Amazon es la empresa más suplantada en campañas de phishing en España. No es casualidad: millones de usuarios tienen cuenta, realizan pedidos frecuentes y están acostumbrados a recibir correos sobre envíos, devoluciones y verificaciones. Los estafadores lo saben y lo explotan.
En este artículo analizamos cómo funciona un correo falso de Amazon, qué señales delatan que es una estafa y cómo protegerte.
🔍 ¿Dudas de un mensaje recibido?
Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.
Por qué Amazon es el objetivo favorito de los estafadores
Tres razones hacen de Amazon el señuelo perfecto:
- Penetración masiva — más del 60% de los hogares españoles con acceso a internet tienen cuenta en Amazon. La probabilidad de que el destinatario sea cliente real es altísima.
- Flujo constante de correos legítimos — confirmaciones de pedido, avisos de envío, solicitudes de valoración. El usuario está entrenado para abrir correos de Amazon sin cuestionarlos.
- Urgencia creíble — un aviso de "cuenta suspendida" o "pago rechazado" genera una respuesta emocional inmediata que anula el pensamiento crítico.
Cómo es un correo falso de Amazon: caso real analizado
Este es el perfil del correo fraudulento más común en campañas activas de suplantación de Amazon:
- Remitente: soporte@amaz0n-verify-account.tk
- Asunto: Acción requerida: verifica tu cuenta de Amazon
- Adjunto: verificacion_cuenta.pdf
A primera vista parece legítimo. El logo de Amazon, los colores corporativos, un tono formal. Pero el análisis forense revela seis señales de fraude claras.
Las 6 señales que delatan el fraude
1. El dominio del remitente no es amazon.com
El dominio amaz0n-verify-account.tk usa una técnica llamada typosquatting: sustituye la letra "o" por el número "0" para que a simple vista parezca legítimo. Amazon siempre envía correos desde amazon.es o amazon.com. Cualquier variación es fraude.
2. El TLD .tk es una señal de alerta
La extensión .tk (Tokelau) es gratuita y se registra en segundos. Es una de las más usadas en campañas de phishing precisamente porque no hay barrera de coste. Un dominio legítimo de Amazon nunca termina en .tk, .xyz, .top o similares.
3. Sin firma digital SPF/DKIM
Amazon tiene una de las configuraciones de autenticación de correo más estrictas del mundo. Todos sus correos llevan firma SPF y DKIM válida. Si un correo que dice ser de Amazon no tiene autenticación válida, el servidor emisor no está autorizado — es decir, alguien está enviando en su nombre sin permiso.
4. Lenguaje de urgencia artificial
Frases como "hemos detectado actividad inusual", "tienes 24 horas" o "tu cuenta será suspendida" son el mecanismo central del fraude. No informan — presionan. El objetivo es que actúes antes de pensar. Amazon comunica problemas reales con un tono informativo, no alarmista.
5. El enlace malicioso está dentro del PDF, no en el cuerpo
Este es el detalle más sofisticado: el correo no incluye un enlace visible en el texto. En su lugar adjunta un PDF que parece un formulario de verificación. Dentro del PDF está el enlace real:
https://amaz0n-verify-account.tk/login?ref=ES_URGENT
Esta técnica evita que los filtros de seguridad del cliente de correo detecten la URL maliciosa, porque analizan el cuerpo del mensaje pero no siempre el contenido de los adjuntos.
6. El dominio del enlace es el mismo que el del remitente
Coherencia interna del fraude: todo apunta al mismo dominio falso. Esto confirma que es una infraestructura construida específicamente para esta campaña.
Qué hace ORTSLAB para detectarlo
El motor de ORTSLAB detecta este tipo de correo en menos de 10 segundos analizando simultáneamente:
- Identidad del remitente — compara el dominio declarado con la marca que dice representar y detecta el typosquatting mediante distancia tipográfica (Levenshtein).
- Autenticación SPF/DKIM — verifica que la firma digital sea válida y corresponda al dominio real de Amazon.
- Contenido del PDF adjunto — extrae y analiza las URLs embebidas dentro del documento, no solo las del cuerpo del correo.
- Reputación del dominio — cruza el dominio contra VirusTotal y verifica su antigüedad. Un dominio registrado hace 3 días que dice ser Amazon es fraude garantizado.
- Lenguaje de presión — detecta patrones de urgencia y amenaza combinados con solicitudes de acción inmediata.
El resultado es un veredicto PELIGRO con las evidencias técnicas detalladas, listo para usar como base de una denuncia.
Qué hacer si recibes un correo falso de Amazon
- No hagas clic en ningún enlace ni abras el adjunto.
- Accede directamente a amazon.es escribiendo la URL en el navegador — si hay un problema real con tu cuenta, lo verás allí.
- Analiza el correo en ORTSLAB — pega el texto o sube el archivo .eml para obtener un análisis forense completo en segundos.
- Si ya has introducido tus datos, cambia la contraseña de Amazon inmediatamente y activa la verificación en dos pasos. Si usabas la misma contraseña en otros servicios, cámbiala también.
- Denuncia el fraude ante la Policía Nacional o a través del INCIBE (017).
La regla más simple para no caer
Amazon nunca te pedirá que verifiques tu cuenta haciendo clic en un enlace de un correo. Si tienes un problema real con tu cuenta, Amazon te lo dirá dentro de la propia plataforma cuando inicies sesión. Cualquier correo que te pida actuar fuera de amazon.es es sospechoso por definición.
¿Has recibido un correo que podría ser una suplantación de Amazon? Analízalo ahora en ORTSLAB — el resultado es inmediato.