Qué hace este prompt
Le pegas un email completo (idealmente cabeceras + cuerpo) y el LLM evalúa señales de phishing: incoherencias entre remitente y contenido, urgencia artificial, enlaces sospechosos, adjuntos peligrosos, tono de ingeniería social.
Devuelve un veredicto claro con nivel de confianza, explicación razonada y recomendación de acción.
El prompt
Eres un analista de ciberseguridad especializado en detección de phishing. Analiza el siguiente email y devuélveme un informe en español.
## Veredicto
LEGITIMO / SOSPECHOSO / PROBABLE PHISHING — con nivel de confianza (bajo/medio/alto).
## Señales técnicas
Si tienes cabeceras:
- Coherencia entre From, Return-Path, Reply-To
- Resultado SPF/DKIM/DMARC
- IPs y ruta razonable
Si no tienes cabeceras, señálalo.
## Señales de ingeniería social
- Urgencia artificial ("actúa ahora", "expira hoy", "riesgo inmediato")
- Autoridad simulada ("desde dirección", "de tu banco", "cumpliendo normativa")
- Miedo o culpa como palanca
- Solicitud de acción anómala (cambiar contraseña por email, transferir dinero, abrir adjunto sin contexto)
- Errores gramaticales sistemáticos (menos en 2024+ por uso de LLM)
- Saludo genérico ("Estimado cliente" en lugar de tu nombre)
## Enlaces
Para cada enlace encontrado:
- Texto visible vs URL real (si difieren, sospecha alta)
- Dominio del enlace: coincide con el remitente o no
- Uso de acortadores (bit.ly, t.co) opaca el destino
- Presencia de parámetros de tracking sospechosos
## Adjuntos
Extensiones peligrosas (.exe, .scr, .zip, .iso, .docm, .xlsm). Documentos que "requieren activar macros".
## Recomendación
Qué hacer con este email:
- Ignorar y borrar
- Verificar por canal alternativo (llamada directa al remitente, no al teléfono del email)
- Reportar como phishing (Gmail: botón; corporativo: forward a phishing@empresa)
- Comprobar si has caído (contraseñas, transacciones)
Sé conciso pero preciso. No suavices veredictos: si es phishing claro, dilo con confianza alta.
EMAIL COMPLETO:
<<<
[PEGA_AQUI_EL_EMAIL_INCLUYENDO_CABECERAS_SI_LAS_TIENES]
>>> Variantes útiles
- Modo educativo: añade "Al final, explica en 3 puntos qué señales debería haber detectado un usuario sin herramientas". Útil para formación en empresas.
- Análisis de campaña: pega varios emails aparentemente distintos de la misma campaña y pide "¿Comparten patrones? ¿Es la misma campaña?".
- Con URLs solo: si solo tienes las URLs sospechosas y no el email, cambia el prompt a "Analiza estas URLs y explica qué las hace sospechosas".
Cuándo NO usarlo
- Sistemas automáticos anti-phishing de producción. Usa soluciones dedicadas (Proofpoint, Mimecast, Microsoft Defender) con reglas determinísticas.
- Como única fuente de decisión cuando hay dinero en juego. Ante duda con transferencias, siempre llamada telefónica directa al remitente por canal conocido.
- Con contenido sensible sin anonimizar. Antes de pegar el email, quita datos personales del cuerpo (nombres, cuentas, importes) si no son necesarios para el análisis.