11 Dic 20258 minutos leídos
Kiara SaloojeeDMARC EnthusiastTécnicas de elusión de DMARC: cómo los actores maliciosos aprovechan las brechas

Una elusión de la Autenticación, notificación y conformidad de mensajes basados en dominio (DMARC) ocurre cuando los atacantes envían un correo electrónico falsificado que aún supera las comprobaciones de DMARC. Sobre el papel, su dominio parece protegido. En realidad, un atacante decidido ha encontrado la forma de eludir sus controles.
Para los equipos de seguridad y correo electrónico, este es un problema de gran impacto. Si alguien puede eludir DMARC, puede enviar correos de phishing convincentes directamente a las bandejas de entrada.
Para eludir DMARC, no se trata de «romper» el protocolo en sí. Suele ser más bien el resultado de registros de Sender Policy Framework (SPF) demasiado amplios, prácticas débiles de DomainKeys Identified Mail (DKIM), rutas de reenvío y comportamientos específicos de las aplicaciones. Comprender estas deficiencias es el primer paso para subsanarlas.
Antes de profundizar más, realiza una comprobación rápida de DMARC para ver si los atacantes ya podrían estar aprovechando su dominio.
Formas habituales de eludir DMARC
1. Abuso de la infraestructura autorizada
Una de las formas más sencillas de eludir DMARC es enviar desde una infraestructura en la que ya confías. Los atacantes buscan:
- Rangos de IP que se han añadido a un registro SPF y nunca se han eliminado
- Plataformas de terceros que utilizabas antes pero que ya no utilizas
- Servidores y servicios autorizados oficialmente mediante DKIM
Si un actor malintencionado puede enviar desde una dirección IP autorizada o desde el mismo servidor que utilizas, puede alinear SPF o DKIM y superar DMARC. DMARC solo requiere que un estándar alineado (SPF o DKIM) se supere. Muchas organizaciones se apoyan en esa flexibilidad y no aplican ambos de manera coherente.
La debilidad no está en DMARC en sí, sino en cómo se definen los remitentes autorizados y cómo se aplica la alineación
2. Uso de remitentes legítimos comprometidos
La apropiación de cuentas ofrece a los atacantes una forma perfecta de eludir DMARC. Cuando envían desde:
- Buzones de correo de usuarios comprometidos
- Sistemas configurados para enviar en tu nombre
…todos los mensajes que envían parecen auténticos. SPF pasa. DKIM pasa. DMARC pasa. Desde una perspectiva puramente de autenticación, nada parece estar mal. La detección de estos ataques depende de controles basados en el comportamiento, el contenido y las anomalías, lo que significa que DMARC debe formar parte de una estrategia de seguridad del correo electrónico más amplia.
Riesgos de elusión de DMARC de Microsoft
Microsoft suele estar en el centro de las investigaciones sobre elusión de DMARC. Su lógica de evaluación, su modelo de confianza y sus inquilinos heredados pueden influir en cómo se aplica DMARC.
SCL y señales de confianza
En algunos casos, un correo electrónico que debería ser rechazado por DMARC sigue llegando a la bandeja de entrada. Esto puede ocurrir cuando Microsoft asigna un valor de nivel de confianza de spam (SCL) de SCL:-1 a un mensaje. Esto suele deberse a conectores mal configurados o listas de permitidos.
Además, muchos inquilinos antiguos de Microsoft 365 no aplican DMARC de forma predeterminada, por lo que los mensajes falsificados pueden seguir entregándose a menos que los administradores ajusten la configuración.
Desde tu perspectiva, parece que Microsoft ha ignorado una política de DMARC de p=reject. En realidad, las señales de confianza y los ajustes de configuración han tenido prioridad, lo que ha permitido a un atacante eludir DMARC.
Reenvío y SRS
Microsoft utiliza el esquema de reescritura del remitente (SRS) para reescribir la dirección «De» de modo que SPF pueda superarse en el siguiente salto.
Así es como puede suceder:
- Un atacante envía un correo electrónico falsificado que parece provenir de su dominio.
- El mensaje es reenviado por un sistema que realiza SRS en la dirección «De».
- Más adelante, el remitente reescrito supera la verificación SPF.
Para cuando el correo electrónico llega al destinatario, puede parecer que ha superado SPF y DMARC, aunque en realidad se trate de un mensaje falsificado.

Pasos para protegerte frente a la elusión de DMARC
Prevenir la elusión de DMARC implica combinar una autenticación de correo electrónico sólida con la configuración adecuada de las aplicaciones y una formación continua de los usuarios.
1. Crear un inventario completo de remitentes
Empiece por identificar todos los sistemas que envían correo electrónico en nombre de su dominio:
- Plataformas de marketing, CRM y boletines informativos
- Herramientas de tickets y soporte
- Sistemas de nóminas, recursos humanos y finanzas
Asegúrate de que cada remitente esté correctamente configurado. Elimina los servicios que ya no se usen y las direcciones IP heredadas para que los atacantes no puedan ocultarse tras configuraciones antiguas. Cuando el conocimiento interno sea limitado, trabaja con especialistas que gestionan a diario entornos de correo electrónico grandes y complejos.
2. Fortalecer SPF, DKIM y DMARC
Una vez que sepas quién está enviando, concéntrate en reforzar tus protocolos:
- Mantén los registros SPF concisos y específicos. Evita mecanismos innecesarios.
- Asegúrate de que todos los remitentes críticos firmen el correo saliente.
- Establece explícitamente modos de alineación (aspf y adkim).
- Avanza de p=none a p=quarantine y finalmente a p=reject.
3. Supervisar los datos de DMARC en busca de anomalías
Los reportes agregados y de fallos de DMARC son tus señales de alerta temprana ante intentos de elusión y errores de configuración. Úsalos para:
- Detecta remitentes desconocidos que utilizan su dominio
- Detecta fallos intermitentes de SPF o DKIM
La revisión periódica de estos datos convierte a DMARC de un protocolo estático en un control de seguridad continuo.
4. Reducir el riesgo de elusión de DMARC de Microsoft
Debido a que Microsoft es tan ampliamente utilizado, su comportamiento suele estar en el centro de los casos de elusión de DMARC. Unas pocas comprobaciones específicas pueden cerrar las brechas más comunes:
- Bloquear el envío directo no autenticado: Habilita RejectDirectSend para detener el tráfico directo a MX no autenticado que suplanta su dominio.
- Alinear la política y la aplicación: Asegúrate de que la política de Defender o Exchange Online Protection esté configurada para actuar ante los fallos de DMARC. Los inquilinos heredados necesitan una habilitación explícita antes de que se aplique p=reject.
- Ajusta los conectores, las reglas y las listas de permitidos: Revisa las reglas de flujo de correo, los conectores y las listas de permitidos; estos pueden asignar un valor
SCL:-1y/o omitir el filtrado de spam. - Mejorar la concienciación de los usuarios: Alerta a los usuarios de que incluso los correos electrónicos «autenticados» pueden ser maliciosos, y fórmalos para que escalen cualquier solicitud inesperada de pago, credenciales o cambio de política.
Cómo Sendmarc te ayuda a cerrar las brechas de elusión de DMARC
Gestionar la autenticación del correo electrónico de forma manual requiere mucho tiempo y es fácil cometer errores, especialmente en entornos grandes o en expansión. Sendmarc está diseñado para reducir ese riesgo.
Te ayuda a:
- Descubra todos los sistemas que envían en nombre de su dominio y visualiza los resultados de SPF, DKIM y DMARC.
- Pasa de forma segura a p=reject con cambios guiados y una aplicación por etapas para proteger el correo electrónico legítimo.
Cuando estés listo para obtener mayor visibilidad y una seguridad mejorada, reserva una demo con Sendmarc. Te ayudaremos a crear un entorno de correo electrónico protegido contra técnicas reales de elusión de DMARC, no solo conforme sobre el papel.



Leave a reply Cancelar respuesta
Your email address will not be published. Required fields are marked *