El campo De no es una prueba
¿Qué es el email spoofing y cómo se falsifica un remitente?
El spoofing falsifica la información del remitente para que un correo parezca venir de un dominio de confianza. No es lo mismo que un dominio parecido ni que una cuenta real comprometida.
El remitente que ves parece una identidad verificada, pero técnicamente forma parte de los datos del mensaje. El spoofing aprovecha esa diferencia para presentar una dirección familiar aunque el atacante no controle la cuenta legítima.
No toda suplantación funciona igual
| Técnica | Qué cambia | Riesgo |
|---|---|---|
| Spoofing del From | Se falsifica la dirección visible | Parece venir de un dominio real |
| Dominio parecido | El atacante registra un dominio similar | La víctima confunde dos dominios distintos |
| Nombre visible | Solo se copia el nombre amistoso | La app destaca un nombre familiar sobre una dirección ajena |
| Cuenta comprometida | El atacante controla la cuenta legítima | La autenticación puede pasar porque el sistema de envío es real |
SPF, DKIM y DMARC añaden evidencia
SPF publica qué servidores pueden enviar por un dominio. DKIM firma partes del mensaje. DMARC relaciona esos resultados con el dominio visible y permite indicar cómo tratar fallos.
Ayudan contra el spoofing simple, pero un dominio falso puede autenticarse correctamente para sí mismo y una cuenta legítima comprometida puede enviar contenido malicioso pasando los controles.
Qué puede revisar el destinatario
- Mostrar la dirección completa.
- Comparar el dominio letra por letra.
- Revisar Reply-To en solicitudes sensibles.
- Consultar SPF/DKIM/DMARC cuando estén disponibles.
- Confirmar peticiones importantes por un canal independiente.
El campo De es una afirmación. Para solicitudes importantes conviene combinar dominio exacto, contexto, autenticación y una comprobación independiente.
Pon esta amenaza en contexto
Fuentes y lecturas
¿Necesitas una bandeja separada para algo puntual?
El correo temporal puede reducir la exposición de tu dirección duradera cuando la recuperación futura no importa. Es una capa de privacidad, no un sustituto de la seguridad de la cuenta.
Crear correo temporal