7 Sep 20266 minutes read
Waseem OsmanEntusiasta de DMARCTipos de ataques de suplantación: cómo mapear vectores a controles

Resumen sobre los tipos de ataques de suplantación:
- El nombre que le des determina la respuesta y el reporting.
- DMARC solo cubre lo que se hace pasar por tu dominio.
- Las cuentas vulneradas superan la autenticación, así que el comportamiento y la verificación son lo que más importa.
- La suplantación del nombre visible es ingeniería social, no una explotación técnica.
- Ningún control por sí solo cubre todos los vectores.
Supongamos que tu director financiero recibe una solicitud urgente de transferencia que parece proceder de tu director general. La dirección de correo parece correcta, y nada en el mensaje resulta sospechoso. Ese es el problema: el remitente parece legítimo, pero podría ser una cuenta ejecutiva vulnerada, un dominio similar o un nombre visible suplantado.
Cada uno de esos casos lleva a tu equipo de respuesta a incidentes por un camino distinto. Si te equivocas en la clasificación, una investigación de dos horas se convierte en una de dos semanas.
Nombrar con precisión no es una cuestión de semántica. En entornos empresariales, la palabra que uses para clasificar un ataque determina qué control pruebas primero, qué equipo asume la respuesta y cómo reportas el incidente a tu junta.
Este artículo mapea los principales tipos de ataques de suplantación, explica cómo cada uno evade o elude las defensas de correo habituales, y conecta cada vector con los controles técnicos concretos que realmente lo detienen.
Por qué el nombre importa en la respuesta a incidentes
Cuando un correo sospechoso llega a la bandeja de entrada de un director financiero, tu equipo de operaciones de seguridad se enfrenta a una pregunta de clasificación: ¿es un dominio spoofeado, un dominio similar, una cuenta de proveedor vulnerada, o un nombre visible suplantado? Cada escenario tiene un responsable y una vía de resolución distintos.
Un dominio spoofeado activa una investigación de DNS. Un dominio similar activa un flujo de protección de marca y retirada legal. Una cuenta vulnerada activa una investigación del proveedor. La suplantación del nombre visible activa una respuesta de verificación.
Estos no son intercambiables.
Los responsables de seguridad que presentan ante comités de riesgo o funciones de auditoría necesitan tener fijado un vocabulario de trabajo para estos tipos de ataques de suplantación antes de que ocurra un incidente, no durante uno.
Los cuatro tipos principales de ataques de suplantación
1. Spoofing directo de dominio
El spoofing directo de dominio usa tu dominio exacto (example.com) en el encabezado «From» de un correo.
Este es el vector que DMARC se diseñó para bloquear. Una política p=reject , respaldada por la alineación SPF y DKIM, indica a los servidores receptores que rechacen cualquier mensaje que falle la autenticación.
El spoofing tiene éxito cuando falta la aplicación total: el registro DMARC del dominio está ausente, configurado en p=none (monitorización), o configurado en p=quarantine.
Por defecto, los subdominios heredan la misma política que tu dominio raíz: una política p=reject se extiende automáticamente a marketing.example.com o invoices.example.com, pero una etiqueta explícita sp= (política de subdominio) puede anularla con algo más débil.
Detección y prevención:
- Aplica una política DMARC de p=reject en los dominios raíz y todos los subdominios
- Monitoriza los informes agregados de DMARC en busca de fuentes de envío no autorizadas
2. Ataques de dominios similares
Un dominio similar es un dominio registrado por un atacante que se parece a tu marca. Las técnicas habituales incluyen la sustitución de caracteres, palabras añadidas, o caracteres cirílicos y homoglifos.
Los mensajes del atacante afirman proceder del dominio similar, no del tuyo, así que tu política DMARC no importa. No tiene autoridad sobre un dominio que no posees. Por eso las organizaciones que creen haber resuelto el riesgo de suplantación aplicando DMARC a menudo siguen expuestas a esta clase de ataque.
El impacto operativo es significativo. Los equipos de finanzas, proveedores y clientes podrían recibir correos de example-billing.com que parecen legítimos, contienen un contexto plausible y superan las comprobaciones de autenticación. Defenderse de un dominio similar requiere una capacidad de detección y retirada que monitorice los dominios recién registrados que imitan tu marca.
Detección y prevención:
- Monitorización continua de dominios similares recién registrados
- Flujos automatizados de retirada para dominios usados activamente en campañas de phishing
- Concienciación interna para los equipos de finanzas y compras
3. Cuentas vulneradas
Con una cuenta vulnerada, el atacante no suplanta tu dominio ni registra un dominio similar. Vulnera una cuenta real - uno de tus proveedores, socios o contrapartes - y envía correos desde esa cuenta.
El mensaje procede de un dominio que reconoces y supera SPF, DKIM y DMARC. Es técnicamente auténtico: procede de una cuenta legítima, y esa autenticidad es exactamente lo que hace tan eficaz este vector en los ataques de vulneración de correo empresarial (BEC).
El atacante vulnera un contacto de cuentas a pagar en un proveedor, monitoriza los hilos de correo durante meses, y luego interviene en un momento de alto valor, como una factura pendiente o la renovación de un contrato, para redirigir el pago.
Tu pasarela de correo no bloqueará esto. Tu política DMARC no bloqueará esto. El mensaje es, desde un punto de vista técnico, completamente válido.
Detección y prevención:
- Análisis de comportamiento: anomalías en la hora de envío, la geolocalización de la IP, el volumen de mensajes o el estilo de escritura
- Controles de verificación de pagos: confirmación independiente de los cambios de cuenta bancaria por teléfono o por un canal seguro aparte, nunca respondiendo al mismo hilo de correo
- Detección de amenazas de identidad: monitorización de la exposición de credenciales en todo tu portafolio de dominios
4. Suplantación del nombre visible
Este ataque a menudo no usa tu dominio en absoluto. El atacante registra una cuenta de correo gratuita o de bajo coste ([email protected]) y configura el nombre visible para que coincida con el de tu director general. Muchos clientes de correo muestran el nombre visible de forma destacada.
DMARC no es directamente relevante aquí porque el atacante no está usando tu dominio. El ataque tiene éxito mediante ingeniería social, no mediante compromiso técnico: explota el nombre visible y la tendencia de los destinatarios a confiar en nombres que reconocen.
Detección y prevención:
- Reglas de la pasarela de correo: marca los correos externos donde el nombre visible coincide con el de un ejecutivo
- Adopción de BIMI: entrena a los destinatarios para que busquen logotipos de marca verificados
- Procedimientos de verificación: verifica directamente las instrucciones financieras urgentes de los ejecutivos
Cómo mapear los controles a los tipos de ataques de suplantación
Ningún control por sí solo cubre todos los vectores.
- DMARC en p=reject bloquea la suplantación directa de dominio de tus dominios propios
- La monitorización de dominios similares aborda el vector que DMARC no puede alcanzar
- El análisis de comportamiento saca a la luz anomalías que las cuentas autenticadas todavía pueden producir
- La detección de amenazas de identidad monitoriza la exposición de credenciales que lleva a cuentas vulneradas
- BIMI ofrece señales visuales de confianza que ayudan a los destinatarios a identificar correos auténticos de tu dominio
- Los procedimientos de verificación de pagos son la última comprobación que ningún control técnico puede sustituir
Cómo ayuda Sendmarc
Sendmarc da a los equipos empresariales de seguridad y riesgo la visibilidad y los controles necesarios para abordar múltiples tipos de ataques de suplantación desde una sola plataforma.
DMARC Management cubre la autenticación a nivel de dominio en dominios raíz, subdominios y dominios inactivos de tu portafolio, reduciendo la carga de investigación manual de los equipos de seguridad y TI que ya van con lo justo. Lookalike Domain Defense saca a la luz dominios recién registrados que imitan tu marca antes de que se conviertan en un arma.
Detección de brechas ofrece detección de exposición de credenciales que reduce la ventana entre la vulneración de la cuenta de un proveedor o empleado y su detección. Para los equipos de riesgo y cumplimiento, Sendmarc genera informes que mapean el estado de autenticación por dominio, estructurados para respaldar presentaciones a la junta, actualizaciones de comités y documentación de auditoría.
Sendmarc también admite la implementación de BIMI una vez que tu dominio alcanza la aplicación, para que tu logotipo verificado se muestre en las bandejas de entrada compatibles como una señal visual de confianza añadida.
Esto proporciona a los equipos de seguridad y TI que ya van con lo justo una cobertura continua contra el spoofing directo y las amenazas de dominios similares sin añadir carga a su trabajo, y da a las funciones de cumplimiento y auditoría un registro creíble que demostrar a reguladores y juntas.
Descubre la plataforma de Sendmarc para ver cómo DMARC Management, Lookalike Domain Defense, Detección de brechas y BIMI trabajan juntos para cubrir los tipos de ataques de suplantación que aborda este artículo.



Leave a reply Cancelar respuesta
Your email address will not be published. Required fields are marked *