17 sep 20265 minutos leídos
Waseem OsmanEspecialista en DMARCPrevención de Brechas: Suplantación de Dominio vs. Compromiso de Cuentas Internas

Resumen de la prevención de brechas:
- La suplantación de dominio externa explota tres brechas: DMARC sin aplicar, dominios similares sin monitorear y remitentes externos comprometidos.
- p=reject es el control individual más eficaz, pero requiere primero un inventario de remitentes depurado.
- El compromiso de cuentas internas evade SPF, DKIM y DMARC al usar una cuenta legítima.
- La detección requiere monitoreo del comportamiento, no verificaciones de autenticación.
La mayoría de las brechas de correo no requieren un exploit de día cero. Las aberturas son más simples que eso. Dos patrones aparecen con suficiente frecuencia en entornos empresariales como para merecer un análisis más detallado: la suplantación de dominio externa y el compromiso de cuentas internas. En cada caso, la mecánica es distinta, el impacto organizacional es grave y la pila de controles es específica.
Antes de abordar cualquiera de los dos patrones, confirma lo que tu configuración de autenticación actual realmente permite. Ejecuta tu dominio en el verificador de registros DMARC gratuito de Sendmarc para ver qué está publicado actualmente.
Patrón Uno: Suplantación de Dominio Externa
Cómo Funciona
Un atacante envía correo que parece originarse en tu dominio, o en un dominio similar convincente, sin tocar nunca tu infraestructura.
A escala empresarial, la suplantación adopta tres formas comunes.
La primera es la suplantación directa de dominio. El atacante usa tu dominio exacto en el encabezado "From". Sin la aplicación completa de DMARC (p=reject), los servidores receptores aceptan y entregan el mensaje. Los destinatarios ven el nombre de tu dominio, el correo parece legítimo y no hay ningún indicador visual que despierte sospechas.
La segunda es el abuso de dominios similares. El atacante registra un dominio que se parece al tuyo, sustituyendo caracteres, agregando palabras o usando un dominio de nivel superior distinto, y envía desde ahí. DMARC no protege contra esto. La detección requiere monitoreo activo de dominios recién registrados que coincidan con tu marca.
La tercera es el compromiso de la infraestructura de envío de terceros. Si una plataforma de marketing, un sistema de RR. HH. o un proveedor de correo transaccional que envía en tu nombre es vulnerado, los atacantes heredan la autorización de ese remitente. Los registros SPF que incluyen los rangos de IP de ese proveedor pasarán, y las firmas DKIM de ese proveedor se validarán, por lo que el correo parecerá totalmente autenticado.
Impacto
El compromiso de correo empresarial (BEC) dirigido a tus clientes o socios usa tu dominio de confianza para autorizar pagos fraudulentos o robar credenciales. Tu marca absorbe el daño reputacional incluso si tus sistemas nunca fueron tocados.
En industrias reguladas, salud, seguros y servicios financieros, ese daño se extiende a la exposición regulatoria, porque los datos de clientes o las relaciones con ellos se vieron afectados por un correo que suplantó tu identidad.
Controles de Suplantación Externa
La pila de controles para la suplantación de dominio externa es escalonada.
- DMARC en aplicación: Pasa de p=none a p=quarantine, y luego a p=reject. Esta es la acción individual más eficaz disponible. Indica a los servidores receptores que actúen ante los fallos de autenticación en lugar de solo observarlos.
- Higiene de SPF: Audita tu registro SPF en busca de remitentes dispersos. Cada herramienta de marketing, plataforma de RR. HH., CRM y proveedor de correo transaccional agregado con el tiempo representa una posible superficie de ataque si ese remitente se ve comprometido.
- Cobertura de DKIM: Verifica que cada remitente autorizado esté firmando con DKIM y que el cronograma de rotación de claves esté actualizado. Las claves obsoletas de proveedores anteriores siguen siendo válidas hasta que se revocan explícitamente.
- Monitoreo de dominios similares: La aplicación de DMARC en tu dominio principal no protege contra dominios similares. El escaneo activo de dominios recién registrados que se parezcan a tu marca es un control separado y necesario.
El orden importa. Aplicar DMARC sin un inventario de remitentes limpio y actualizado genera riesgo de entrega. Primero audita, luego aplica.
Patrón Dos: Compromiso de Cuentas Internas
Cómo Funciona
El compromiso de cuentas internas es estructuralmente distinto de la suplantación. El atacante no necesita imitar tu dominio porque tiene acceso a una cuenta legítima. El correo enviado desde un buzón interno comprometido pasa todas las verificaciones de autenticación (SPF, DKIM y DMARC) porque se origina en infraestructura autorizada.
Los puntos de entrada para el compromiso de cuentas internas están bien documentados: relleno de credenciales contra cuentas sin autenticación multifactor (MFA), phishing que recolecta tokens de sesión, explotación de protocolos heredados, y abuso de aplicaciones OAuth donde se otorga a una app maliciosa acceso persistente al correo.
Una vez dentro de un buzón, los atacantes operan lateralmente. Leen hilos históricos para entender el contexto, identifican flujos de pago y mapean relaciones antes de iniciar el fraude.
La detección requiere señales de comportamiento (volumen de envío inusual, acceso desde ubicaciones atípicas, reglas de correo que reenvían a direcciones externas) en lugar de fallos de autenticación, porque la autenticación está pasando.
Impacto
El compromiso de cuentas internas conlleva un riesgo distinto al de la suplantación externa. Como el correo se origina en una cuenta legítima, evade los controles de seguridad que buscan señales de suplantación externa. Los destinatarios confían en el remitente, los equipos de finanzas aprueban transferencias y los clientes comparten información sensible. La ingeniería social es eficaz precisamente porque es técnicamente indistinguible del correo legítimo.
Para las industrias reguladas, este patrón también genera obligaciones de auditoría y notificación.
Un buzón de empleado comprometido que contenga información de salud del paciente, datos financieros de clientes o información personal identificable (PII) puede activar obligaciones de notificación de brechas. El costo de la respuesta al incidente (investigación forense, revisión legal, notificación a clientes y respuesta regulatoria) es considerable y se suma aparte de cualquier pérdida directa por fraude.
Controles de Compromiso Interno
- Bloqueo de protocolos heredados: Desactiva los protocolos heredados en las cuentas que no los necesiten. Donde deban permanecer activos, restringe el acceso por rango de IP.
- Acceso condicional y aplicación de MFA: Aplica MFA en todas las cuentas, incluidas las cuentas de servicio. Aplica políticas de acceso condicional que bloqueen el acceso desde dispositivos o ubicaciones no reconocidos.
- Monitoreo del comportamiento: Que la autenticación pase no indica un uso legítimo. Monitorea patrones de envío anómalos, reglas de reenvío de correo inesperadas y accesos desde ubicaciones u horarios inusuales.
Cómo Puede Ayudar Sendmarc
La suplantación de dominio y el compromiso de cuentas internas provienen del mismo problema de fondo: equipos de seguridad sobrecargados que carecen de visibilidad completa sobre quién envía en su nombre y si las cuentas internas se comportan como se espera. Sendmarc ofrece la visibilidad y la infraestructura de aplicación que ambos patrones necesitan para una prevención de brechas eficaz, sin sumar carga de trabajo a tu equipo.
Para la suplantación externa, la Plataforma de Sendmarc le da a las empresas una imagen actual y precisa de cada remitente autorizado a enviar en nombre de sus dominios, incluidas herramientas y proveedores externos, y respalda una ruta estructurada hacia la aplicación de DMARC.
Lookalike Domain Defense detecta dominios recién registrados que coinciden con tu marca antes de que los atacantes los utilicen, cubriendo el riesgo que la aplicación de DMARC no abarca.
Para el compromiso de cuentas internas, Breach Detection monitorea credenciales de empleados expuestas para que los equipos de seguridad puedan responder antes de que esas credenciales se usen para acceder a cuentas reales.
Juntas, estas capacidades abordan ambos puntos de entrada: atacantes que suplantan tu dominio desde fuera y atacantes que operan desde una cuenta comprometida.
Descubre Lookalike Domain Defense para ver cómo el monitoreo continuo de dominios similares funciona junto con la aplicación de DMARC y Breach Detection.



Leave a reply Cancelar respuesta
Your email address will not be published. Required fields are marked *