El spoofing de correo electrónico consiste en falsificar la dirección del remitente para engañar al destinatario haciéndole creer que el mensaje proviene de una fuente de confianza. Es la base técnica de la mayoría de los ataques de phishing dirigidos a empresas.
En este artículo encontrarás una explicación clara de cómo funciona el spoofing, por qué el protocolo de correo original lo permite, y qué configuraciones concretas debes activar para blindar tu dominio.
Por qué el correo electrónico permite la suplantación de identidad
El correo electrónico fue diseñado en los años 70 sobre el protocolo SMTP, y su creación sucedió en un entorno académico donde la confianza era implícita. SMTP no exige ninguna autenticación del remitente: cualquier servidor puede declarar que un mensaje viene de [email protected] aunque no tenga ninguna relación con ese dominio.
El campo From: que ves en tu cliente de correo (Outlook, Gmail, Thunderbird) es solo texto libre. El protocolo no lo valida por defecto. Un atacante puede configurar cualquier servidor SMTP y escribir lo que quiera en ese campo.
Esto no es un bug: es una consecuencia de cómo se diseñó el sistema hace décadas. Los mecanismos de autenticación modernos (SPF, DKIM, DMARC) son extensiones añadidas después para compensar esa omisión original.
Cómo funciona un ataque de spoofing paso a paso
Entender el mecanismo te ayuda a valorar por qué las defensas técnicas son imprescindibles.
- El atacante elige un dominio víctima. Puede ser tu proveedor bancario, tu gestoría, o incluso tu propio dominio empresarial.
- Configura un servidor SMTP propio (o usa uno de envío masivo mal configurado) y establece el campo
From:con la dirección que quiere suplantar. - Redacta el mensaje fraudulento: una factura falsa, un cambio de datos bancarios, un supuesto aviso urgente de soporte técnico.
- El mensaje llega al destinatario mostrando la dirección falsificada. Si el dominio no tiene registros SPF/DKIM/DMARC correctos, muchos servidores lo aceptan sin rechazarlo.
- La víctima actúa: descarga el adjunto malicioso, transfiere dinero a la cuenta del atacante o entrega sus credenciales.
Los ataques más sofisticados combinan spoofing con dominios visualmente similares (typosquatting): por ejemplo, @tuempresa-sa.com en lugar de @tuempresa.com. En esos casos el dominio suplantor sí existe, lo que complica aún más la detección.
Tipos de spoofing de correo electrónico
Display name spoofing
El atacante mantiene una dirección real pero cambia el nombre visible. Tu cliente de correo muestra "Director Financiero" aunque la dirección real sea [email protected]. Es el más sencillo de ejecutar y engaña a usuarios que no verifican la dirección completa.
Domain spoofing exacto
Se falsifica el dominio completo: From: [email protected] enviado desde una infraestructura ajena. Es el más peligroso porque la dirección luce perfectamente legítima. Se bloquea con SPF + DKIM + DMARC configurados correctamente.
Cousin domain / look-alike
El atacante registra un dominio parecido (tudominio-mx.com, tudomin1o.com) y envía desde él. SPF y DKIM no lo bloquean porque el dominio suplantor tiene su propio SPF válido. La defensa aquí es la concienciación del usuario y el monitoreo de dominios similares.
BEC (Business Email Compromise)
No siempre involucra spoofing técnico: a veces el atacante compromete una cuenta legítima. Pero el spoofing es frecuentemente el vector inicial para obtener esas credenciales.
Cómo proteger tu dominio del spoofing
Las tres medidas técnicas fundamentales son registros DNS que se configuran en el panel de control de tu dominio o hosting. Si tienes correo profesional con dominio propio, una agencia especializada en servicios de correo empresarial puede configurarlos por ti en minutos.
SPF (Sender Policy Framework)
Un registro TXT en tu DNS que lista qué servidores están autorizados a enviar correo desde tu dominio. Si un servidor no aparece en esa lista, el receptor puede rechazar o marcar como spam el mensaje.
Ejemplo de registro SPF básico:
v=spf1 include:tuproveedor.com ~all
DKIM (DomainKeys Identified Mail)
Añade una firma criptográfica a cada mensaje saliente. El servidor receptor verifica esa firma contra una clave pública publicada en tu DNS. Si la firma no coincide o no existe, el mensaje puede rechazarse o marcarse como sospechoso.
DMARC (Domain-based Message Authentication, Reporting and Conformance)
Combina SPF y DKIM y le dice al servidor receptor qué hacer si un mensaje falla ambas verificaciones: none (solo reportar), quarantine (enviar a spam) o reject (rechazar en la puerta). También genera reportes diarios para que monitorices tu dominio.
Un DMARC en modo reject hace prácticamente imposible el domain spoofing exacto.
Tabla comparativa: qué bloquea cada medida
| Medida | Display name spoofing | Domain spoofing exacto | Cousin domain |
|---|---|---|---|
| SPF | No | Parcialmente | No |
| DKIM | No | Parcialmente | No |
| DMARC (reject) | No | Sí | No |
| Formación de usuarios | Sí | Parcialmente | Sí |
Medidas complementarias para tu empresa
- Activa la verificación en dos pasos en todas las cuentas de correo corporativo. Si una credencial se filtra, el atacante no podrá acceder sin el segundo factor.
- Forma a tu equipo para verificar siempre la dirección completa del remitente, no solo el nombre visible.
- Establece un protocolo de verificación fuera de banda para solicitudes de transferencias bancarias o cambios de datos: una llamada de teléfono de confirmación basta.
- Monitorea dominios similares al tuyo con herramientas de alerta de registro de dominios.
- Revisa los reportes DMARC mensualmente. Te mostrarán si alguien está intentando suplantar tu dominio.
Puedes revisar más estrategias de seguridad para el correo de tu empresa en nuestra sección de artículos sobre correo electrónico empresarial.
Conclusiones clave
- El spoofing de correo explota una debilidad de diseño del protocolo SMTP: no autentica al remitente por defecto.
- Los tres tipos principales son: display name spoofing, domain spoofing exacto y cousin domain. Cada uno requiere una defensa diferente.
- SPF, DKIM y DMARC en conjunto bloquean el domain spoofing exacto, que es la variante más peligrosa.
- DMARC en modo
rejectes el estándar mínimo para cualquier empresa que use correo con dominio propio. - La formación del equipo es imprescindible para las variantes que la tecnología no puede detener sola.
¿Tu dominio ya tiene SPF, DKIM y DMARC activos? Si no estás seguro, contáctanos y auditamos tu configuración de correo sin costo.
Preguntas frecuentes
¿El spoofing de correo es ilegal en México?
Sí. El uso de identidades falsas para engañar a terceros puede constituir fraude informático bajo el Código Penal Federal (artículo 211 bis). Además, si hay acceso no autorizado a sistemas, aplican penas adicionales. Independientemente de la legalidad, el daño económico puede ser severo.
¿Puedo saber si alguien está suplantando mi dominio?
Sí. Configura DMARC con rua (reporting URI aggregate) apuntando a un correo tuyo. Recibirás reportes diarios de todos los servidores que intenten enviar correo con tu dominio en el campo From. Servicios como MXToolbox o DMARC Analyzer los presentan en formato legible.
¿Basta con SPF para estar protegido?
No. SPF solo verifica la dirección técnica del sobre SMTP (Return-Path), no el From: que ve el usuario. Sin DKIM y DMARC, un atacante puede superar SPF y aun así falsificar la dirección visible. Los tres registros son necesarios en conjunto.
¿El spoofing afecta también a dominios de Gmail o Outlook?
Google, Microsoft y Yahoo ya aplican DMARC de forma estricta en sus propios dominios (@gmail.com, @outlook.com), por lo que es muy difícil suplantar esas direcciones con éxito. El mayor riesgo está en los dominios empresariales propios que no tienen DMARC configurado.
Recursos útiles
Otros proveedores y guías que vale la pena comparar: