0Pricing
Cyber Security Academy · Lección

Cómo funciona el spoofing de correo electrónico

Descubra por qué es fácil falsificar el correo electrónico.

Cómo funciona el spoofing de correo electrónico es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

El correo electrónico se construyó sobre la confianza

El protocolo fundamental del correo electrónico, SMTP, se diseñó a principios de la década de 1980 para una red pequeña de investigadores en quienes se confiaba. No incluye autenticación integrada del remitente.

Esta suposición original de confianza explica por qué hoy es tan fácil suplantar la identidad en el correo electrónico. Cualquiera que pueda comunicarse mediante SMTP con un servidor de correo puede afirmar ser quien quiera, a menos que se incorporen protecciones adicionales (SPF, DKIM y DMARC).

Direcciones del sobre frente a direcciones del encabezado

Hay un concepto fundamental: un correo electrónico tiene en realidad dos conjuntos de direcciones, que no tienen por qué coincidir.

  • Sobre (MAIL FROM) — lo utilizan los servidores de correo para enrutar el mensaje y gestionar los rebotes; el usuario nunca lo ve
  • Header From — la línea 'From:' que se muestra en el cliente de correo

La suplantación aprovecha esta diferencia: el Header From visible puede contener cualquier valor, independientemente de quién haya enviado realmente el mensaje.

Falsificación de la dirección From

Como SMTP no verifica la identidad, un atacante puede establecer simplemente el encabezado From con una dirección de confianza. Una conversación SMTP sin procesar tiene este aspecto:

MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required

Click here to reset your password...
.

Por qué es peligrosa la suplantación

El correo electrónico suplantado es la base de varias categorías importantes de ataques:

  • Phishing — engañar a los usuarios para que introduzcan sus credenciales
  • Compromiso del correo electrónico corporativo (BEC) — hacerse pasar por un directivo para autorizar pagos fraudulentos
  • Distribución de malware — archivos adjuntos que parecen proceder de un compañero

Es mucho más probable que se confíe en un mensaje que parece proceder de su director ejecutivo o de su banco y que se actúe en consecuencia.

Suplantación del dominio exacto

La suplantación del dominio exacto falsifica el encabezado From para utilizar su dominio real, por ejemplo ceo@yourcompany.com.

Esta es la forma más peligrosa porque la dirección es realmente correcta y no hay ningún error tipográfico que detectar. Sin autenticación del correo electrónico, el servidor receptor no tiene forma de saber que el mensaje no se originó en su infraestructura real.

SPF, DKIM y DMARC existen principalmente para detener la suplantación del dominio exacto.

Dominios similares y variantes cercanas

Cuando la autenticación impide la suplantación del dominio exacto, los atacantes recurren a dominios similares que poseen y controlan:

Legitimate:   paypal.com
Lookalikes:   paypa1.com      (number 1 for letter l)
              paypal-secure.com
              paypal.com.evil.example
              paypaI.com      (capital I for lowercase l)

Engaño con el nombre para mostrar

Incluso con todas las protecciones activadas, los atacantes pueden abusar del nombre para mostrar, el texto amigable que aparece antes de la dirección.

Muchos clientes de correo, especialmente en dispositivos móviles, solo muestran el nombre para mostrar y ocultan la dirección real. Por eso, un correo de:

"Acme CEO" <random123@gmail.com>

puede aparecer simplemente como Acme CEO. La dirección es legítima para Gmail, por lo que la autenticación es válida, pero el usuario resulta engañado. Este es un problema humano que la autenticación no puede resolver.

Lectura de encabezados de correo

Para investigar un mensaje sospechoso, examine los encabezados completos. Estos registran la ruta que siguió el mensaje y los resultados de autenticación.

Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
  spf=fail smtp.mailfrom=evil.example;
  dkim=none;
  dmarc=fail

Qué le indica la cadena Received

Los encabezados Received forman una cadena que se lee de abajo arriba y muestra cada servidor por el que pasó el mensaje.

Entre las señales de alerta se incluyen:

  • Un servidor de origen que no pertenece al remitente declarado
  • Una discrepancia entre el dominio de Return-Path y el de From
  • Ubicaciones geográficas de IP sospechosas o inesperadas

Junto con la línea Authentication-Results, la cadena de encabezados suele revelar rápidamente una falsificación.

Los tres pilares de la defensa

Tres estándares complementarios trabajan conjuntamente para hacer que el correo electrónico sea fiable. Cada uno aborda una carencia diferente:

  • SPF — autoriza qué servidores pueden enviar correo en nombre de su dominio (el remitente del sobre)
  • DKIM — firma criptográficamente los mensajes para que las manipulaciones y falsificaciones sean detectables
  • DMARC — vincula SPF y DKIM con el encabezado From visible e indica a los receptores qué hacer cuando falla la autenticación

Estudiará cada uno en las tres lecciones siguientes.

La autenticación no es una solución milagrosa

SPF, DKIM y DMARC impiden la suplantación del dominio exacto de los dominios que controla. No impiden:

  • Los dominios similares que el atacante posee y autentica correctamente
  • El engaño mediante el nombre para mostrar
  • El envío de correo real y autenticado desde cuentas legítimas comprometidas

La autenticación del correo electrónico es esencial, pero debe combinarse con formación de los usuarios en materia de seguridad y filtrado de mensajes entrantes. Aquí también se aplica la defensa en profundidad.

Comprobación rápida

Compruebe su comprensión de la suplantación de correo electrónico.

Resumen

Aprendió por qué es tan fácil falsificar el correo electrónico:

  • SMTP no incluye autenticación integrada del remitente
  • El remitente del sobre y el Header From visible no tienen por qué coincidir
  • La suplantación permite el phishing, el BEC y la distribución de malware mediante engaños con dominios exactos, dominios similares y nombres para mostrar
  • Los encabezados del correo electrónico y la línea Authentication-Results ayudan a investigar las falsificaciones
  • SPF, DKIM y DMARC defienden conjuntamente contra la suplantación del dominio exacto, pero no constituyen una solución completa

A continuación, aprenderá cómo SPF autoriza los servidores de envío legítimos.

Preguntas frecuentes

¿La lección «Cómo funciona el spoofing de correo electrónico» es gratis?

Sí — el texto completo de «Cómo funciona el spoofing de correo electrónico» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Cómo funciona el spoofing de correo electrónico»?

Descubra por qué es fácil falsificar el correo electrónico. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Cómo funciona el spoofing de correo electrónico»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo funciona el spoofing de correo electrónico
  2. Registros SPF
  3. Firma DKIM
  4. Política y generación de informes DMARC
← Volver a Cyber Security Academy