Cómo analizar archivos, dominios, IP y URL sospechosas
Un adjunto que no esperaba, un enlace en un SMS del «banco», una web que pide sus credenciales. Antes de abrir nada, hay herramientas gratuitas que permiten comprobar si un archivo, un dominio, una IP o una URL son maliciosos. En este artículo explicamos cuáles usar, cómo interpretar el resultado y qué no debe hacer nunca.
Herramientas gratuitas para comprobar si algo es peligroso
| Herramienta | Qué analiza | Para qué sirve |
|---|---|---|
| VirusTotal | Archivos, URL, dominios e IP | Pasa el elemento por decenas de antivirus y motores de análisis a la vez |
| urlscan.io | URL | Muestra cómo es la web por dentro, a qué otros sitios conecta y si imita a una marca conocida |
| Google Safe Browsing (estado de sitios) | Dominios y URL | Indica si Google tiene la web marcada como peligrosa |
| AbuseIPDB | Direcciones IP | Muestra si una IP ha sido denunciada por ataques o spam |
Cómo interpretar el resultado
- Varios motores la marcan como maliciosa: no la abra ni la reenvíe. Bórrela y avise a su responsable de informática.
- Solo uno o dos la marcan: puede ser un falso positivo, pero trátela con cautela hasta confirmarlo.
- Ninguno la marca: no garantiza que sea segura. Los ataques nuevos o dirigidos a una empresa concreta pueden no estar detectados todavía.
La mejor señal sigue siendo el sentido común: remitentes que no cuadran, urgencia, cambios de cuenta bancaria o peticiones de contraseñas. Es exactamente lo que se entrena en una simulación de phishing.
Lo que nunca debe hacer
- Subir documentos confidenciales a VirusTotal. Los archivos que se suben quedan disponibles para la comunidad de seguridad y para los usuarios de pago del servicio. Si el documento contiene datos de clientes o de la empresa, estará exponiendo esa información. En su lugar, busque por la «huella» del archivo (su hash) o pida ayuda a su equipo técnico.
- Abrir el archivo «para ver qué es». Muchos ataques se activan solo con abrirlo o con habilitar las macros.
- Introducir credenciales en una web a la que ha llegado desde un enlace de un correo o un SMS.
Si ya lo ha abierto
- Desconecte el equipo de la red (cable y wifi) sin apagarlo.
- Avise inmediatamente a su responsable de informática.
- Si introdujo una contraseña, cámbiela desde otro dispositivo y active la autenticación en dos pasos.
- No intente «limpiar» el equipo por su cuenta: puede borrar las pistas de lo ocurrido.
¿Y si la web infectada es la suya?
Si su propia web aparece marcada como peligrosa en estas herramientas, probablemente ha sido comprometida: puede estar distribuyendo malware o alojando páginas de phishing sin que lo sepa. Hay que limpiarla, cerrar la vía de entrada (plugins sin actualizar, contraseñas débiles) y pedir a Google que la revise. Dejarla así daña su reputación y su posicionamiento.
Caso ilustrativo
Una factura falsa que casi se abre
La administrativa de una empresa recibió un correo de un «proveedor» con una factura comprimida. Antes de abrirla consultó la dirección del enlace de descarga en una herramienta de análisis: varios motores la marcaban como maliciosa.
El correo se bloqueó para toda la empresa y se avisó al proveedor, cuya cuenta de correo había sido comprometida. Con una simple comprobación se evitó un posible ransomware.
Ejemplo basado en situaciones habituales en nuestros proyectos. Los datos se han modificado para proteger la confidencialidad de los clientes.
La visión de Ángel González
«Analizar un archivo o una URL sospechosa tiene una base técnica clara: calcular su hash y consultarlo en servicios de reputación, ejecutar el adjunto en un entorno aislado (sandbox) y revisar dominios e IP en listas de amenazas. Sin embargo, la protección real está antes: filtrado de correo con SPF, DKIM y DMARC, EDR en los equipos y usuarios formados. Mi recomendación es que nadie analice nada en su equipo de trabajo; para eso existen entornos aislados. Ante la duda, no se abre.»
Ángel González, director de NOÁTICA Informática para empresas
Preguntas frecuentes
¿Es seguro usar VirusTotal?
Sí, para comprobar URL y archivos que no contengan información confidencial. Para documentos internos, busque por hash o consulte a su equipo técnico.
¿Sustituyen estas herramientas al antivirus?
No. Son una comprobación puntual. La protección continua la dan el antivirus o EDR de los equipos, el filtrado del correo y las copias de seguridad.
¿Cómo sé si mi web está en una lista negra?
Con el informe de estado de sitios de Google y herramientas como VirusTotal o urlscan.io. Si aparece, conviene actuar cuanto antes.
¿Necesita ayuda con un archivo o una web sospechosa?
Analizamos el incidente, limpiamos los equipos o la web afectados y cerramos la vía de entrada para que no se repita.







