22 sep 20265 minutos leídos
Suplantación de Direcciones de Correo: Qué Pueden Hacer los Estafadores con tu Dominio

Resumen de la suplantación de direcciones de correo:
- Tu dirección de correo es suficiente para suplantarte, a menos que tu dominio rechace el correo no autenticado.
- SPF y DKIM no son suficientes; la alineación y la aplicación de DMARC son lo que detiene la suplantación.
- La suplantación en la cadena de suministro explota la confianza que depositas en tus proveedores.
- El abuso de credenciales vence a la autenticación, ya que el mensaje está genuinamente autorizado.
- Auditar SPF, DKIM, DMARC y tu inventario de remitentes elimina la exposición.
Un atacante no necesita acceso a tu buzón para suplantar a tu empresa. Solo basta tu dirección de correo, a menos que tu dominio rechace el correo no autenticado. Sin controles de autenticación, cualquier servidor puede afirmar que envía correo desde cualquier dominio. Lo que importa es si tus registros DNS están configurados para rechazar el correo no autenticado antes de que llegue a una bandeja de entrada.
Este artículo cubre lo que un estafador puede hacer con tu dirección de correo, incluida la suplantación en la cadena de suministro y el abuso de credenciales, por qué SPF, DKIM y DMARC detienen la suplantación de direcciones de correo, y cómo empezar a auditar tu propia exposición.
Qué Puede Hacer un Estafador con tu Dirección de Correo
Conocer tu dirección de correo no le da a un atacante acceso a tu buzón. Lo que le da es un objetivo de suplantación creíble. Según tu configuración de autenticación, ese objetivo puede estar casi por completo indefenso.
Suplantación de Dominio e Impersonación de Cara al Cliente
Supongamos que tu organización es una firma de servicios financieros regulada. Un estafador crea un correo que parece originarse en [email protected], la dirección exacta que los clientes reconocen de las facturas legítimas. Si tu política DMARC está configurada en p=none, los servidores receptores siguen entregando ese correo. Los clientes lo reciben. Actúan en consecuencia.
El ataque funciona no porque el estafador tenga acceso a tus sistemas, sino porque tu dominio no indica a los servidores receptores que rechacen el correo no autenticado.
Suplantación en la Cadena de Suministro
Considera un escenario operativamente más complejo: un compromiso de cuenta de proveedor. Un estafador obtiene acceso a las credenciales de correo de un proveedor, o simplemente suplanta el dominio de ese proveedor, y comienza a apuntar a tu equipo de compras o finanzas con solicitudes de redirección de pagos. La dirección "From" es familiar. El dominio pasa una verificación superficial. La solicitud parece rutinaria.
Aquí es donde los entornos empresariales enfrentan un riesgo acumulativo. Las grandes empresas suelen tener docenas de relaciones aprobadas con proveedores, cada una con su propia configuración de envío de correo.
El riesgo ascendente (lo que sucede cuando el dominio de un proveedor o socio no está correctamente autenticado) es tan significativo como la exposición de tu propio dominio. La suplantación en la cadena de suministro explota la confianza que tu empresa deposita en los remitentes externos.
Abuso de Credenciales y Compromiso de Buzones Internos
Un riesgo distinto pero relacionado es el abuso de credenciales. Un estafador que obtiene las credenciales de correo de un empleado legítimo mediante phishing, relleno de credenciales o una brecha no necesita suplantar nada. Envía desde un buzón autenticado. DMARC pasa. SPF pasa. DKIM pasa.
Este es el escenario donde la autenticación por sí sola es insuficiente. Una vez que un atacante opera desde una identidad de envío legítima, las señales de comportamiento y el monitoreo del buzón importan tanto como la configuración DNS. Un buzón interno comprometido suele convertirse en la plataforma de lanzamiento para apuntar a tus clientes, y comienza con lo que parece un envío interno autenticado.
Por Qué SPF, DKIM y DMARC Detienen la Suplantación de Direcciones de Correo
Los protocolos de autenticación no te protegen de manera uniforme. Su eficacia depende por completo de la configuración y el nivel de aplicación.
SPF: Necesario Pero Insuficiente por Sí Solo
SPF autoriza direcciones IP específicas a enviar correo en nombre de tu dominio. El registro SPF enumera qué servidores están autorizados a enviar. Cuando llega un mensaje, el servidor receptor verifica si la dirección IP del servidor de envío está en esa lista. Si no lo está, SPF falla.
El problema operativo: SPF verifica el remitente del sobre, no la dirección del encabezado "From" que ve el destinatario. Un atacante que suplanta la dirección "From" visible puede evadir SPF por completo.
DKIM: Fuerte Pero Susceptible
DKIM agrega una firma criptográfica a los mensajes salientes, verificada contra una clave pública publicada en el DNS. Una firma DKIM válida confirma que el mensaje no se alteró en tránsito y se originó desde un remitente autorizado.
El desafío empresarial: cada plataforma de envío (tu herramienta de automatización de marketing, servicio transaccional, sistema de RR. HH., plataforma de soporte) que envía correo en tu nombre necesita su propia clave.
A medida que las plataformas se multiplican entre departamentos, la gestión de claves se vuelve operativamente difícil. Las claves vencidas, los selectores faltantes o las plataformas que generan correos sin firmar crean fallos de autenticación que los atacantes explotan.
DMARC: La Capa de Aplicación que los Une
DMARC hace lo que SPF y DKIM por sí solos no pueden: indica a los servidores receptores qué hacer cuando falla la autenticación, y reporta esa actividad al propietario del dominio.
La alineación es el concepto crítico. DMARC detecta intentos de suplantación que SPF por sí solo pasaría por alto, porque requiere que el dominio "From" visible coincida con lo que SPF o DKIM realmente autenticaron.
Pero la alineación solo importa cuando la aplicación está en vigor.
DMARC tiene tres niveles de política:
- p=none - Solo monitoreo. El correo no autenticado se entrega. Ninguna protección contra la suplantación.
- p=quarantine - El correo fallido va a Spam o Correo no deseado. Protección parcial.
- p=reject - El correo fallido se rechaza por completo. Aplicación total.
Una organización en p=none tiene DMARC configurado pero no aplicado:
| Host | Tipo | Valor |
|---|---|---|
_dmarc.yourdomain.com | TXT | v=DMARC1; p=none; rua=mailto:[email protected] |
Desde la perspectiva de la suplantación, esta política no ofrece protección. Los atacantes que verifican tus registros DNS pueden confirmar esto antes de redactar un solo mensaje fraudulento. Si el resultado muestra p=none, o no hay ningún registro, tu dominio está desprotegido frente a la suplantación de direcciones de correo.
Auditando tu Exposición a la Suplantación de Direcciones de Correo
Comienza con un inventario de remitentes: cada dominio y subdominio que posee tu empresa, incluidos los dominios aparcados y las variantes regionales, y cada plataforma autorizada a enviar en tu nombre.
A partir de ahí, la auditoría se divide en tres áreas que merecen su propio proceso detallado:
- Configuración de SPF - el número de consultas, registros redundantes y si el mecanismo final es
-allo el más débil~all. - Configuración de DKIM - qué selectores están activos, cuáles están huérfanos, y si la longitud de la clave cumple con los estándares actuales.
- Reportes y evidencia de DMARC - si los datos de reportes agregados se revisan, y si esa revisión está documentada lo suficientemente bien como para satisfacer a un auditor.
Cómo Puede Ayudar Sendmarc
La Plataforma de Gestión de DMARC de Sendmarc está diseñada para los escenarios de este artículo. Bloquea remitentes no autenticados detrás de la suplantación de dominio y de la cadena de suministro, señala cuentas comprometidas antes de que escale el abuso de credenciales, y mantiene tus reportes listos para una auditoría o un comité de riesgo.
La plataforma agrega los datos de reportes de DMARC en todo tu portafolio de dominios, de modo que los remitentes no autorizados o mal configurados salen a la luz como parte de tu reporte habitual, en lugar de durante una investigación manual.
Lookalike Domain Defense extiende esa visibilidad más allá de los dominios que posees, monitoreando dominios similares creados para suplantar tu marca.
Breach Detection identifica direcciones de correo de empleados comprometidas antes de que se usen para el tipo de abuso de credenciales que describe este artículo.
Si tu propia revisión ha detectado problemas (dominios en p=none, remitentes desconocidos en tus datos agregados, o registros SPF en el límite de consultas), descubre la Plataforma de Gestión de DMARC de Sendmarc para ver cómo esos problemas se resuelven de forma sistemática.



Leave a reply Cancelar respuesta
Your email address will not be published. Required fields are marked *