Un mensaje inesperado puede ser una simple promoción, una molestia recurrente o el primer paso de una estafa. Cuando alguien pregunta qué significa el spam, normalmente necesita algo más que una definición: quiere distinguir la publicidad no solicitada del phishing, reconocer las señales de peligro y saber cómo actuar sin poner en riesgo sus datos.
La idea esencial para reconocer el spam
- Spam es un mensaje no solicitado que se envía de forma masiva.
- No todo el spam es una estafa, aunque puede utilizarse para distribuir fraudes o malware.
- El phishing suplanta a una entidad para robar contraseñas, datos bancarios o información personal.
- No respondas ni pulses enlaces cuando el mensaje te presione para actuar con urgencia.
- Si ya has interactuado, cambia las contraseñas y contacta cuanto antes con tu banco o con INCIBE.
Qué es el spam y qué pretende
El spam es cualquier comunicación no solicitada y enviada a gran escala. Lo encontramos en correos electrónicos, SMS, llamadas, redes sociales, comentarios de páginas web y aplicaciones de mensajería. El objetivo puede ser vender algo, conseguir visitas, recopilar direcciones o preparar el terreno para un fraude.
Un ejemplo sencillo sería recibir diez mensajes promocionales de una tienda a la que nunca diste permiso para escribirte. Puede resultar molesto, pero no necesariamente implica un ataque informático. El problema aparece cuando el mensaje incluye un enlace malicioso, un archivo infectado o una petición de datos personales.
También conviene distinguir el spam de una comunicación comercial legítima. Una empresa puede enviarte una newsletter si te suscribiste y ofrece una forma clara de cancelar la recepción. Si nunca autorizaste esos mensajes, el remitente oculta su identidad o dificulta la baja, conviene tratar la comunicación con mucha más cautela.
Spam publicitario y spam malicioso
| Tipo | Qué busca | Riesgo habitual |
|---|---|---|
| Publicidad no solicitada | Vender productos o conseguir visitas | Molestias, seguimiento o recopilación de datos |
| Phishing masivo | Robar credenciales o datos bancarios | Suplantación, fraude económico y robo de cuentas |
| Spam con malware | Infectar el dispositivo | Robo de archivos, espionaje o bloqueo del equipo |
Mi regla práctica es sencilla: si no esperaba el mensaje, no tomo decisiones desde él. Compruebo la información desde la aplicación oficial, escribo manualmente la dirección de la empresa o contacto con el remitente por un canal que ya conocía.
La diferencia entre spam y phishing
Spam y phishing suelen aparecer juntos, pero no significan lo mismo. El spam describe sobre todo la forma de distribución, mientras que el phishing define el engaño utilizado para obtener información o dinero.
Un correo puede ser spam porque se envía a miles de personas sin permiso. Se convierte en phishing cuando finge proceder de un banco, una empresa de transporte, una plataforma de streaming o una administración pública para convencerte de que introduzcas tus credenciales.
| Característica | Spam | Phishing |
|---|---|---|
| Finalidad principal | Difusión masiva o publicidad | Obtener datos, dinero o acceso |
| Elemento esencial | Mensaje no solicitado | Suplantación y manipulación |
| Resultado posible | Publicidad molesta | Robo de cuentas, fraude o malware |
INCIBE define el phishing como una técnica en la que el delincuente se hace pasar por una entidad legítima para robar información, provocar un cargo económico o infectar el dispositivo. Por eso, un mensaje puede ser spam y phishing al mismo tiempo, pero no todo el spam intenta robarte algo.
Las señales que delatan un mensaje sospechoso

La apariencia profesional ya no demuestra que un mensaje sea auténtico. Los delincuentes copian logotipos, firmas, colores y diseños de empresas conocidas. Yo presto más atención a lo que el mensaje intenta hacerme ejecutar que a lo bien que esté presentado.
Urgencia y amenazas
Frases como “tu cuenta será bloqueada hoy”, “tienes un pago pendiente” o “confirma tus datos en 10 minutos” buscan reducir el tiempo que tienes para pensar. La presión es una técnica de ingeniería social, es decir, una forma de manipular decisiones aprovechando el miedo, la curiosidad o la sensación de oportunidad.
Enlaces y archivos inesperados
Un enlace puede mostrar un texto conocido y llevarte a otra dirección. Además, los acortadores y las páginas falsas dificultan comprobar el destino real. Los archivos HTML, ZIP, Word o PDF tampoco son automáticamente seguros, especialmente si llegan sin contexto.
Antes de abrir nada, pregúntate si esperabas ese documento y si el asunto encaja con una conversación real. Un archivo inesperado merece la misma prudencia que un enlace desconocido.
Remitente extraño o suplantado
Una dirección parecida a la de una empresa puede cambiar una letra, utilizar un dominio similar o mostrar un nombre conocido con una cuenta completamente distinta. Tampoco basta con que aparezca el nombre de tu banco, porque el remitente visible puede falsificarse mediante una técnica llamada email spoofing.
Lee también: Estafa en Booking - Qué hacer y cómo reclamar
Petición de información sensible
Los bancos, organismos públicos y plataformas serias no deberían pedirte por correo la contraseña completa, el código de una aplicación de autenticación o todos los datos de tu tarjeta. Si el mensaje solicita credenciales, códigos de seguridad o una transferencia, detente y verifica la situación por un canal oficial.
Qué hacer cuando recibes spam
La reacción más segura no requiere conocimientos técnicos. Lo importante es evitar que el mensaje consiga una respuesta, un clic o una descarga. Este es el procedimiento que sigo:
- No respondas, aunque el mensaje te pida confirmar que tu dirección está activa.
- No pulses enlaces ni abras archivos si no puedes verificar el remitente y el contexto.
- Marca el mensaje como spam o phishing en tu servicio de correo.
- Bloquea al remitente si la comunicación continúa.
- Elimina el mensaje después de conservar pruebas si parece una estafa.
- Si conoces a la empresa supuestamente implicada, entra en su aplicación oficial sin utilizar el enlace recibido.
El botón de “darse de baja” puede ser útil en una newsletter legítima, pero no siempre conviene pulsarlo en un mensaje claramente fraudulento. En esos casos, confirmar que la cuenta existe puede generar más spam. Cuando el origen es dudoso, es preferible marcar, bloquear y eliminar.
Los filtros automáticos ayudan mucho, pero no son perfectos. Un correo fraudulento puede llegar a la bandeja de entrada y una promoción legítima puede terminar en spam. Por eso, no delego toda la decisión en el filtro: reviso el contenido cuando hay dinero, contraseñas o documentos importantes de por medio.
Qué hacer si has pulsado o facilitado datos
Un clic no significa automáticamente que hayas perdido tus cuentas, pero sí exige actuar con rapidez. Si introdujiste una contraseña, cámbiala desde un dispositivo fiable y modifica también cualquier otra cuenta donde reutilizaras esa clave.
Si compartiste datos bancarios, llama al banco utilizando el número de su aplicación o de tu tarjeta. Pide que revisen la actividad, bloqueen la tarjeta si es necesario y te indiquen cómo reclamar una operación no autorizada. No esperes a ver un cargo para avisar.
Cuando descargaste un archivo sospechoso, desconecta el equipo de Internet si observas comportamientos extraños, ejecuta un análisis de seguridad y evita iniciar sesión en servicios sensibles desde ese dispositivo hasta comprobarlo. Si entregaste códigos de autenticación, revoca las sesiones abiertas y activa una nueva configuración de doble factor.
En España, el servicio 017 de INCIBE ofrece ayuda gratuita en ciberseguridad. También puedes conservar capturas, correos, números de teléfono, direcciones y justificantes para facilitar la denuncia o el reporte del fraude. Borrar las pruebas demasiado pronto puede dificultar la investigación.
El criterio que más protege frente al spam
La pregunta no debería ser solo si un mensaje parece spam. Lo más útil es preguntarse qué intenta conseguir y por qué necesita que actúe ahora. Esa pausa corta suele bastar para detectar una petición desproporcionada, un enlace innecesario o una identidad que no encaja.
El spam puede ser una molestia, una campaña comercial agresiva o la puerta de entrada a un ataque. Si no esperabas el contacto, verifica por otra vía, protege tus credenciales y evita entregar información bajo presión. Esa combinación de prudencia y comprobación independiente sigue siendo más eficaz que confiar únicamente en el diseño del mensaje.