Analyzer de Ward AI
Sube un correo sospechoso, pega un enlace o suelta un archivo. Ward te dice, en lenguaje llano, si parece un fraude y qué hacer.
Qué hace
- Lee el correo, el enlace o el archivo por dentro, código incluido. Nunca lo ejecuta ni visita sus enlaces.
- Hace sus comprobaciones técnicas y da uno de cuatro veredictos, con los motivos y los pasos a seguir.
- Funciona con tres pestañas: Correo, Enlace y Archivo.
Lo que nunca hace
- Visitar un enlace. Consulta el dominio en el DNS y en el registro (RDAP) y en Google Web Risk, sin la búsqueda ni el fragmento. Los acortadores se marcan y nunca se expanden.
- Ejecutar un archivo o guardarlo. Se lee solo en memoria, con límites estrictos de tamaño, tiempo y descompresión, y después se descarta.
- Guardar el correo que subes. Solo se conserva una copia limpia de su texto, cifrada, durante 7 días.
- Decir que algo es seguro. El veredicto más suave, «Parece legítimo», solo significa que no hay señales de aviso.
- Tocar tu buzón ni tus sistemas. No borra, bloquea ni denuncia: eso lo decides tú.
Los tres tipos
- Correo
- Sube el .eml original o pega su código fuente. Hasta 4 MB.
- Enlace
- Pega una dirección (http, https o un dominio). Se analiza sin visitarla. Los parámetros de búsqueda nunca se guardan.
- Archivo
- Suelta un archivo de hasta 4 MB. Ward detecta su tipo real. El análisis se corta a los 10 segundos, o si pasa de 50 MB descomprimidos, 200 entradas o 2 niveles de ZIP dentro de ZIP. El archivo nunca se guarda.
Sacar el original del correo
Para la pestaña Correo, Ward necesita el mensaje original con todas sus cabeceras: ahí está la prueba de quién lo envió. Estos son los pasos de cada programa, los mismos que muestra el botón «¿Cómo consigo el correo?».
Gmail
Descargar el fichero
- Abrid el correo en Gmail desde un ordenador.
- Pulsad ⋮ (Más), arriba a la derecha del mensaje.
- Elegid «Descargar mensaje». El navegador guarda un fichero .eml.
- En Ward, id a «Subir fichero» y elegid ese fichero .eml.
Copiar el original
- Abrid el correo en Gmail desde un ordenador.
- Pulsad ⋮ (Más), arriba a la derecha del mensaje, y elegid «Mostrar original».
- Se abre una pestaña con el código fuente completo. Pulsad el botón de copiar al portapapeles, o seleccionad todo y copiadlo.
- En Ward, id a «Pegar el original» y pegadlo en el cuadro. Tienen que ir incluidas las cabeceras de arriba.
App de Gmail en el móvil
Con la app de Gmail en el móvil no se puede ver ni guardar el correo original. Abrid ese mismo correo en Gmail desde un ordenador y seguid los pasos de arriba.
Outlook
Outlook en la web
- Abrid el correo en Outlook en la web (outlook.com o outlook.office.com), desde un ordenador.
- Pulsad ⋯ (Más acciones), arriba del mensaje.
- Elegid «Ver» y después «Ver origen del mensaje». Se abre una ventana con el código fuente completo.
- Seleccionad todo el texto y copiadlo (Ctrl+A y Ctrl+C en Windows, ⌘A y ⌘C en Mac).
- En Ward, id a «Pegar el original» y pegadlo en el cuadro. Tienen que ir incluidas las cabeceras de arriba.
Outlook nuevo para Windows
- Abrid el correo.
- Pulsad ⋯ (Más acciones) y elegid «Guardar como».
- Elegid el tipo de fichero .eml y guardadlo.
- En Ward, id a «Subir fichero» y elegid ese fichero .eml.
Si no veis «Guardar como», abrid ese mismo correo en Outlook en la web y seguid esos pasos.
Outlook clásico para Windows
- El Outlook clásico solo guarda los correos como .msg, y Ward no puede leerlos. Abrid el navegador e iniciad sesión en Outlook en la web con la misma cuenta.
- Buscad allí ese mismo correo y seguid los pasos de «Outlook en la web».
Outlook para Mac
- Seleccionad el correo en la lista.
- Arrastradlo al escritorio. Outlook lo guarda como fichero .eml.
- En Ward, id a «Subir fichero» y elegid ese fichero .eml.
Apple Mail
Mail en un Mac: guardar el fichero
- Seleccionad el correo en Mail.
- Elegid Archivo y después «Guardar como…».
- En el menú «Formato» elegid «Fuente original» («Raw Message Source» en inglés) y guardad. El fichero acaba en .eml.
- En Ward, id a «Subir fichero» y elegid ese fichero .eml.
Mail en un Mac: copiar el original
- Seleccionad el correo en Mail.
- Elegid Visualización, después Mensaje y «Fuente original». Se abre una ventana con el código fuente completo.
- Seleccionad todo el texto y copiadlo (Ctrl+A y Ctrl+C en Windows, ⌘A y ⌘C en Mac).
- En Ward, id a «Pegar el original» y pegadlo en el cuadro. Tienen que ir incluidas las cabeceras de arriba.
Mail en iPhone o iPad
Con Mail en iPhone y iPad no se puede ver ni guardar el correo original. Abrid ese mismo correo en Mail desde un Mac, o iniciad sesión en su correo web (Gmail u Outlook en la web) desde un ordenador, y seguid esos pasos.
Cualquier otro programa: vale cualquiera que guarde un mensaje como .eml, por ejemplo Thunderbird con Archivo y después Guardar como.
- Los archivos .msg de Outlook no se aceptan. Guarda el correo como .eml o pega su código fuente.
- Hasta 4 MB por correo, sea archivo o texto pegado.
- Un reenvío normal pierde las cabeceras originales y el análisis sale parcial. Reenvíalo como adjunto.
Los cuatro veredictos
Ward nunca dice que algo es seguro. Ante la duda, prefiere «Sospechoso» a «Parece legítimo».
- Peligroso
- Hay pruebas de un ataque: un enlace que Google marca como peligroso, malware conocido, un ejecutable o una imagen de disco, una macro que se ejecuta sola y descarga algo, un PDF o un acceso directo que ejecuta código al abrirlo, o un dominio parecido al de tu empresa que pide una contraseña o un pago.No hagas clic, no abras nada y no respondas. Bórralo o ponlo en cuarentena. Si alguien ya metió una contraseña o abrió el archivo, usa «¿Ya has pinchado?» más abajo. Ward avisa también a propietarios y administradores.
- Sospechoso
- Hay señales de aviso sin pruebas firmes: un acortador, un dominio registrado hace menos de 30 días, un archivo protegido con contraseña, una macro que se ejecuta sola, código ofuscado o una doble extensión engañosa.No abráis enlaces ni archivos hasta que quien lo envía lo confirme por otro canal, por ejemplo por teléfono.
- No concluyente
- No hay datos suficientes para decidir: faltan las cabeceras originales del correo, el archivo no se puede leer o está cifrado, o el análisis se quedó sin presupuesto.No te fíes todavía. Para un correo, sube el .eml completo. Para un archivo, pide otro formato al remitente.
- Parece legítimo
- Las comprobaciones no ven nada arriesgado y, si se usó Ward AI, no vio patrones de fraude.No es una garantía. No compartas contraseñas ni códigos, y comprueba cualquier petición fuera de lo normal.
Qué mira Ward
La página del análisis enumera lo que ha encontrado Ward, los motivos y qué hacer. Los enlaces se muestran siempre desactivados (hxxps://ejemplo[.]com), para que nadie pinche uno por error.
En un correo
- Autenticación
- Si el remitente pasó SPF, DKIM y DMARC. Ward solo se fía del resultado que escribe tu servidor de correo o un proveedor grande.
- Remitente
- Si imita tu empresa o una marca conocida, y si el nombre que se muestra no coincide con la dirección.
- Dominios
- Si los dominios existen y cuándo se registraron. Menos de 30 días es una señal fuerte.
- Enlaces
- Hasta 20 por correo: texto disfrazado, direcciones IP, caracteres parecidos, acortadores y http sin cifrar. Cada uno se comprueba también con Google Web Risk.
- Adjuntos
- Hasta 20, con el mismo análisis de archivo que la pestaña Archivo.
- Contenido
- El texto limpio: urgencia, peticiones de acceso, cambios de cuenta bancaria, tarjetas regalo. Un texto que intenta dar instrucciones a los revisores automáticos es, en sí, una señal de aviso.
En un enlace
- Dominio
- De quién es realmente la dirección. Se marcan trucos como paypal.com.evil.top, direcciones IP, puertos raros y el @ en la dirección.
- Parecidos
- Parecido con tus dominios o con marcas conocidas, y letras que se confunden (rn por m).
- Edad
- Antigüedad del registro: menos de 30 días es una señal fuerte. Si la edad no se sabe, se muestra como desconocida, nunca como antigua.
- Certificados
- El primer certificado visto para el host en Certificate Transparency. Uno recién emitido es una señal.
- Reputación
- Google Web Risk, cuando está disponible. Los acortadores se marcan y nunca se expanden.
En un archivo
- Tipo real
- El tipo real del archivo frente a su extensión, las dobles extensiones y los trucos de escritura de derecha a izquierda en el nombre.
- Tipos peligrosos
- Ejecutables, accesos directos e imágenes de disco, macros de Office, plantillas remotas y objetos incrustados.
- PDF y comprimidos
- Acciones que se ejecutan al abrir, JavaScript, ZIP con contraseña y ejecutables dentro de un ZIP.
- HTML, SVG e imágenes
- Formularios que envían datos a otro sitio, campos de contraseña y scripts. Los códigos QR se leen y su enlace se analiza como enlace.
- Código de dentro
- Ward lee el código como texto y nunca lo ejecuta: macros VBA, JavaScript en PDF, scripts en HTML y SVG, la línea de comandos de los accesos .lnk y los nombres de fichero dentro de las imágenes ISO. Busca código que se ejecuta solo, descarga algo, oculta direcciones o envía contraseñas a otro sitio.
- Límites
- Si se alcanzan los límites de tiempo o de descompresión, Ward se detiene y anota que el archivo parece diseñado para agotar recursos.
¿Ya has pinchado?
En un análisis peligroso o sospechoso, marca lo que ha pasado: pinchaste el enlace, metiste una contraseña, abriste el archivo, activaste macros, pagaste o cambiaste un IBAN, o enviaste datos. Ward muestra los pasos en orden al momento, incluso sin IA. Para pagos, llama antes al banco con un número que ya tengas. Ward nunca dice que el problema esté resuelto; las marcas se guardan con el análisis para el resumen semanal.
El papel de Ward AI
- Si el límite mensual de tu plan lo permite, Ward AI explica el resultado en palabras llanas. Puede subir el veredicto, nunca bajarlo.
- Lee un resumen de las señales y, en los correos, el texto limpio (hasta 6000 caracteres, sin los parámetros de los enlaces). Nunca el archivo, la dirección completa ni las direcciones de correo.
- Si un archivo tiene código, lee fragmentos recortados (hasta 2000 caracteres) como dato hostil, nunca como instrucciones. Ward guarda hasta 1500 caracteres de ellos, cifrados.
- Pasado el límite mensual, el análisis sigue con las comprobaciones, marcado como «Análisis básico».
Campañas y avisos
- Si dos o más análisis sospechosos o peligrosos de los últimos 7 días comparten remitente, dominio de enlace, huella de archivo o asunto, Ward los agrupa en una campaña.
- Un análisis peligroso avisa por correo a propietarios y administradores, y a las direcciones compartidas confirmadas en Avisos. Un aviso por campaña, sin enlaces pinchables.
Si el veredicto no encaja
En la página del análisis, elige «El veredicto no es correcto», decide cuál debería ser y, si quieres, añade una nota corta. No pegues el correo ni el archivo. Ward lo usa para mejorar sus comprobaciones, y el veredicto que ves no cambia.
Quién puede usarlo y cuánto
- Los propietarios, administradores y miembros pueden lanzar análisis. Los lectores ven los resultados pero no pueden subir.
- Hace falta un plan activo.
- Esencial incluye 50 análisis al mes y Profesional 400 (correos, enlaces o archivos). La cuenta es por organización, vuelve a cero cada mes y se ve en Analyzer y en Facturación.
- Al pasar el límite mensual no se bloquea nada: los análisis se siguen haciendo solo con las comprobaciones, con la etiqueta «Análisis básico».
- Hay además un tope de 30 análisis cada 24 horas por organización.
- Quién lanzó un análisis solo lo ven los propietarios, los administradores y esa persona.
Qué se guarda
- El fichero del correo y sus adjuntos: nunca. De un adjunto, solo nombre, tipo, tamaño y huella.
- Enlaces: la dirección normalizada sin parámetros ni fragmento, el dominio registrable y las señales.
- Archivos: nunca el contenido. Solo el nombre recortado, el tipo real, el tamaño, la huella SHA-256 y los comportamientos encontrados, nunca el código.
- Fragmentos del código sospechoso, recortados y cifrados, de hasta 1500 caracteres: se borran a los 7 días del análisis.
- El texto limpio del cuerpo del correo, cifrado: se borra a los 7 días del análisis.
- El resto (veredicto, hallazgos, enlaces desactivados, marcas de «¿Ya has pinchado?»): 395 días, y después se borra.