Malicioso
- Puntuación de riesgo: De 0 (sin riesgo) a 100 (crítico)
- Detalles por fuente: Estado, tipos de amenaza, tiempo de respuesta
- Diagnósticos: Errores, advertencias e información de cobertura
¿Cómo funcionan las bases de datos de threat intelligence?
Las bases de datos de threat intelligence son directorios de amenazas alimentados por diversas fuentes: informes de usuarios, análisis automatizado de malware, honeypots y alianzas con proveedores de seguridad.
| Fuente | Qué cubre | Entradas aceptadas | Punto fuerte |
|---|---|---|---|
| Google Web Risk | Ingeniería social (phishing), malware, software no deseado | URL, dominio | Las mismas listas que activan los avisos de Chrome, Firefox y Safari |
| VirusTotal | Agregado de más de 70 motores y servicios de reputación de URL | URL, dominio | Un consenso multimotor en lugar de la opinión de un solo proveedor |
| URLhaus (abuse.ch) | Solo distribución de malware, nunca phishing | URL, dominio, dirección IP | Única fuente que acepta una dirección IP. Índice local actualizado cada 10 minutos |
Las tres fuentes no miran lo mismo, y justo por eso se consultan juntas. Google Web Risk y VirusTotal cubren el phishing; URLhaus solo registra URLs que sirven un archivo malicioso. Consecuencia práctica: un resultado limpio de URLhaus no dice nada sobre phishing, solo que la URL no consta como distribuidora de malware.
PhishTank, durante años la base comunitaria de referencia para phishing (verificación humana de la comunidad OpenDNS), cerró sus registros. El análisis se concentra ahora en las tres fuentes más fiables y activamente mantenidas.
Cómo se calcula la puntuación de riesgo
La puntuación de riesgo no es una suma de puntos. Es un nivel de confianza anclado por el veredicto y luego afinado según cuántas fuentes concuerdan. Una sola fuente autorizada basta para una puntuación alta: no diluimos la confianza sumando pesos parciales.
| Veredicto | Fuentes que reaccionan | Puntuación de riesgo | Nivel |
|---|---|---|---|
| Seguro | Ninguna fuente reporta el objetivo | 0 | Ninguno |
| Sospechoso | Una señal débil (VirusTotal por debajo del umbral, o la cobertura ampliada de Google Web Risk) | ~35 | Medio |
| Malicioso | Una fuente autorizada confirma (Google Web Risk, URLhaus o VirusTotal con varios motores) | ~75 | Alto |
| Malicioso | Dos fuentes concuerdan | ~90 | Crítico |
| Malicioso | Las tres fuentes concuerdan | 100 | Crítico |
La idea clave: una sola fuente autorizada, como Google Web Risk, basta para alcanzar una puntuación alta por sí sola. Añadir una segunda fuente concordante eleva la confianza a crítica. Una detección aislada de VirusTotal con solo uno o dos motores se trata como un probable falso positivo (Sospechoso, unos 35), no como una amenaza confirmada.
Casos de uso concretos
Caso 1: correo de phishing bancario
Síntoma: Recibes un correo de tu "banco" pidiéndote que verifiques tu cuenta a través de un enlace.
Diagnóstico: Pega la URL en la herramienta. Que Google Web Risk la confirme por sí solo ya basta para una puntuación alta (unos 75). Si VirusTotal también la reporta, dos fuentes concuerdan y la puntuación sube a crítica (unos 90). Los tipos de amenaza "phishing" y "social_engineering" aparecerán.
Acción: No hagas clic. Reporta el correo como phishing a tu proveedor de correo. Accede al sitio de tu banco directamente desde el navegador. Si ya hiciste clic, cambia tu contraseña de inmediato.
Caso 2: enlace acortado en un SMS
Síntoma: Un SMS contiene un enlace acortado (bit.ly, tinyurl) pidiéndote que "actualices la entrega de tu paquete".
Diagnóstico: Primero expande el enlace acortado (existen herramientas online que revelan la URL final). Luego verifica la URL final en nuestra herramienta.
Acción: Si la URL final está reportada, elimina el SMS. Los servicios de mensajería legítimos nunca solicitan pagos por SMS.
Caso 3: falso positivo en tu dominio
Síntoma: Tu sitio aparece como peligroso en los navegadores, pero no tienes contenido malicioso.
Diagnóstico: Verifica tu dominio en la herramienta para identificar qué fuente lo reporta. Consulta el enlace de referencia de la fuente para entender el motivo.
Acción: Contacta con la fuente correspondiente para solicitar la eliminación (delist). Verifica también que no exista contenido inyectado (hack, redirección) en tu sitio.
FAQ - Preguntas frecuentes
P: ¿Cómo verifico si un enlace es phishing?
R: Pega la URL sospechosa en el campo de entrada y haz clic en Verificar. La herramienta consulta 3 bases de datos de amenazas y entrega un veredicto claro con puntuación de riesgo de 0 a 100.
P: ¿Qué fuentes de datos se utilizan?
R: Google Web Risk para ingeniería social, malware y software no deseado, VirusTotal que agrega más de 70 motores antivirus, y URLhaus (abuse.ch), que solo cubre la distribución de malware y es la única fuente que acepta una dirección IP. PhishTank cerró sus registros y ya no forma parte de las fuentes consultadas.
P: ¿El resultado es 100 % fiable?
R: Ninguna herramienta garantiza una detección del 100 %. Un resultado "seguro" significa que ninguna fuente reporta la URL actualmente. Nuevas URLs maliciosas aparecen constantemente antes de ser registradas.
P: ¿Puedo verificar un dominio sin la URL completa?
R: Sí. Escribe el nombre de dominio (por ejemplo, captaindns.com) o una dirección IP. La herramienta adapta automáticamente las consultas a las fuentes compatibles.
P: ¿Qué significa la puntuación de riesgo?
R: La puntuación de 0 a 100 es un nivel de confianza, no una suma de puntos. Seguro es 0. Una sola señal débil (Sospechoso) ronda los 35. Una fuente autorizada que confirma la amenaza vale unos 75 (alto), dos fuentes concordantes llegan a 90 y las tres llegan a 100 (crítico). Por encima de 85 concuerdan varias fuentes.
Herramientas relacionadas
| Herramienta | Propósito |
|---|---|
| IP Blacklist Checker | Verifica si tu IP está en listas negras de correo |
| Domain Blacklist Checker | Verifica si tu dominio está en listas negras |
| Mail Header Analysis | Analiza los encabezados de un correo sospechoso |
| Redirect Checker | Analiza cadenas de redirección y expande enlaces acortados |
| Page Crawl Checker | Analiza el comportamiento de rastreo de una página web |
| Verificador de cabeceras HTTP | Audita los security headers (CSP, HSTS, X-Frame-Options) con una nota de A a F |
Recursos útiles
- Google Web Risk - API comercial de Google contra sitios peligrosos, basada en las listas que activan los avisos de los navegadores
- VirusTotal - Analiza una URL con más de 70 motores antivirus y servicios de reputación
- URLhaus by abuse.ch - Base de datos de URLs maliciosas
- PhishTank - Verificación colaborativa de phishing (registros cerrados)
- Anti-Phishing Working Group (APWG) - Coalición internacional contra el phishing