Detector de enlaces de phishing
Cargue documentos de Office (DOCX, XLSX, PPTX) o archivos PDF para escanear en busca de URL incrustadas. Extrae todos los enlaces externos y los compara con una base de datos integral de más de 40 indicadores de phishing: TLD sospechosos, dominios similares, palabras clave de recolección de credenciales, intentos de ofuscación de URL, anomalías de protocolo y servicios de URL acortados. Cada URL recibe una puntuación de sospecha de 0 (segura) a 100 (crítica). También detecta macros VBA de ejecución automática y extrae metadatos de documentos. Todo el procesamiento se ejecuta localmente en su navegador: no se cargan datos ni es necesario registrarse.
Upload Office documents (DOCX, XLSX, PPTX) or PDF files to scan for embedded URLs. Extracts all external links and checks them against a comprehensive local database of known phishing indicators, suspicious patterns, and deception techniques. All processing runs entirely in your browser with zero server uploads.
Drop a document or PDF here, or click to browse
Supports DOCX, XLSX, PPTX, PDF - max 100 MB
The Phishing Link Detector scans the internal XML structure of Office documents (DOCX, XLSX, PPTX) and raw text of PDFs to extract all embedded URLs. Each URL is parsed into components (protocol, hostname, domain, TLD, path) and checked against a comprehensive database of 40+ phishing rules covering suspicious TLDs (.tk, .ml, .ga, .cf, .gq, .click), domain deception patterns (lookalike domains like g00gle, paypa1, rnicrosoft), credential harvesting keywords, URL obfuscation attempts, protocol anomalies, IP address URLs, shortened URL services, and excessive subdomain levels. The tool also detects auto-execute macros(Auto_Open, Document_Open, Workbook_Open) which are commonly used in phishing attacks. All processing runs locally in your browser - no data is ever uploaded.
¿Por qué utilizar nuestro detector de enlaces de phishing?
- Detección integral de phishing: verifica las URL con más de 40 reglas de phishing que abarcan TLD sospechosos (.tk, .ml, .ga, .cf, .gq, .click, .download), patrones de engaño de dominio (dominios similares, subdominios excesivos, suplantación de marca), palabras clave de recolección de credenciales (contraseña, inicio de sesión, verificación, cuenta), intentos de ofuscación de URL (caracteres codificados, contrabando de signos @, URL de direcciones IP), servicios de URL acortados (bit.ly, tinyurl, ow.ly, is.gd) y anomalías de protocolo (file://, data://, ftp://). Cada regla tiene una puntuación de gravedad para una evaluación de riesgos precisa.
- Escaneo profundo de documentos: escanea la estructura interna de los documentos de Office (DOCX, XLSX, PPTX) analizando su formato Open XML: examinando el cuerpo del documento, encabezados/pies de página, hojas de trabajo, diapositivas, cadenas compartidas, relaciones de hipervínculos y notas al pie/notas al final. Para archivos PDF, extrae patrones de URL del contenido del texto sin formato. También detecta macros VBA de ejecución automática (Auto_Open, Document_Open, Workbook_Open) que se utilizan con frecuencia en cargas útiles de phishing.
- Análisis y análisis detallados de URL: cada URL extraída se analiza completamente en componentes: protocolo, nombre de host, dominio, TLD, subdominio, ruta, parámetros de consulta y fragmento. Los componentes analizados se utilizan para detectar dominios similares (g00gle → google, paypa1 → paypal, rnicrosoft → microsoft), TLD sospechosos y estructuras de dominio complejas. Cada URL recibe una puntuación de sospecha de 0 a 100 con un etiquetado claro (segura, baja, sospechosa, alta, crítica).
- Extracción de metadatos de documentos: extrae metadatos de documentos incrustados junto con el análisis de URL: autor, creador, fecha de creación, fecha de modificación y título del documento. Estos metadatos ayudan a los analistas de seguridad a comprender la procedencia del documento y pueden revelar inconsistencias (por ejemplo, un documento que dice ser de una organización pero se creó con información de autor diferente). Todos los metadatos se muestran junto con los resultados del análisis de URL.
Casos de uso comunes para el detector de enlaces de phishing
- Detección de seguridad de archivos adjuntos de correo electrónico: los profesionales de la seguridad pueden escanear los archivos adjuntos de correo electrónico antes de abrirlos para detectar enlaces de phishing incrustados. Los documentos de Office y los archivos PDF son vehículos comunes de entrega de phishing: los atacantes insertan URL maliciosas en documentos aparentemente legítimos. Esta herramienta revela todos los enlaces incrustados y señala patrones sospechosos, lo que ayuda a los equipos de seguridad a identificar archivos adjuntos maliciosos sin abrirlos en un entorno real.
- Capacitación sobre concientización sobre phishing: las organizaciones que ejecutan programas de concientización sobre phishing pueden usar el detector para analizar correos electrónicos y documentos de phishing simulados. Muestre a los alumnos cómo se ven los patrones sospechosos, demuestre cómo las URL aparentemente legítimas pueden ser engañosas y explique los indicadores técnicos que revelan intentos de phishing. El sistema de puntuación de gravedad proporciona comentarios educativos claros.
- Revisión de documentos y diligencia debida: antes de compartir documentos externamente o publicarlos en sitios web, los equipos legales y de cumplimiento pueden buscar enlaces de seguimiento integrados, URL de análisis o recursos de terceros sospechosos. La herramienta ayuda a garantizar que los documentos compartidos no contengan enlaces externos inesperados que puedan comprometer la privacidad o revelar información confidencial.
- Respuesta a incidentes y análisis forense: durante las investigaciones de incidentes de seguridad, los analistas pueden escanear documentos sospechosos encontrados en sistemas comprometidos. La herramienta extrae todas las URL, marca indicadores de phishing conocidos y proporciona un informe detallado que puede incluirse en la documentación del incidente. El análisis completo de URL ayuda a los analistas a comprender la infraestructura detrás de las campañas de phishing.
- Investigación de seguridad y análisis de amenazas: los investigadores de seguridad pueden analizar kits de phishing y documentos maliciosos para catalogar patrones de URL, identificar la infraestructura utilizada por los actores de amenazas y crear firmas de detección. El completo sistema de señalización proporciona resultados detallados que se pueden utilizar para crear reglas YARA, alertas SIEM o filtros de seguridad de correo electrónico.
- Educación en ciberseguridad: los estudiantes que aprenden sobre ingeniería social y ataques de phishing pueden utilizar la herramienta para comprender cómo funcionan los documentos de phishing. Cargue documentos de phishing reales o simulados para ver los indicadores técnicos, aprender sobre técnicas de ofuscación de URL y comprender por qué ciertos patrones se consideran sospechosos. Una excelente herramienta práctica para cursos de ciberseguridad.
¿Qué es la detección de enlaces de phishing en documentos?
La detección de enlaces de phishing en documentos es el proceso de escanear documentos de Office y archivos PDF en busca de URL incrustadas y analizarlos con respecto a indicadores de phishing conocidos. Los atacantes suelen incorporar URL maliciosas en documentos aparentemente legítimos: una factura en PDF con un vínculo a una página de inicio de sesión falsa, un documento de Word con URL de seguimiento incrustadas o una hoja de cálculo de Excel con vínculos a sitios de recolección de credenciales. Nuestra herramienta examina la estructura interna de estos documentos (Open XML para formatos Office, texto sin formato para PDF) para extraer cada URL externa, luego compara cada URL con una base de datos de más de 40 reglas de phishing que cubren engaño de dominio, TLD sospechosos, palabras clave de credenciales, anomalías de protocolo, ofuscación de URL, URL acortadas y patrones de phishing conocidos. Cada URL recibe una puntuación de sospecha de 0 (segura) a 100 (crítica). La herramienta también detecta macros VBA de ejecución automática (Auto_Open, Document_Open, Workbook_Open), que son un vector de phishing común para entregar cargas útiles de malware.
Indicadores comunes de phishing que detectamos
- TLD sospechosos: dominios de nivel superior gratuitos y no confiables que se usan comúnmente en campañas de phishing: .tk (Tokelau), .ml (Malí), .ga (Gabón), .cf (República Centroafricana), .gq (Guinea Ecuatorial), .click y.download. Estos TLD son populares porque su registro es gratuito o muy económico y, a menudo, tienen mecanismos débiles para denunciar abusos.
- Engaño de dominios y similares: los atacantes crean dominios que visualmente se parecen a marcas confiables: usan ceros en lugar de letras (g00gle, micr0s0ft), I mayúscula en lugar de L minúscula (paypaI, appIe), letras transpuestas (rnicrosoft) o agregan prefijos engañosos (secure-google, login-paypal, verificar-amazon). Nuestra herramienta busca más de 15 patrones similares comunes y señala estructuras de subdominios sospechosas.
- Palabras clave de credenciales y seguridad: URL que contienen palabras clave asociadas con la recolección de credenciales: inicio de sesión, inicio de sesión, verificación, confirmación, cuenta, contraseña, autenticación y seguridad. Las URL de phishing suelen utilizar estas palabras en la ruta o el subdominio para engañar a los usuarios haciéndoles creer que se encuentran en una página de autenticación legítima.
- Ofuscación de URL: técnicas utilizadas para ocultar el verdadero destino de una URL, incluido el contrabando de credenciales @-sign (http://[email protected]), engaños de redireccionamiento de doble barra (http://example.com//evil.com), URL fuertemente codificadas con múltiples caracteres codificados por porcentaje, URL de direcciones IP que eluden los sistemas de reputación de dominio y servicios de URL acortados (bit.ly, tinyurl, ow.ly) que enmascaran el destino final.
- Anomalías de protocolo: protocolos URL inusuales en documentos como file:// (acceso a archivos locales), data:// (ejecución de datos en línea) y ftp:// (exfiltración de datos). Estos son raros en documentos legítimos, pero comunes en ataques de phishing y malware.
Cómo funciona nuestro detector de enlaces de phishing
- Análisis de documentos: la herramienta primero detecta el tipo de documento leyendo el encabezado del archivo (bytes mágicos): encabezado ZIP para formatos de Office (DOCX, XLSX, PPTX) y encabezado %PDF para archivos PDF. Para los documentos de Office, JSZip descomprime la estructura ZIP y analizamos el contenido XML de cada componente interno: cuerpo del documento (word/document.xml), encabezados/pies de página, hojas de trabajo (xl/worksheets/sheetN.xml), diapositivas (ppt/slides/slideN.xml), tablas de cadenas compartidas y relaciones de hipervínculos (archivos .rels). Para archivos PDF, extraemos contenido de texto utilizando la coincidencia de patrones de expresiones regulares en el binario sin formato.
- Extracción de URL: todo el texto extraído se escanea con expresiones regulares de patrones de URL que coinciden con http://, https:// y www. URL con prefijo. También extraemos URL de atributos href en contenido XML. La detección de duplicados garantiza que cada URL única se analice una vez, independientemente de cuántas veces aparezca en el documento. Cada URL está etiquetada con su ubicación de origen (cuerpo del documento, diapositiva 3, hoja 2, encabezado/pie de página, etc.) para contexto.
- Análisis y puntuación de phishing: cada URL extraída se analiza en componentes (protocolo, nombre de host, TLD, dominio, subdominio, ruta, consulta). La URL y el nombre de host se comparan con más de 40 reglas de phishing organizadas en categorías: TLD sospechosos, engaño de dominio, imitaciones de homógrafos, palabras clave de credenciales, patrones de rutas sospechosas, servicios de URL acortados, anomalías de protocolo, URL de direcciones IP, puertos sospechosos y detección de dominios largos/complejos. Cada regla coincidente se suma a la puntuación de sospecha según su gravedad (1-10). Las URL con puntuaciones superiores a 15 se marcan como sospechosas. Además, verificamos las menciones de marcas en el dominio y contamos los niveles de subdominio para una evaluación estructural.
Limitaciones y privacidad
Tipos de archivos admitidos: DOCX (documentos de Word), XLSX (hojas de cálculo de Excel), PPTX (presentaciones de PowerPoint) y archivos PDF. Los formatos binarios más antiguos (DOC, XLS, PPT) no son compatibles porque utilizan una estructura interna diferente (OLE2/CFB) que no se puede analizar fácilmente en el navegador. Límite de tamaño de archivo: se admiten documentos de hasta 100 MB. Los archivos más grandes pueden causar problemas de memoria en el navegador. Alcance de la detección: la herramienta compara las URL con una base de datos de reglas local de indicadores de phishing comunes. No realiza comprobaciones de reputación en vivo frente a fuentes de inteligencia de amenazas externas ni búsquedas de DNS. Si bien la detección es exhaustiva, ninguna herramienta puede detectar todos los intentos de phishing. 100% privado: todo el procesamiento se realiza íntegramente en su navegador utilizando las API FileReader y JSZip. Los archivos nunca salen de su dispositivo: sin cargas, sin registro, sin recopilación de datos, sin seguimiento de uso.
Preguntas frecuentes
La herramienta puede escanear archivos DOCX (documentos de Word), XLSX (hojas de cálculo de Excel), PPTX (presentaciones de PowerPoint) y PDF. Estos son los formatos de documentos más comunes utilizados en ataques de phishing. Los formatos binarios de Office más antiguos (DOC, XLS, PPT) no son compatibles porque utilizan una estructura interna diferente (OLE2/CFB) que no se puede analizar en el entorno del navegador.
La herramienta utiliza una base de datos integral de más de 40 reglas de phishing seleccionadas que cubren TLD sospechosos, dominios similares, palabras clave de credenciales, ofuscación de URL, anomalías de protocolo, URL de direcciones IP y servicios de URL acortados. Cada regla tiene una puntuación de gravedad para una evaluación de riesgos precisa. Sin embargo, ninguna herramienta puede detectar todos los intentos de phishing: los atacantes sofisticados pueden utilizar técnicas que no coinciden con los patrones conocidos. Tenga siempre cuidado al abrir documentos de fuentes desconocidas.
La herramienta detecta URL basándose en patrones estructurales y características que se encuentran comúnmente en ataques de phishing, no en una lista de bloqueo precompilada. Esto significa que puede identificar URL sospechosas que nunca antes se habían informado; por ejemplo, un dominio similar que utiliza ceros en lugar de letras o una URL con palabras clave de recolección de credenciales. Sin embargo, no puede detectar una URL que no utilice ninguno de estos patrones, incluso si conduce a un sitio de phishing.
La puntuación de sospecha varía de 0 a 100. Una puntuación de 0 significa que no se cumplen las reglas (seguro). Las puntuaciones de 1 a 14 indican preocupaciones menores (bajas). Las puntuaciones de 15 a 29 son sospechosas: coinciden una o más reglas de gravedad moderada. Las puntuaciones de 30 a 49 son altas: varias reglas coinciden o se activa una regla de alta gravedad. Las puntuaciones de 50+ son críticas: se detectaron indicadores claros de phishing. Las URL con puntuaciones superiores a 15 se marcan como sospechosas.
Sí. La herramienta busca patrones de macros VBA de ejecución automática, incluidos Auto_Open, Document_Open, Workbook_Open y Slide_Open. Estas macros se ejecutan automáticamente cuando se abre el documento y se utilizan comúnmente en ataques de phishing para entregar cargas útiles de malware. La presencia de macros de ejecución automática se informa en el banner de resumen incluso si no se encuentran URL sospechosas.
Absolutamente. Todo el análisis de documentos se realiza íntegramente dentro de su navegador utilizando la biblioteca JSZip para el análisis de documentos de Office y la lectura binaria directa de archivos PDF. Sus archivos nunca se cargan en ningún servidor, nunca salen de su dispositivo. Sin registro, sin cuenta, sin recopilación de datos, sin seguimiento de uso. La herramienta es completamente autónoma y funciona sin conexión después de la carga inicial de la página.
La herramienta busca URL que comiencen con http://, https:// y www. dentro del contenido del documento. Extrae URL tanto del texto sin formato como de los atributos href en el marcado XML. Los protocolos que no son HTTP, como data://, file:// y ftp://, se marcan como sospechosos. Las URL acortadas (bit.ly, tinyurl, ow.ly, is.gd, buff.ly, rebrand.ly, shorturl.at) también se marcan porque pueden ofuscar el destino final.
Sí. La extracción de URL funciona en cualquier documento independientemente del idioma, ya que las URL siguen un formato estándar. La base de datos de reglas de phishing utiliza principalmente palabras clave en inglés que se encuentran comúnmente en campañas de phishing internacionales (inicio de sesión, contraseña, cuenta, seguridad, verificación, etc.), que se utilizan en muchos idiomas a nivel mundial.
Sí, 100% gratis, para siempre. Sin registro, sin cuenta, sin nivel premium, sin límites de uso y sin anuncios. Escanea tantos documentos como necesites. Todo el procesamiento se realiza localmente en su navegador sin cargas en el servidor. Ningún dato sale nunca de su dispositivo.