Saltar al contenido

Ward abre pronto: apúntate a la lista de espera y te escribimos el día que abramos.

Analyzer de Ward AI

Sube un correo sospechoso, pega un enlace o suelta un archivo. Ward te dice, en lenguaje llano, si parece un fraude y qué hacer.

Qué hace

  • Lee el correo, el enlace o el archivo por dentro, código incluido. Nunca lo ejecuta ni visita sus enlaces.
  • Hace sus comprobaciones técnicas y da uno de cuatro veredictos, con los motivos y los pasos a seguir.
  • Funciona con tres pestañas: Correo, Enlace y Archivo.
De la entrada al veredicto: un correo, un enlace o un archivo pasa por las comprobaciones, Ward AI puede subir el resultado pero nunca bajarlo, y sale uno de cuatro veredictos.CorreoEnlaceArchivoComprobaciones, leyendo por dentro y sin ejecutar nadaDominioEdadParecidosTipoSeñalesContenidoWard AI puede subir el veredicto, nunca bajarloPeligrosoSospechosoNo concluyenteParece legítimo

Lo que nunca hace

  • Visitar un enlace. Consulta el dominio en el DNS y en el registro (RDAP) y en Google Web Risk, sin la búsqueda ni el fragmento. Los acortadores se marcan y nunca se expanden.
  • Ejecutar un archivo o guardarlo. Se lee solo en memoria, con límites estrictos de tamaño, tiempo y descompresión, y después se descarta.
  • Guardar el correo que subes. Solo se conserva una copia limpia de su texto, cifrada, durante 7 días.
  • Decir que algo es seguro. El veredicto más suave, «Parece legítimo», solo significa que no hay señales de aviso.
  • Tocar tu buzón ni tus sistemas. No borra, bloquea ni denuncia: eso lo decides tú.

Los tres tipos

Correo
Sube el .eml original o pega su código fuente. Hasta 4 MB.
Enlace
Pega una dirección (http, https o un dominio). Se analiza sin visitarla. Los parámetros de búsqueda nunca se guardan.
Archivo
Suelta un archivo de hasta 4 MB. Ward detecta su tipo real. El análisis se corta a los 10 segundos, o si pasa de 50 MB descomprimidos, 200 entradas o 2 niveles de ZIP dentro de ZIP. El archivo nunca se guarda.

Sacar el original del correo

Para la pestaña Correo, Ward necesita el mensaje original con todas sus cabeceras: ahí está la prueba de quién lo envió. Estos son los pasos de cada programa, los mismos que muestra el botón «¿Cómo consigo el correo?».

Gmail

Descargar el fichero

  1. Abrid el correo en Gmail desde un ordenador.
  2. Pulsad ⋮ (Más), arriba a la derecha del mensaje.
  3. Elegid «Descargar mensaje». El navegador guarda un fichero .eml.
  4. En Ward, id a «Subir fichero» y elegid ese fichero .eml.

Copiar el original

  1. Abrid el correo en Gmail desde un ordenador.
  2. Pulsad ⋮ (Más), arriba a la derecha del mensaje, y elegid «Mostrar original».
  3. Se abre una pestaña con el código fuente completo. Pulsad el botón de copiar al portapapeles, o seleccionad todo y copiadlo.
  4. En Ward, id a «Pegar el original» y pegadlo en el cuadro. Tienen que ir incluidas las cabeceras de arriba.

App de Gmail en el móvil

Con la app de Gmail en el móvil no se puede ver ni guardar el correo original. Abrid ese mismo correo en Gmail desde un ordenador y seguid los pasos de arriba.

Outlook

Outlook en la web

  1. Abrid el correo en Outlook en la web (outlook.com o outlook.office.com), desde un ordenador.
  2. Pulsad ⋯ (Más acciones), arriba del mensaje.
  3. Elegid «Ver» y después «Ver origen del mensaje». Se abre una ventana con el código fuente completo.
  4. Seleccionad todo el texto y copiadlo (Ctrl+A y Ctrl+C en Windows, ⌘A y ⌘C en Mac).
  5. En Ward, id a «Pegar el original» y pegadlo en el cuadro. Tienen que ir incluidas las cabeceras de arriba.

Outlook nuevo para Windows

  1. Abrid el correo.
  2. Pulsad ⋯ (Más acciones) y elegid «Guardar como».
  3. Elegid el tipo de fichero .eml y guardadlo.
  4. En Ward, id a «Subir fichero» y elegid ese fichero .eml.

Si no veis «Guardar como», abrid ese mismo correo en Outlook en la web y seguid esos pasos.

Outlook clásico para Windows

  1. El Outlook clásico solo guarda los correos como .msg, y Ward no puede leerlos. Abrid el navegador e iniciad sesión en Outlook en la web con la misma cuenta.
  2. Buscad allí ese mismo correo y seguid los pasos de «Outlook en la web».

Outlook para Mac

  1. Seleccionad el correo en la lista.
  2. Arrastradlo al escritorio. Outlook lo guarda como fichero .eml.
  3. En Ward, id a «Subir fichero» y elegid ese fichero .eml.

Apple Mail

Mail en un Mac: guardar el fichero

  1. Seleccionad el correo en Mail.
  2. Elegid Archivo y después «Guardar como…».
  3. En el menú «Formato» elegid «Fuente original» («Raw Message Source» en inglés) y guardad. El fichero acaba en .eml.
  4. En Ward, id a «Subir fichero» y elegid ese fichero .eml.

Mail en un Mac: copiar el original

  1. Seleccionad el correo en Mail.
  2. Elegid Visualización, después Mensaje y «Fuente original». Se abre una ventana con el código fuente completo.
  3. Seleccionad todo el texto y copiadlo (Ctrl+A y Ctrl+C en Windows, ⌘A y ⌘C en Mac).
  4. En Ward, id a «Pegar el original» y pegadlo en el cuadro. Tienen que ir incluidas las cabeceras de arriba.

Mail en iPhone o iPad

Con Mail en iPhone y iPad no se puede ver ni guardar el correo original. Abrid ese mismo correo en Mail desde un Mac, o iniciad sesión en su correo web (Gmail u Outlook en la web) desde un ordenador, y seguid esos pasos.

Cualquier otro programa: vale cualquiera que guarde un mensaje como .eml, por ejemplo Thunderbird con Archivo y después Guardar como.

  • Los archivos .msg de Outlook no se aceptan. Guarda el correo como .eml o pega su código fuente.
  • Hasta 4 MB por correo, sea archivo o texto pegado.
  • Un reenvío normal pierde las cabeceras originales y el análisis sale parcial. Reenvíalo como adjunto.

Los cuatro veredictos

Ward nunca dice que algo es seguro. Ante la duda, prefiere «Sospechoso» a «Parece legítimo».

Peligroso
Hay pruebas de un ataque: un enlace que Google marca como peligroso, malware conocido, un ejecutable o una imagen de disco, una macro que se ejecuta sola y descarga algo, un PDF o un acceso directo que ejecuta código al abrirlo, o un dominio parecido al de tu empresa que pide una contraseña o un pago.No hagas clic, no abras nada y no respondas. Bórralo o ponlo en cuarentena. Si alguien ya metió una contraseña o abrió el archivo, usa «¿Ya has pinchado?» más abajo. Ward avisa también a propietarios y administradores.
Sospechoso
Hay señales de aviso sin pruebas firmes: un acortador, un dominio registrado hace menos de 30 días, un archivo protegido con contraseña, una macro que se ejecuta sola, código ofuscado o una doble extensión engañosa.No abráis enlaces ni archivos hasta que quien lo envía lo confirme por otro canal, por ejemplo por teléfono.
No concluyente
No hay datos suficientes para decidir: faltan las cabeceras originales del correo, el archivo no se puede leer o está cifrado, o el análisis se quedó sin presupuesto.No te fíes todavía. Para un correo, sube el .eml completo. Para un archivo, pide otro formato al remitente.
Parece legítimo
Las comprobaciones no ven nada arriesgado y, si se usó Ward AI, no vio patrones de fraude.No es una garantía. No compartas contraseñas ni códigos, y comprueba cualquier petición fuera de lo normal.

Qué mira Ward

La página del análisis enumera lo que ha encontrado Ward, los motivos y qué hacer. Los enlaces se muestran siempre desactivados (hxxps://ejemplo[.]com), para que nadie pinche uno por error.

En un correo

Autenticación
Si el remitente pasó SPF, DKIM y DMARC. Ward solo se fía del resultado que escribe tu servidor de correo o un proveedor grande.
Remitente
Si imita tu empresa o una marca conocida, y si el nombre que se muestra no coincide con la dirección.
Dominios
Si los dominios existen y cuándo se registraron. Menos de 30 días es una señal fuerte.
Enlaces
Hasta 20 por correo: texto disfrazado, direcciones IP, caracteres parecidos, acortadores y http sin cifrar. Cada uno se comprueba también con Google Web Risk.
Adjuntos
Hasta 20, con el mismo análisis de archivo que la pestaña Archivo.
Contenido
El texto limpio: urgencia, peticiones de acceso, cambios de cuenta bancaria, tarjetas regalo. Un texto que intenta dar instrucciones a los revisores automáticos es, en sí, una señal de aviso.

En un enlace

Dominio
De quién es realmente la dirección. Se marcan trucos como paypal.com.evil.top, direcciones IP, puertos raros y el @ en la dirección.
Parecidos
Parecido con tus dominios o con marcas conocidas, y letras que se confunden (rn por m).
Edad
Antigüedad del registro: menos de 30 días es una señal fuerte. Si la edad no se sabe, se muestra como desconocida, nunca como antigua.
Certificados
El primer certificado visto para el host en Certificate Transparency. Uno recién emitido es una señal.
Reputación
Google Web Risk, cuando está disponible. Los acortadores se marcan y nunca se expanden.

En un archivo

Tipo real
El tipo real del archivo frente a su extensión, las dobles extensiones y los trucos de escritura de derecha a izquierda en el nombre.
Tipos peligrosos
Ejecutables, accesos directos e imágenes de disco, macros de Office, plantillas remotas y objetos incrustados.
PDF y comprimidos
Acciones que se ejecutan al abrir, JavaScript, ZIP con contraseña y ejecutables dentro de un ZIP.
HTML, SVG e imágenes
Formularios que envían datos a otro sitio, campos de contraseña y scripts. Los códigos QR se leen y su enlace se analiza como enlace.
Código de dentro
Ward lee el código como texto y nunca lo ejecuta: macros VBA, JavaScript en PDF, scripts en HTML y SVG, la línea de comandos de los accesos .lnk y los nombres de fichero dentro de las imágenes ISO. Busca código que se ejecuta solo, descarga algo, oculta direcciones o envía contraseñas a otro sitio.
Límites
Si se alcanzan los límites de tiempo o de descompresión, Ward se detiene y anota que el archivo parece diseñado para agotar recursos.

¿Ya has pinchado?

En un análisis peligroso o sospechoso, marca lo que ha pasado: pinchaste el enlace, metiste una contraseña, abriste el archivo, activaste macros, pagaste o cambiaste un IBAN, o enviaste datos. Ward muestra los pasos en orden al momento, incluso sin IA. Para pagos, llama antes al banco con un número que ya tengas. Ward nunca dice que el problema esté resuelto; las marcas se guardan con el análisis para el resumen semanal.

El papel de Ward AI

  • Si el límite mensual de tu plan lo permite, Ward AI explica el resultado en palabras llanas. Puede subir el veredicto, nunca bajarlo.
  • Lee un resumen de las señales y, en los correos, el texto limpio (hasta 6000 caracteres, sin los parámetros de los enlaces). Nunca el archivo, la dirección completa ni las direcciones de correo.
  • Si un archivo tiene código, lee fragmentos recortados (hasta 2000 caracteres) como dato hostil, nunca como instrucciones. Ward guarda hasta 1500 caracteres de ellos, cifrados.
  • Pasado el límite mensual, el análisis sigue con las comprobaciones, marcado como «Análisis básico».
El Analyzer no gasta la cuota de Ward AI de tu organización: su único límite es el de análisis al mes de tu plan, y aunque la cuota esté agotada, cada análisis dentro de ese límite recibe su explicación. El panel «Preguntar a Ward AI sobre este análisis», en la página del análisis, sí gasta la cuota: se abre con ese análisis como contexto. Cómo funciona Ward AI.

Campañas y avisos

  • Si dos o más análisis sospechosos o peligrosos de los últimos 7 días comparten remitente, dominio de enlace, huella de archivo o asunto, Ward los agrupa en una campaña.
  • Un análisis peligroso avisa por correo a propietarios y administradores, y a las direcciones compartidas confirmadas en Avisos. Un aviso por campaña, sin enlaces pinchables.

Si el veredicto no encaja

En la página del análisis, elige «El veredicto no es correcto», decide cuál debería ser y, si quieres, añade una nota corta. No pegues el correo ni el archivo. Ward lo usa para mejorar sus comprobaciones, y el veredicto que ves no cambia.

Quién puede usarlo y cuánto

  • Los propietarios, administradores y miembros pueden lanzar análisis. Los lectores ven los resultados pero no pueden subir.
  • Hace falta un plan activo.
  • Esencial incluye 50 análisis al mes y Profesional 400 (correos, enlaces o archivos). La cuenta es por organización, vuelve a cero cada mes y se ve en Analyzer y en Facturación.
  • Al pasar el límite mensual no se bloquea nada: los análisis se siguen haciendo solo con las comprobaciones, con la etiqueta «Análisis básico».
  • Hay además un tope de 30 análisis cada 24 horas por organización.
  • Quién lanzó un análisis solo lo ven los propietarios, los administradores y esa persona.

Qué se guarda

  • El fichero del correo y sus adjuntos: nunca. De un adjunto, solo nombre, tipo, tamaño y huella.
  • Enlaces: la dirección normalizada sin parámetros ni fragmento, el dominio registrable y las señales.
  • Archivos: nunca el contenido. Solo el nombre recortado, el tipo real, el tamaño, la huella SHA-256 y los comportamientos encontrados, nunca el código.
  • Fragmentos del código sospechoso, recortados y cifrados, de hasta 1500 caracteres: se borran a los 7 días del análisis.
  • El texto limpio del cuerpo del correo, cifrado: se borra a los 7 días del análisis.
  • El resto (veredicto, hallazgos, enlaces desactivados, marcas de «¿Ya has pinchado?»): 395 días, y después se borra.
Un resumen de las señales, y el texto limpio cuando lo hay, se envía a OpenRouter, nuestro subencargado de IA, solo cuando Ward AI lo lee. Las direcciones de los enlaces, sin parámetros de búsqueda, se envían a Google Web Risk. Un correo o un nombre de archivo puede tener datos personales de otras personas, así que avisa a tu equipo antes de que suba ninguno. Política de privacidad.