Argos OSINT
Prompt OSINT · Claude Sonnet 4.6 o superior

Detectar patrones de phishing en un email pegado

Pega un email completo (cuerpo + cabeceras si tienes) y el prompt evalúa señales de phishing: urgencia artificial, dominio remitente vs enlaces, adjuntos, spoofing, ingeniería social.

Qué hace este prompt

Le pegas un email completo (idealmente cabeceras + cuerpo) y el LLM evalúa señales de phishing: incoherencias entre remitente y contenido, urgencia artificial, enlaces sospechosos, adjuntos peligrosos, tono de ingeniería social.

Devuelve un veredicto claro con nivel de confianza, explicación razonada y recomendación de acción.

El prompt

Prompt
Eres un analista de ciberseguridad especializado en detección de phishing. Analiza el siguiente email y devuélveme un informe en español.

## Veredicto
LEGITIMO / SOSPECHOSO / PROBABLE PHISHING — con nivel de confianza (bajo/medio/alto).

## Señales técnicas
Si tienes cabeceras:
- Coherencia entre From, Return-Path, Reply-To
- Resultado SPF/DKIM/DMARC
- IPs y ruta razonable

Si no tienes cabeceras, señálalo.

## Señales de ingeniería social
- Urgencia artificial ("actúa ahora", "expira hoy", "riesgo inmediato")
- Autoridad simulada ("desde dirección", "de tu banco", "cumpliendo normativa")
- Miedo o culpa como palanca
- Solicitud de acción anómala (cambiar contraseña por email, transferir dinero, abrir adjunto sin contexto)
- Errores gramaticales sistemáticos (menos en 2024+ por uso de LLM)
- Saludo genérico ("Estimado cliente" en lugar de tu nombre)

## Enlaces
Para cada enlace encontrado:
- Texto visible vs URL real (si difieren, sospecha alta)
- Dominio del enlace: coincide con el remitente o no
- Uso de acortadores (bit.ly, t.co) opaca el destino
- Presencia de parámetros de tracking sospechosos

## Adjuntos
Extensiones peligrosas (.exe, .scr, .zip, .iso, .docm, .xlsm). Documentos que "requieren activar macros".

## Recomendación
Qué hacer con este email:
- Ignorar y borrar
- Verificar por canal alternativo (llamada directa al remitente, no al teléfono del email)
- Reportar como phishing (Gmail: botón; corporativo: forward a phishing@empresa)
- Comprobar si has caído (contraseñas, transacciones)

Sé conciso pero preciso. No suavices veredictos: si es phishing claro, dilo con confianza alta.

EMAIL COMPLETO:
<<<
[PEGA_AQUI_EL_EMAIL_INCLUYENDO_CABECERAS_SI_LAS_TIENES]
>>>

Variantes útiles

Cuándo NO usarlo

Preguntas frecuentes

¿Detecta también spear phishing dirigido?

Parcialmente. El spear phishing (dirigido a una persona concreta con datos personalizados) es más difícil de detectar por señales aisladas. El prompt sí identifica cuando algo "no encaja" (tono inusual del remitente, urgencia atípica, ruegos de saltarse procedimientos) que son las señales fiables del spear phishing.

¿Y phishing muy sofisticado (BEC, con dominio válido)?

El BEC (Business Email Compromise) desde cuentas legítimas comprometidas es casi indetectable por señales técnicas: SPF/DKIM pasan, dominio es real. El LLM puede detectar señales de comportamiento (urgencia, cambio de datos bancarios, presión) pero no puede saber que la cuenta está pirateada. Ninguna herramienta puede sin verificación por canal alternativo.

¿Puedo usar solo el cuerpo del email sin cabeceras?

Sí, pero pierdes la mitad del análisis. Con solo el cuerpo el prompt evalúa contenido (ingeniería social, enlaces, adjuntos, tono) pero no autenticación técnica. Ideal es pegar todo: cabeceras + cuerpo.

Herramientas de Argos que complementan este prompt

Usa una tool antes o después del prompt para completar la investigación.

← Todos los prompts OSINT