Antes de pulsar un link, mira a qué dominio lleva de verdad: mantén el dedo encima para ver la dirección completa y lee el nombre que va justo antes de la primera barra «/». Desconfía si te mete prisa, promete un premio, te pide datos o contraseñas, o viene de alguien que no conoces. Si dudas, compruébalo sin abrirlo en la herramienta de estado de sitios de Google o en VirusTotal y, ante la duda, no lo abras.
Ninguna comprobación es infalible. Un link puede estar limpio hoy y ser malicioso mañana, y los servicios de análisis solo avisan de lo que ya conocen. Por eso lo más útil no es una herramienta, sino un hábito: parar cinco segundos y leer la dirección.
Esta guía explica cómo hacerlo en el móvil, qué dominios usan de verdad YouTube, TikTok, Instagram o Spotify, qué hacer si ya lo has pulsado y una lista corta que puedes mandar a tus padres. Una aclaración desde el principio: ceroredes es un visor de redes sociales, no un antivirus. No analiza si un link es seguro.
Respuesta corta: las 5 comprobaciones
- ¿Quién me lo manda? Un número desconocido, o un conocido que escribe raro, es la primera alarma.
- ¿Qué dominio es? Mira la dirección completa y lee el nombre que va justo antes de la primera «/».
- ¿Me mete prisa o me promete algo? «Tu paquete está retenido», «última oportunidad», «has ganado»: presión típica de estafa.
- ¿Me pide algo? Contraseñas, códigos que te llegan por SMS, datos de la tarjeta o instalar una app. Nada de eso hace falta para ver un vídeo.
- ¿Tengo dudas? Compruébalo sin abrirlo (más abajo te decimos cómo) o pregunta a quien te lo mandó por otra vía.
Señales de alerta en un link
El mensaje que lo acompaña
El Instituto Nacional de Ciberseguridad (INCIBE) resume las señales típicas del phishing en su página sobre phishing: «Remitente desconocido», «Errores gramaticales y ortográficos» y la «Solicitud de información» que una empresa legítima no te pediría así, como contraseñas o datos bancarios.
A eso se suma la urgencia. Los mensajes fraudulentos quieren que pulses antes de pensar: multas que vencen hoy, cuentas que se bloquean o paquetes que se devuelven. INCIBE publica avisos concretos de campañas de este tipo, por ejemplo de SMS que se hacen pasar por la DGT o la Seguridad Social.
La dirección en sí
Estas son las señales en el propio link:
- Un dominio que se parece pero no es: letras cambiadas, guiones o palabras añadidas («youtube-video-premios», «lnstagram» con una L en vez de la i).
- La marca en el sitio equivocado: «tiktok.com» al principio, pero seguido de más texto antes de la primera barra.
- Acortadores genéricos (bit.ly, tinyurl y similares): no son malos por sí mismos, pero esconden el destino. Tienes que comprobarlo antes.
- Extensiones o descargas: un link que termina en .apk, .exe o te descarga un fichero cuando esperabas un vídeo.
Cómo leer un dominio (el truco que más sirve)
El dominio real es el trozo que va entre «https://» y la primera barra «/». Dentro de ese trozo, lo que manda es lo que queda al final, a la derecha. Todo lo que va delante son subdominios que el dueño de ese dominio puede llamar como quiera.
En el segundo ejemplo, «tiktok.com» no es más que un subdominio de «premios-ya.top». Quien controla «premios-ya.top» puede ponerle delante el nombre que quiera. Si solo aprendes una cosa de esta guía, que sea esta.
El candado no significa «seguro»
El candado o el «https» solo indican que la conexión con esa web va cifrada. No dicen nada de quién está detrás: una web fraudulenta también puede tener su certificado. Sirve para no enviar datos en abierto, no para fiarte de la página.
Cómo comprobar un enlace sin abrirlo
1. Ver la dirección completa con una pulsación larga
En el móvil, no toques el link: mantén el dedo encima. En la mayoría de apps, incluida WhatsApp, aparece un menú con la dirección completa y opciones como «Copiar». En el ordenador, pasa el ratón por encima sin hacer clic: el navegador muestra el destino en la esquina inferior.
Así lees el dominio real sin cargar la página. Si el texto del mensaje dice una cosa y la dirección otra, no sigas.
2. Estado de sitios de Google Safe Browsing
Google mantiene la herramienta Estado del sitio de Navegación segura. Según la web de Safe Browsing, sirve para «ver si un sitio contiene actualmente contenido que Safe Browsing ha determinado que es peligroso».
Copias el link, lo pegas en el buscador de la herramienta y te dice si Google tiene constancia de algo. Si dice que no hay nada, significa que no le consta, no que esté garantizado.
3. VirusTotal
VirusTotal pasa la dirección por decenas de servicios de análisis y listas de bloqueo a la vez. Es más completo, pero con una advertencia de privacidad: su propia documentación dice que los informes «se comparten con la comunidad pública de VirusTotal» y que el contenido enviado puede compartirse con sus clientes de pago.
Traducido: no pegues links personales, como el de restablecer tu contraseña, un documento privado o una factura con tus datos. Para un link sospechoso que te ha llegado de un desconocido, en cambio, es una buena opción.
4. La protección de tu navegador
Chrome ya comprueba las páginas mientras navegas. Según la ayuda de Chrome, «la detección de phishing y malware está activada de forma predeterminada». Si ves una pantalla roja de advertencia, hazle caso y vuelve atrás.
Qué herramienta usar en cada caso
| Situación | Qué hacer | Límite |
|---|---|---|
| Quieres saber adónde lleva | Pulsación larga para ver la dirección | No te dice si la web es maliciosa |
| Dominio desconocido | Google Safe Browsing (estado del sitio) | Solo detecta lo que Google ya conoce |
| Sospecha seria y link no personal | VirusTotal | Lo que envías se comparte con su comunidad |
| Link acortado (bit.ly y similares) | Analízalo en las herramientas anteriores antes de abrirlo | Puede que solo evalúen el acortador y no el destino final |
| Mensaje de un conocido que suena raro | Pregúntale por llamada o por otro chat | Ninguno: es la comprobación más fiable |
Links de redes sociales: cómo reconocer los legítimos
Muchos de los links que llegan por WhatsApp son de redes sociales. La lista de dominios reales es corta, así que merece la pena conocerla. Hemos comprobado el 28 de septiembre de 2026 que los acortadores oficiales de la tabla redirigen al dominio principal de cada red.
| Red | Dominio principal | Links cortos oficiales |
|---|---|---|
| YouTube | youtube.com | youtu.be |
| TikTok | tiktok.com | vm.tiktok.com, vt.tiktok.com |
| instagram.com | instagr.am | |
| Spotify | open.spotify.com | spotify.link |
| X (Twitter) | x.com, twitter.com | t.co |
| Threads | threads.com | threads.net (dominio anterior, redirige) |
| linkedin.com | lnkd.in | |
| facebook.com | fb.watch | |
| whatsapp.com | wa.me |
Lista no exhaustiva: las redes pueden usar otros dominios propios. Un dominio que no está aquí no es malo por eso, pero merece una comprobación extra.
La trampa del «inicia sesión para ver el vídeo»
Un patrón muy repetido: te llega «mira este vídeo en el que sales», abres el link y aparece una pantalla idéntica a la de Instagram o Facebook pidiéndote la contraseña. Fíjate en el dominio de esa pantalla. Si no es instagram.com o facebook.com, es una imitación y lo que buscan es tu cuenta.
Para ver un vídeo público no necesitas iniciar sesión en ninguna web de terceros. Si el link es de YouTube, TikTok o Instagram y quieres verlo sin dar datos, puedes ver el contenido de redes sin iniciar sesión en ninguna web: ceroredes muestra lo público con el reproductor oficial de cada red y nunca te pide usuario ni contraseña. Eso sí, no analiza si un link es malicioso; si el dominio no es de una red conocida, simplemente no lo abre.
Otra fuente de confusión es que los links de redes a veces saltan a la app y otras se quedan en el navegador interno de WhatsApp. Si quieres entender por qué y controlarlo, lo explicamos en cómo evitar que los enlaces se abran en la app.
Qué hacer si ya abriste el enlace
Abrir una página no siempre significa que haya pasado algo. El riesgo real suele estar en lo que haces después: escribir datos, instalar algo o descargar un archivo. Actúa según el caso:
| Qué pasó | Qué hacer ya |
|---|---|
| Solo abriste la página y la cerraste | No escribas nada más. Si se descargó algún archivo, bórralo sin abrirlo y analiza el dispositivo. |
| Escribiste una contraseña | Cámbiala enseguida en la web o app oficial, y también en cualquier otro sitio donde uses la misma. Activa la verificación en dos pasos si la red lo permite. |
| Diste datos de la tarjeta o del banco | Llama a tu banco por su teléfono oficial para bloquear la tarjeta y revisar movimientos. |
| Instalaste una app o un archivo | Desinstálala y analiza el dispositivo. Si notas algo raro, pide ayuda al 017. |
| Has perdido dinero o te han suplantado | Guarda capturas del mensaje y del link, habla con tu banco y denuncia ante la Policía o la Guardia Civil. |
Estos pasos coinciden con lo que recomienda INCIBE en su página sobre phishing: «Cambia tus contraseñas», contactar con tu banco si compartiste datos financieros y «Escanea tu dispositivo» si pulsaste un enlace sospechoso o descargaste archivos.
El 017: ayuda gratuita en España
INCIBE tiene una línea de ayuda en ciberseguridad gratuita y confidencial. Según su web:
- Teléfono: 017, de 8 de la mañana a 11 de la noche, los 365 días del año.
- WhatsApp: 900 116 117.
- Telegram: @INCIBE017.
- También tiene formulario web. Atiende a ciudadanos, empresas y a menores y su entorno (familias y educadores).
Si quieres avisar de un fraude aunque no hayas caído, INCIBE también permite reportar casos de fraude como correos de phishing o webs fraudulentas. Como recuerda en esa misma página, «nunca debes abrir los adjuntos o enlaces sospechosos».
Si estás fuera de España, busca el organismo equivalente de tu país (el equipo nacional de respuesta a incidentes o la policía especializada en delitos informáticos).
Checklist para mandar a tus padres
Las personas mayores reciben muchos links por WhatsApp y a menudo no pueden abrirlos, lo cual ya genera bastante frustración (hablamos de ello en cuando tus padres no pueden abrir los links). Esta lista está pensada para copiarla y mandarla tal cual:
Antes de tocar un link:
- ¿Conozco a quien me lo manda? Si no, no lo abro.
- Si es un conocido pero el mensaje es raro («mira esto», «¿eres tú?»), le llamo antes.
- Mantengo el dedo sobre el link y miro la dirección. ¿Es youtube.com, tiktok.com, instagram.com…? Si es otra cosa rara, no lo abro.
- Si me pide contraseña, código del SMS, tarjeta o instalar algo: cierro.
- Si me mete prisa (multa, paquete, premio, cuenta bloqueada): desconfío. El banco, Correos o la DGT no piden datos por WhatsApp.
- Si ya he metido datos: llamo al banco y al 017.
Para explicarlo en persona ayuda tener contexto: en nuestro tutorial de WhatsApp para padres y en la guía para explicar las redes sociales a padres mayores hay ideas para hacerlo sin agobiar.
¿El link es de YouTube, TikTok, Instagram o Spotify?
Si el dominio es el oficial y no quieres dar tus datos a ninguna app, ábrelo en ceroredes: sin cuenta y sin login. Recuerda que no es un antivirus: lo que no sea de una red conocida, compruébalo antes.
Preguntas frecuentes
¿Se puede saber si un link es seguro sin abrirlo?
En parte. Puedes ver la dirección completa con una pulsación larga y comprobarla en la herramienta de estado de sitios de Google Safe Browsing o en VirusTotal. Estas herramientas avisan de amenazas conocidas, pero no garantizan que un link sea seguro: uno recién creado puede no estar todavía en sus listas.
¿Un link con candado o https es seguro?
No necesariamente. El candado solo indica que la conexión con la web va cifrada. Una página fraudulenta también puede tener certificado, así que lo que importa es el dominio: comprueba que sea el oficial de la empresa o red que dice ser.
¿Son peligrosos los links acortados?
No por definición: YouTube, TikTok o X usan sus propios acortadores (youtu.be, vm.tiktok.com, t.co). El problema de los acortadores genéricos es que esconden el destino. Si no sabes adónde lleva, analízalo antes o pide el link completo a quien te lo mandó.
¿Qué pasa si solo abrí el link pero no escribí nada?
En muchos casos no pasa nada, porque el riesgo suele estar en escribir datos o instalar algo. Cierra la página, borra cualquier archivo descargado sin abrirlo y analiza el dispositivo. Si notas algo raro o tienes dudas, llama gratis al 017 de INCIBE.
¿Es seguro pegar un link en VirusTotal?
Para links sospechosos de desconocidos, sí es una opción útil. Pero VirusTotal indica que sus informes se comparten con su comunidad pública y el contenido puede compartirse con clientes de pago. No pegues links personales, como los de restablecer contraseñas, documentos privados o facturas.
¿ceroredes comprueba si un link es seguro?
No. ceroredes es un visor: reconoce links de redes como YouTube, TikTok, Instagram o Spotify y muestra lo público con el reproductor oficial, sin cuenta. No analiza malware ni phishing. Si el link no es de una red que reconoce, no lo abre, pero eso no es una garantía de seguridad.
¿Dónde denuncio un SMS o WhatsApp fraudulento en España?
Puedes reportarlo a INCIBE desde su página de reporte de fraude y pedir orientación en el 017, gratuito y confidencial. Si has perdido dinero o te han suplantado, habla con tu banco y presenta denuncia ante la Policía Nacional o la Guardia Civil, con capturas del mensaje.