4 Sep 20264 minutes read
Waseem OsmanEntusiasta de DMARCIndicadores de vulneración de correo: cómo confirmar una usurpación de cuenta

Resumen sobre la vulneración de correo:
- Un buzón vulnerado supera las comprobaciones estándar de autenticación de correo, así que hay que revisar la cuenta en sí, no la configuración del dominio.
- Las reglas de reenvío del buzón dan a los atacantes acceso continuado a una cuenta incluso después de restablecer la contraseña.
- La actividad de inicio de sesión anómala, sobre todo intentos fallidos seguidos inmediatamente de uno exitoso, es uno de los pocos rastros consistentes que deja una usurpación.
- Que aparezcan varios indicadores a la vez justifica pasar directamente a la contención en lugar de seguir investigando.
Un buzón vulnerado no falla las comprobaciones estándar de autenticación de correo. Envía a través de infraestructura real y autenticada usando una credencial real y válida, así que todas las comprobaciones que realiza un servidor de correo se superan. Confirmar una vulneración de correo significa examinar la cuenta en sí, no la configuración de autenticación del dominio.
Esa distinción importa porque las investigaciones a menudo empiezan en el lugar equivocado y pasan por alto la evidencia que deja realmente una cuenta vulnerada. Los indicadores de vulneración de correo que confirman una usurpación de cuenta viven dentro del buzón: sus reglas, sus permisos de aplicaciones y su historial de inicio de sesión.
Si alguno de los indicadores siguientes ya está presente en tu entorno, trátalo como una vulneración de correo activa y pasa directamente a la contención: restablece la credencial, revoca las sesiones activas, y bloquea el acceso al buzón antes de terminar el resto de esta lista de comprobación.
Cuatro indicadores de vulneración de correo
Revisa estas cuatro comprobaciones en orden. Cada una vive dentro del propio buzón, ya que es el único lugar donde una vulneración de correo genuina deja rastro.
Indicador 1: reglas de reenvío del buzón
Los atacantes que acceden a un buzón a menudo configuran una regla de reenvío para seguir recibiendo copias del correo entrante incluso después de que el titular de la cuenta cambie su contraseña. Esto conserva la visibilidad de hilos de facturas, correos de restablecimiento de contraseña y comunicaciones internas sin necesidad de otro inicio de sesión.
Qué comprobar:
- Revisa todas las reglas de la bandeja de entrada de la cuenta, no solo las de reenvío. Los atacantes también crean reglas que mueven o eliminan mensajes que contienen palabras como factura, pago o sospechoso para ocultar pruebas al titular de la cuenta.
- Comprueba si hay reglas de reenvío que apunten a un dominio externo, especialmente una dirección de correo gratuita.
- Comprueba si hay reglas creadas fuera del horario laboral habitual del titular de la cuenta o desde una ubicación desconocida.
- Confirma que la regla fue creada por el titular de la cuenta, no por un administrador o un proceso automatizado.
Indicador 2: concesiones de aplicaciones OAuth
La vulneración de cuentas cada vez más elude las contraseñas por completo. Un atacante que engaña a un usuario para que apruebe una aplicación OAuth maliciosa obtiene un token que sobrevive a un restablecimiento de contraseña.
Qué comprobar:
- Revisa todos los permisos de aplicaciones de terceros.
- Marca cualquier aplicación con permiso para leer el correo o acceder a archivos.
- Comprueba la fecha y hora en que se concedió el permiso.
- Revoca de inmediato cualquier acceso no reconocido o innecesario.
Indicador 3: actividad de inicio de sesión anómala
Los registros de inicio de sesión capturan la ubicación, el dispositivo y la hora de cada intento, y son uno de los pocos lugares donde una cuenta vulnerada deja un rastro consistente.
Qué comprobar:
- Busca inicios de sesión desde un país o región desconocidos.
- Comprueba si hay inicios de sesión desde un dispositivo desconocido.
- Busca un patrón de intentos de inicio de sesión fallidos seguidos inmediatamente de uno exitoso.
Indicador 4: cambios en el buzón y en los delegados
Los atacantes con acceso a veces se añaden a sí mismos como delegados de la cuenta o explotan una relación de delegado ya existente, de modo que conservan el acceso aunque se asegure la credencial principal.
Qué comprobar:
- Revisa la lista de delegados del buzón y confirma que cada entrada es esperada y está autorizada actualmente.
- Comprueba si ha habido cambios en la dirección de correo o el número de teléfono de recuperación de la cuenta.
- Revisa las carpetas de Elementos enviados y Elementos eliminados en busca de mensajes que el titular de la cuenta no reconozca.
Qué hacer al confirmar una vulneración de correo
Cualquier indicador aislado podría tener una explicación inocente. Que aparezcan varios indicadores a la vez, especialmente una nueva concesión OAuth combinada con un inicio de sesión desconocido y una regla de bandeja de entrada oculta, es una señal fuerte de una vulneración de correo activa.
Llegados a ese punto, pasa directamente a la contención: restablece la credencial, revoca todas las sesiones activas, elimina la concesión OAuth y borra la regla de bandeja de entrada maliciosa, en ese orden, para que el atacante pierda el acceso en todas las capas a la vez en lugar de una por una.
Cómo puede ayudar Sendmarc
Los indicadores anteriores confirman una vulneración de correo que ya ha ocurrido. La Detección de brechas de Sendmarc interviene antes: monitoriza continuamente varias fuentes, incluida la dark web, en busca de credenciales de empleados expuestas en una filtración de datos, y alerta a tu equipo de seguridad cuando aparece una credencial en un conjunto de datos filtrado. Eso te da la oportunidad de restablecer la credencial y revisar la cuenta antes de que un atacante actúe.
Para los equipos de seguridad y TI que ya van con lo justo, esto elimina una capa de investigación manual. La exposición de credenciales se marca antes de que se convierta en una vulneración de correo activa, lo que reduce tanto la carga de investigación como la ventana de tiempo que tiene un atacante para actuar.
No esperes a que aparezcan los indicadores anteriores para actuar. Descubre Detección de brechas para tener visibilidad de las credenciales de empleados expuestas antes de que se conviertan en un incidente.



Leave a reply Cancelar respuesta
Your email address will not be published. Required fields are marked *