Email spoofing

The Spark Team
Creado:

Definición

💡  La suplantación de correo electrónico consiste en falsificar la información del remitente de un correo electrónico para que parezca que proviene de alguien distinto de la fuente real. El mensaje podría decir que proviene de tu banco, de tu director ejecutivo o de un compañero de trabajo, cuando en realidad proviene de alguien completamente diferente. La suplantación es una técnica, no una estafa en sí misma. Es el truco que hace que un correo electrónico fraudulento parezca legítimo. Lo que ocurre después (un enlace de phishing, una solicitud de transferencia falsa) suele ser el objetivo real.

Cómo funciona la suplantación

El correo electrónico nunca se diseñó con la verificación del remitente como opción predeterminada. El protocolo principal, SMTP, permite que un mensaje afirme provenir de casi cualquier dirección, del mismo modo que podrías escribir cualquier dirección de remitente en un sobre de papel. Nada te detiene en el momento del envío, y por eso precisamente la suplantación ha sido posible desde que existe el correo electrónico. 

Aquí es donde se vuelve costoso. CISA ha documentado cómo los atacantes suplantan la dirección de un director ejecutivo o financiero, y luego envían un correo a alguien del departamento financiero con instrucciones urgentes de transferencia bancaria. La dirección parece correcta a primera vista. La solicitud parece urgente. Para cuando alguien lo comprueba dos veces, el dinero ya ha desaparecido. Este patrón exacto, conocido como compromiso de correo electrónico empresarial (BEC), ha costado a las empresas miles de millones en pérdidas reportadas. 

La suplantación es también el mecanismo detrás de gran parte de lo que acaba en los correos electrónicos de phishing. Ambos términos se usan indistintamente, pero no son exactamente lo mismo. La suplantación es la forma en que el remitente miente sobre quién es. El phishing es la estafa más amplia construida sobre esa mentira, que normalmente intenta robar credenciales o dinero.

Cómo detectar un correo electrónico suplantado

El nombre visible es lo más fácil de falsificar y lo menos fiable en lo que confiar. "Nombre del director ejecutivo" puede ser escrito en el campo De por literalmente cualquiera. Lo que importa más es la dirección real que hay debajo, que normalmente puedes ver pasando el cursor sobre el nombre del remitente o tocándolo.

Busca dominios que sean casi correctos: un cero en lugar de una "o", una letra de más, una extensión de dominio ligeramente diferente. Parecen convincentes a primera vista y están diseñados para ello.

La urgencia inesperada es otra señal, especialmente cualquier cosa relacionada con dinero, tarjetas de regalo o restablecimiento de credenciales. Las solicitudes legítimas de ese tipo casi nunca llegan exclusivamente por correo electrónico sin ninguna otra vía de verificación.

Impedir que el correo suplantado funcione

Tres protecciones técnicas trabajan juntas para dificultar la suplantación, y las tres residen en la configuración DNS de tu dominio, no en tu cliente de correo electrónico.

SPF enumera qué servidores de correo tienen permiso para enviar en nombre de tu dominio.

DKIM firma criptográficamente el correo saliente para que los servidores receptores puedan confirmar que realmente proviene de ti.

DMARC le indica a los servidores receptores qué hacer cuando un mensaje no supera esas comprobaciones: ponerlo en cuarentena, rechazarlo directamente o dejarlo pasar de todos modos.

Si controlas un dominio, configurar los tres no impide que recibas correo suplantado, pero sí impide que los estafadores suplanten con éxito tu dominio para atacar a otras personas. También está directamente vinculado a tu propia capacidad de entrega de correo electrónico, ya que un dominio sin autenticación adecuada parece exactamente tan sospechoso para los filtros de spam como para un estafador que intenta suplantarlo.

Como destinatario, no hay ninguna configuración que bloquee todo el correo suplantado, ya que los falsos están diseñados específicamente para parecer legítimos. Verificar cualquier cosa inusual a través de un segundo canal, una llamada telefónica, un mensaje en otra plataforma, sigue siendo la comprobación más fiable.

Lo que la gente entiende mal sobre la suplantación

¿Es ilegal la suplantación de correo electrónico? 

Sí, en la mayoría de las jurisdicciones, especialmente cuando se usa para cometer fraude. Eso no impide que ocurra constantemente, ya que la aplicación de la ley entre fronteras es difícil.

¿Puede producirse la suplantación aunque mi cuenta no esté pirateada? 

Sí. La suplantación no requiere acceso a tu cuenta real. Solo falsifica el campo "de", por lo que tu cuenta real puede estar completamente segura mientras alguien sigue suplantando tu dirección en otro lugar. 

¿Marcar un correo electrónico suplantado como spam detiene los futuros? 

No de forma fiable. Dado que la dirección suplantada cambia cada vez, marcar una instancia como spam hace poco para prevenir la siguiente. La aplicación adecuada de DMARC en el dominio suplantado es lo que realmente reduce esto con el tiempo.

¿En qué se diferencia la suplantación de una cuenta pirateada que envía spam? 

Una cuenta pirateada está realmente comprometida, los mensajes provienen realmente de esa cuenta. Un correo electrónico suplantado nunca tocó la cuenta real en absoluto. La dirección se falsificó desde algún otro lugar completamente diferente. La autenticación de dos factores ayuda a prevenir el primer escenario, pero no hace nada para detener el segundo, ya que la suplantación nunca necesita tus credenciales reales en primer lugar.

Términos relacionados

 

The Spark Team
Spark

Correo. Inteligente. Eficaz.

Correo electrónico rápido y multiplataforma diseñado para filtrar el ruido.