Correo electrónico
Cómo reconocer la suplantación de identidad por correo
Las técnicas de suplantación de identidad pueden confundir tanto a los filtros antispam como al propio destinatario. Los mensajes suelen intentar que abras un adjunto, visites un enlace o entregues credenciales.
Estas son las señales que conviene revisar antes de confiar en una petición de pago, acceso o descarga.
Falsificación de remitente
Consiste en manipular la dirección de remitente para aparentar que el mensaje procede de otra persona. Mantén activo el antispam, pero no lo consideres una protección absoluta. SPF, DKIM y DMARC aportan comprobaciones complementarias para los dominios que controlas.
Falsificación de nombre, con remitente real
Aunque algunos sistemas detectan la falsificación del dominio, no todos los mensajes suplantados son fáciles de identificar. Otra variante consiste en modificar el nombre visible.
Cuando envías un correo puedes definir un nombre que acompañará al correo de remitente, para diferenciar la persona o empresa de la que proviene, el nombre puede ser cualquiera que se estime oportuno, y siempre que este esté presente, el webmail o cliente de correo lo mostrará en la información del emisor, incluso ocultando el email ya que es un dato clave para que el remitente resulte familiar, ej: nombre completo de la persona.
El nombre visible lo establece el emisor y los estándares de autenticación no demuestran que pertenezca a la persona indicada. Los filtros pueden detectar algunos intentos de suplantación, pero el atacante podría usar incluso una dirección conocida como nombre.
Esto causa que algunos atacantes estén usando la técnica para suplantar identidades, por ejemplo, un correo proviene de usuario@dominioexterno.com y el nombre que establece este emisor es en cambio ayuda@banco.com. Cuando el usuario lo recibe, el cliente de correo dará mayor visibilidad al nombre, que en este caso es ayuda@banco.com, lo que generará la confusión.
A su vez, el mensaje puede proceder realmente de usuario@dominioexterno.com, lo que complica distinguir automáticamente si el nombre mostrado intenta engañar.
Las campañas cambian con frecuencia sus enlaces, adjuntos y textos, por lo que ningún antivirus o filtro debe considerarse una garantía frente a una variante nueva.
Siempre que dudes, despliega la dirección completa y revisa el dominio carácter por carácter, los avisos de autenticación y cualquier Reply-To diferente. Que la dirección sea real o el mensaje esté autenticado no descarta que la cuenta haya sido comprometida.
Respuesta dentro de una conversación conocida
Un atacante puede responder dentro de una conversación real si ha accedido a una cuenta o a mensajes anteriores. Reconocer el asunto o el historial no demuestra que la nueva petición sea legítima.
Normalmente el mensaje incitará a la necesidad de firma de un documento, contrato o nueva tarifa, sin expresar más información al respecto, siendo lo más genérico posible para evitar la duda y que el fichero adjunto sea abierto por el receptor.
No abras adjuntos ni enlaces inesperados. Confirma la petición mediante un canal independiente que ya conocieras, como un teléfono habitual; no respondas al mismo mensaje ni utilices datos de contacto incluidos en él, porque la cuenta podría estar comprometida. Mantén también el equipo y su protección de seguridad actualizados.
Envío de spam desde la propia cuenta
También puede ocurrir que la propia víctima sea la cuenta del receptor, este caso lo tratamos en el siguiente manual
Si ya has interactuado con el mensaje
Si has introducido credenciales, cámbialas desde la dirección habitual del servicio y revisa sesiones, reenvíos y accesos. Si has abierto un adjunto sospechoso, revisa el equipo y evita seguir utilizando esa sesión para cambiar contraseñas. Ante un cambio de cuenta bancaria o una petición de pago, confirma los datos por un canal independiente conocido.
Conserva el mensaje original y sus cabeceras para analizarlo. No basta con una captura del nombre visible. Un resultado SPF, DKIM o DMARC correcto tampoco descarta que la cuenta legítima haya sido comprometida.
También te puede ayudar
- Autenticar un dominio de Hostsuar en Brevo Detalla cómo copiar en la zona DNS autoritativa los registros que facilita Brevo, evitar duplicados...
- Añadir un remitente seguro en SpamAssassin Indica cómo reducir en SpamAssassin la puntuación de una dirección remitente concreta y explica por...
- BoxTrapper: verificación de remitentes y revisión de la cola Describe cómo BoxTrapper retiene a remitentes desconocidos hasta que se verifican y cómo administrar...
- Cambios en los requisitos para el envío de correo a Gmail y Yahoo Resume los requisitos actuales de Gmail y Yahoo sobre autenticación, DNS, TLS, reputación y baja sen...
¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.