Seguridad del correo electrónico

The Spark Team
Creado:

Definición

💡 Seguridad del correo electrónico: básicamente todo lo que evita que tu bandeja de entrada se convierta en una puerta abierta: la combinación de comprobaciones de autenticación, filtros de spam, cifrado y ajustes de cuenta que impiden que las personas equivocadas lean, redirijan o vacíen tu correo. La seguridad del correo electrónico abarca tres cosas: protocolos que verifican que un mensaje realmente proviene de quien dice ser, cifrado que mantiene un mensaje privado durante el tránsito y ajustes que protegen tu propia cuenta de ser secuestrada. Necesitas las tres.

Por qué tu bandeja de entrada es un objetivo mayor de lo que crees

Imagina esto. Un martes por la mañana, llega un correo que se parece exactamente al de tu banco, con logotipo y todo, con el asunto "tu cuenta ha sido suspendida". ¿Lo detectarías a tiempo? Eso es la seguridad del correo electrónico o, en realidad, su ausencia. 

Los clientes de correo como Spark incorporan mucha protección de forma predeterminada: filtrado de spam, avisos sobre remitentes, ese tipo de cosas. Pero ningún cliente puede protegerte por completo si tu contraseña es "password123" y la has reutilizado en otros cuatro sitios.

El Informe de Investigaciones de Filtraciones de Datos 2024 de Verizon descubrió que el 68% de las filtraciones involucraron un elemento humano: alguien haciendo clic en un enlace malicioso o cayendo en un ataque de ingeniería social. Es la mayoría de ellas. El Informe sobre Delitos en Internet 2025 del FBI le pone una cifra en dólares: solo el fraude del correo electrónico empresarial representó aproximadamente 3000 millones de dólares en pérdidas denunciadas en 2025, con una denuncia media superior a los 122 000 dólares. El fraude por correo electrónico en general (BEC, phishing y estafas de suplantación de organismos gubernamentales combinados) superó los 4000 millones de dólares, alrededor de una quinta parte de todas las pérdidas por ciberdelincuencia denunciadas ese año.

¿Por qué el correo electrónico sigue funcionando como vía de ataque? Falsificar la dirección de un remitente no cuesta nada, los kits de phishing se venden en foros por menos de lo que cuesta una cena fuera, y la mayoría de las personas no comprueba a dónde lleva un enlace antes de tocarlo. Y cada vez más, tampoco pueden comprobarlo de la forma habitual. Más sobre eso a continuación. No necesitas ser paranoico. Sí necesitas saber contra qué te estás defendiendo.

Las amenazas y las defensas que las detienen

Hay seis amenazas que conviene conocer ahora, y no todas son igual de peligrosas.

El phishing es el correo de falsa urgencia que busca conseguir tu contraseña, el número de tu tarjeta o una transferencia bancaria. Es la amenaza más común por amplio margen, y está cambiando de forma: las herramientas de IA ahora escriben o ayudan a escribir una gran parte de los correos de phishing que circulan por ahí: una estimación del sector la sitúa por encima del 80% a principios de 2026, tras un fuerte aumento a finales de 2025. Esto importa porque el viejo consejo de "fíjate en la mala gramática y en las frases raras" está quedando obsoleto rápidamente; los señuelos escritos por IA se leen tan limpiamente como el correo de un colega real. La entrada del glosario de Spark sobre correos de phishing analiza en mayor profundidad las señales de alerta actuales.

El fraude del correo electrónico empresarial (BEC) es el primo más dirigido y más costoso del phishing. En lugar de un envío masivo, alguien suplanta a tu director ejecutivo, a un proveedor o a un colega, a menudo sin ningún enlace ni archivo adjunto, solo con una solicitud convincentemente redactada para cambiar una cuenta bancaria o agilizar un pago. Por eso el BEC representa una parte desproporcionada de las pérdidas por fraude por correo electrónico en relación con la cantidad de denuncias que genera: poco volumen, alto valor. Si alguna vez llega una solicitud de pago o de cambio de datos bancarios solo por correo electrónico, con urgencia añadida, ese es el momento de confirmarla a través de un segundo canal: una llamada telefónica a un número conocido, no una respuesta al mismo hilo.

La suplantación significa que alguien falsifica la dirección de correo electrónico en el campo "de", o registra un dominio que a simple vista se parece lo suficiente (paypa1.com, micros0ft-support.com), para que un mensaje parezca provenir de tu jefe o de tu banco. Es un truco barato que resulta inquietantemente eficaz. Es exactamente por eso que los propietarios de dominios se apoyan en protocolos de autenticación: SPF comprueba si el servidor de envío está autorizado, DKIM añade una firma digital que prueba que el mensaje no fue alterado, y un registro DMARC le indica a los servidores receptores qué hacer cuando algo falla en esas comprobaciones. Combinados, son sólidos. Por separado, cada uno tiene lagunas. Puedes obtener más información sobre cómo evitar ataques de suplantación en nuestra guía.

Los archivos adjuntos maliciosos se esconden dentro de archivos disfrazados de facturas, currículos o etiquetas de envío. Un clic y ya has instalado algo que no querías. Un buen filtro de spam o una pasarela de correo segura detectan la mayoría de estos.

El quishing (phishing mediante códigos QR) es la incorporación más reciente a esta lista, y está creciendo rápidamente: algunos rastreadores registraron un aumento de aproximadamente cinco veces en los correos de phishing basados en QR solo durante 2025. El truco es sencillo: el enlace malicioso vive dentro de una imagen escaneable en lugar de un texto en el que se pueda hacer clic, así que se cuela por delante de los filtros diseñados para inspeccionar URL y por completo por delante del hábito de "pasar el cursor antes de hacer clic", ya que no puedes pasar el cursor sobre un código QR con un ratón. La mayoría del quishing se escanea con un teléfono, a menudo fuera de la protección que tu cliente de correo o la red de tu empresa ofrecen en un ordenador de escritorio. Trata cualquier código QR dentro de un correo electrónico, incluso uno que afirme ser un aviso de entrega o un mensaje de "verifica tu cuenta", con la misma sospecha que un enlace, y comprueba la vista previa de la URL que muestra tu teléfono antes de escanearlo.

El secuestro de cuenta ocurre una vez que tus credenciales se filtran en otro lugar (una filtración antigua, una contraseña reutilizada, una página de phishing de hace meses) y otra persona lee tu correo y te bloquea el acceso. Este es el que más daño causa por incidente, y no siempre requiere tu contraseña en absoluto: los atacantes también roban tokens de sesión activos mediante malware o páginas de phishing, secuestran permisos de OAuth que concediste a una aplicación de terceros, o explotan inicios de sesión heredados con "contraseñas de aplicación" que se saltan por completo las comprobaciones de doble factor. Una vez dentro, una jugada común es añadir discretamente una regla de reenvío o un filtro en la bandeja de entrada para seguir leyendo tu correo incluso después de que cambies tu contraseña. Por eso comprobar si existen es el primer paso si sospechas que te han comprometido (ver más abajo).

Las pasarelas y los filtros analizan el correo entrante. Los protocolos de autenticación verifican el correo saliente. El cifrado protege lo que hay dentro de un mensaje durante el tránsito. Las protecciones a nivel de cuenta resguardan la cuenta en sí. Ninguna capa por sí sola lo detecta todo, pero combinadas detectan la mayor parte.

Cifrado: la capa que la mayoría de las guías omite

La autenticación le dice a un servidor receptor que el mensaje realmente provino de quien afirma ser. El cifrado es una cuestión aparte: ¿puede alguien que lea el mensaje durante el tránsito ver realmente lo que hay dentro?

La mayoría del correo electrónico hoy en día viaja a través de TLS, una conexión cifrada entre servidores de correo, pero TLS suele ser oportunista, lo que significa que un servidor puede recurrir a enviar un mensaje sin cifrar si el otro extremo no lo admite, sin necesariamente alertar a nadie. Es una protección de base sólida, no una garantía.

Para cualquier cosa más sensible, dos estándares más antiguos pero aún relevantes van más allá: tanto S/MIME como PGP cifran el propio contenido del mensaje, de extremo a extremo, de modo que solo el destinatario previsto pueda leerlo, independientemente de lo que le ocurra durante el tránsito o en reposo en un servidor. Ambos requieren que el remitente y el destinatario configuren e intercambien claves de cifrado o certificados con antelación, que es exactamente por lo que nunca se generalizaron para el correo electrónico cotidiano: el coste de configuración es real. Para la mayoría del uso personal, un proveedor de confianza con un TLS sólido y una buena seguridad de cuenta cubre el modelo de amenazas cotidiano. Para correspondencia legal, médica, financiera u otra genuinamente sensible, S/MIME, PGP o un servicio de correo electrónico cifrado dedicado merecen la configuración adicional.

Proteger tu propia bandeja de entrada

La autenticación a nivel de dominio es tarea de tu proveedor de correo electrónico. La seguridad de la cuenta es tuya. ¿Merece cinco minutos de tu tarde? Por supuesto. 

En Gmail: 

  • Abre tu Cuenta de Google y selecciona Seguridad
  • En "Cómo inicias sesión en Google", elige Verificación en 2 pasos y actívala
  • Añade un número de teléfono o una aplicación de autenticación cuando se te solicite
  • Ejecuta una Comprobación de Seguridad periódicamente para revisar los dispositivos y la actividad reciente

En Outlook: 

  • Inicia sesión en account.microsoft.com/security y abre la pestaña Seguridad
  • Selecciona "Administrar cómo inicio sesión" y luego busca la verificación en dos pasos en seguridad adicional
  • Elige Activar y sigue los pasos de configuración 

En Spark:

  • Spark es un cliente de correo electrónico, no un servidor de correo, así que la autenticación de doble factor y las contraseñas residen en Gmail, Outlook o el proveedor que uses.
  • Usa Gatekeeper para filtrar a los remitentes por primera vez y bloquear los contactos no deseados antes de que lleguen a tu bandeja de entrada
  • Mantén la aplicación actualizada para tener las correcciones de seguridad más recientes

Spark es realmente útil aquí, sobre todo porque no te pide que vuelvas a aprender nada. Gatekeeper simplemente filtra discretamente a los desconocidos en segundo plano.

Si gestionas tu propio dominio

Si envías correo como empresa (support@yourcompany.com, invoices@yourcompany.com), SPF, DKIM y DMARC no son automáticos. Son registros DNS que tú, o quien gestione tu dominio, tienes que publicar. Un registro DMARC tiene un aspecto parecido a este:

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com

Eso les indica a los servidores receptores: si un mensaje que afirma provenir de este dominio falla en SPF o DKIM, ponlo en cuarentena, envíalo al spam en lugar de entregarlo, y envía un informe por correo a esta dirección para que puedas ver quién intenta suplantarte. Herramientas gratuitas como MXToolbox o Admin Toolbox de Google te permiten comprobar si tu dominio ya tiene estos registros configurados correctamente. Vale la pena hacerlo una vez, y luego volver a comprobarlo tras cualquier cambio en tu proveedor de correo.

Si crees que ya te han comprometido

Actúa rápido, en este orden: 

  • Cambia tu contraseña de inmediato, desde un dispositivo en el que confíes, no desde el que sospechas que está comprometido.
  • Revoca las sesiones activas y el acceso de las aplicaciones. La mayoría de los proveedores tienen una página que enumera todos los dispositivos y aplicaciones de terceros que están conectados actualmente; expulsa todo lo que no reconozcas.
  • Comprueba si hay reglas de reenvío y filtros que no configuraste. Los atacantes suelen añadir una regla discreta que reenvía tu correo a otro lugar o que elimina automáticamente las alertas de seguridad. Este es el paso que la gente se salta, y la razón por la que los secuestros persisten tras un cambio de contraseña.
  • Activa la autenticación de doble factor si aún no estaba activada.
  • Avisa a tus contactos si la cuenta se usó para enviar algo. Los ataques de BEC y de secuestro de cuenta a menudo se propagan enviando correos a todos los contactos de la persona comprometida.

Seguridad del correo electrónico para un equipo pequeño

Todo lo anterior protege la bandeja de entrada de una sola persona. Añade aunque sean dos o tres personas y el riesgo se multiplica, ya que basta con una cuenta comprometida o una factura falsa convincente para exponer a todo el grupo. Unos pocos hábitos adicionales cubren la mayor parte de esa brecha, sin necesidad de personal de seguridad dedicado: 

  • Pon por escrito la regla de "confirmar los cambios de pago o de datos bancarios por teléfono, no por correo electrónico", y de verdad cuéntasela a tu equipo al menos una vez. La mayoría de las pérdidas por BEC ocurren porque nadie mantuvo esta conversación antes de que apareciera la factura falsa.
  • Activa la autenticación de doble factor para todas las cuentas del equipo, no solo la tuya, y hazla parte estándar de la incorporación siempre que se una alguien nuevo.
  • Si ya estás en Google Workspace o Microsoft 365, el filtrado de phishing y malware está integrado y se fortalece a medida que vas sumando los pasos de seguridad de cuenta anteriores. La mayoría de los equipos pequeños no necesitan un producto de seguridad aparte además de eso.
  • Haz una revisión rápida de accesos cada pocos meses: cuentas antiguas de empleados o colaboradores que deberían haberse eliminado, aplicaciones de terceros que nadie recuerda haber conectado, reglas de reenvío que no corresponden. Es la misma comprobación que la lista de "si te han comprometido" anterior, solo que hecha de forma proactiva en lugar de después de que algo haya salido mal.

Consejos para mantener segura tu bandeja de entrada

  1. Activa la autenticación de doble factor en todas partes donde puedas. Es la mayor palanca de la que dispones, y punto.
  2. Usa un gestor de contraseñas. Reutilizar "Fluffy2015" en una docena de cuentas es un riesgo, no una estrategia.
  3. Pasa el cursor antes de hacer clic, y trata cualquier cosa que llegue como un código QR en lugar de un enlace con la misma sospecha. No puedes pasar el cursor sobre una imagen.
  4. Evita los archivos adjuntos de remitentes que no reconozcas, especialmente los marcados como "urgente".
  5. Ya no confíes en la calidad de la redacción para detectar una falsificación. El phishing asistido por IA ahora se lee tan limpiamente como un mensaje real; la señal está más a menudo en la propia solicitud (urgencia, un dato de pago modificado, presión para saltarse un proceso normal) que en las erratas.
  6. Revisa tu carpeta de spam de vez en cuando, pero no rescates todo a ciegas. Parte de ello está ahí por algo.
  7. Mantén tu software actualizado. Los sistemas obsoletos son lo que buscan los atacantes.

Preguntas frecuentes

¿Es suficiente el filtro de spam de mi proveedor de correo por sí solo? Detecta el grueso del correo malicioso, pero ningún filtro es completo: el elemento humano sigue apareciendo en la mayoría de las filtraciones. El filtrado, la autenticación, el cifrado y la seguridad de la cuenta funcionan como un conjunto; ninguno de ellos por sí solo es suficiente.

¿Cuál es la diferencia real entre phishing y suplantación? El phishing es el objetivo: engañarte para que entregues información o dinero. La suplantación es una técnica común que se usa para lograrlo: falsificar al remitente para que el mensaje parezca fiable. Un correo de phishing muy a menudo es también uno suplantado, pero puedes tener cualquiera de los dos sin el otro.

¿Detiene por completo la autenticación de doble factor el secuestro de cuenta? Detiene la mayor parte, en particular los ataques basados en contraseñas como el relleno de credenciales. No lo detiene todo: el robo de tokens de sesión y los permisos maliciosos de aplicaciones OAuth pueden saltarse el 2FA porque no necesitan tu contraseña ni un nuevo inicio de sesión en absoluto. Sigue siendo el paso más eficaz disponible, solo que no una garantía total. 

¿Por qué ya no puedo simplemente "pasar el cursor antes de hacer clic"? Ese consejo asume que el enlace malicioso es texto que puedes ver e inspeccionar. El phishing mediante códigos QR y algunos ataques generados por IA esconden el destino dentro de una imagen o detrás de una cadena de redirecciones, así que no hay ningún enlace sobre el que pasar el cursor. Dale a los códigos QR inesperados y a los enlaces acortados la misma precaución que le darías a un enlace sospechoso, solo que mediante una comprobación diferente.

Contenido relacionado

Términos relacionados

The Spark Team
Spark

Correo. Inteligente. Eficaz.

Correo electrónico rápido y multiplataforma diseñado para filtrar el ruido.