técnico · respuesta con fuentes
Suplantación de correo electrónico (spoofing): definición y mecanismos técnicos
La suplantación de correo (spoofing) consiste en falsificar el encabezado de un correo para que el mensaje parezca proceder de una fuente legítima o conocida. Como el Simple Mail Transfer Protocol (SMTP) no valida de forma nativa la dirección From, cualquier remitente puede indicar cualquier identidad en el sobre o en el encabezado del mensaje.
Proceso técnico
La suplantación se produce durante la transacción SMTP. El protocolo separa el remitente del sobre (MAIL FROM) del remitente del encabezado (From:). Un actor malicioso puede conectarse a un relay abierto o usar un script propio para indicar un dominio de confianza en el encabezado From mientras usa una ruta de retorno distinta. De forma predeterminada, el servidor de correo receptor procesa el mensaje a partir de esas cadenas sin verificar si la IP de envío está autorizada a usar ese dominio.
Impacto en los remitentes legítimos
Cuando los atacantes suplantan un dominio, dañan la reputación de su propietario legítimo. Un gran volumen de correos de phishing suplantados puede hacer que los filtros globales incluyan el dominio en listas de bloqueo. Como resultado, los correos transaccionales y de marketing legítimos se marcan como spam o se rechazan por completo. Mantener una postura de autenticación estricta es la única forma de indicar a los receptores que el correo no autorizado debe descartarse.
Prevención mediante autenticación
La prevención se basa en tres pilares: SPF, DKIM y DMARC. SPF enumera las direcciones IP autorizadas. DKIM agrega una firma criptográfica al encabezado. DMARC los une e indica al receptor que rechace o ponga en cuarentena el correo que no supere estas comprobaciones. Puede usar las herramientas gratuitas de SendHQ (https://sendhq.cc/tools) para verificar si sus registros DNS actuales están configurados correctamente para bloquear los intentos de suplantación.
Errores operativos
Un error habitual es configurar un registro SPF como SoftFail (~all) en lugar de Fail (-all) sin tener una política DMARC. Esto indica a los servidores receptores que el correo probablemente no está autorizado, pero que aun así debe aceptarse. Otro error es no actualizar los registros SPF tras migrar a un nuevo ESP, lo que hace que el correo legítimo parezca tráfico suplantado para el servidor receptor.
Ejemplo concreto
Un atacante envía un correo cuyo sobre SMTP es attacker@malicious.com, pero cuyo encabezado es From: billing@yourcompany.com. Si yourcompany.com no tiene política DMARC, el cliente de correo del destinatario muestra la dirección de facturación y engaña al usuario para que crea que la solicitud es oficial, aunque el transporte subyacente no estaba autorizado.
Preguntas habituales de los equipos
¿La suplantación es lo mismo que el phishing?
No. La suplantación es el método técnico para falsificar la identidad del remitente. El phishing es el objetivo de ingeniería social del ataque, que a menudo usa la suplantación como herramienta para ganarse la confianza.
¿Basta con SPF para detener la suplantación?
No. SPF solo valida el remitente del sobre. Los atacantes pueden usar un sobre válido de su propio dominio mientras suplantan el encabezado From visible. Se necesita DMARC para garantizar la alineación del encabezado.
¿DKIM impide la suplantación?
DKIM demuestra que el contenido no se alteró y que procede de un dominio que posee la clave, pero no impide que un remitente omita la firma por completo, salvo que una política DMARC la exija.