Suplantación del nombre visible
La suplantación del nombre visible ocurre cuando los atacantes usan un nombre de confianza con una dirección de correo fraudulenta. Prevénla con SPF, DKIM, DMARC, políticas antiphishing, verificación del remitente, concienciación en seguridad y verificación fuera de banda.
Esta guía forma parte de nuestra guía completa sobre la suplantación de correo electrónico. Relacionado: suplantación de dominio y suplantación de correo electrónico vs phishing.
Qué es la suplantación del nombre visible en el correo y por qué importa
La suplantación del nombre visible es una técnica de suplantación de correo en la que un atacante cambia el nombre visible del remitente en un cliente de correo mientras usa una dirección de correo subyacente diferente. Por ejemplo, un mensaje puede parecer que procede de “Soporte de Microsoft”, “la directora general Jane Smith” o un director financiero de confianza, aunque la dirección de correo real pertenezca a una cuenta controlada por el atacante. Esto importa porque muchos usuarios —especialmente en dispositivos móviles— pueden fijarse en el nombre visible antes de comprobar la dirección de correo completa.
A diferencia de la suplantación de dominio, donde los atacantes registran direcciones de correo similares o dominios parecidos como M1crosoft.com en lugar de Microsoft.com, la suplantación del nombre visible a menudo no requiere ningún control sobre el dominio remitente legítimo. El atacante simplemente edita el nombre del “From” para crear la suplantación. Eso hace que la suplantación del nombre visible sea común en el phishing, el spear-phishing, el correo corporativo comprometido y las campañas de BEC.
Los controles sólidos de seguridad de correo son esenciales porque la suplantación del nombre visible se dirige a la confianza humana más que solo a las debilidades técnicas. Un filtro de correo tradicional puede detener contenido malicioso, spam o URLs maliciosas conocidas, pero muchos mensajes de suplantación del nombre visible no contienen malware en absoluto. Se basan en la ingeniería social: urgencia, autoridad, secretismo o miedo. Por eso la suplantación del nombre visible se asocia con frecuencia al fraude del CEO, al whaling y a la suplantación de directivos.
El impacto empresarial puede ser grave. El informe de delitos del IC3 del FBI ha identificado reiteradamente el correo corporativo comprometido como una de las formas más costosas de pérdidas por ciberdelincuencia. Statista y otras fuentes del sector también muestran que el phishing sigue siendo un vector de ataque inicial dominante. Ya sea que el objetivo sea un director general, un director financiero, el equipo de finanzas, el departamento de RR. HH. o un MSP que gestiona múltiples clientes, la suplantación del nombre visible puede provocar fraude por transferencia bancaria, robo de credenciales, correo comprometido y exposición de datos.
Cómo funciona la suplantación del nombre visible en ataques reales
En un ataque de suplantación del nombre visible típico, el actor de amenazas crea o compromete una cuenta de correo y luego configura el nombre visible del remitente para que coincida con una persona o marca de confianza. El atacante puede usar un buzón gratuito, un dominio recién registrado o una dirección de correo que parezca creíble a primera vista. El dominio remitente puede no tener relación con la organización, pero el nombre visible crea la ilusión de legitimidad.
Manipulación del nombre del From y suplantación del remitente
La suplantación del remitente ocurre cuando los atacantes usan una dirección de correo fraudulenta mientras muestran un nombre de confianza, como un administrador de TI, un empleado de finanzas o un directivo de la empresa. En los clientes de correo móviles, la dirección de remitente completa puede estar oculta, lo que hace que estos mensajes sean más difíciles de reconocer. Los atacantes también pueden investigar a los empleados y las organizaciones para crear correos convincentes relacionados con facturas, pagos, proyectos o solicitudes de cuenta.
SPF, DKIM y DMARC pueden ayudar a reducir el riesgo de suplantación e impersonación de correo. SPF identifica los servidores de envío autorizados, DKIM ayuda a verificar la autenticidad del mensaje y su integridad, y DMARC proporciona instrucciones para gestionar los mensajes que fallan la autenticación. Comprobar y monitorizar regularmente estos registros puede ayudar a las organizaciones a detectar remitentes no autorizados y reforzar la seguridad del correo.
Escenarios de BEC, spear-phishing e ingeniería social
Los ataques de correo corporativo comprometido (BEC) a menudo comienzan con un mensaje simple como: “¿Estás disponible?” o “Necesito que te encargues de algo confidencial”. Estos correos pueden no contener enlaces maliciosos, archivos adjuntos ni señales de advertencia obvias. En cambio, los atacantes generan confianza a través de una breve conversación antes de solicitar tarjetas de regalo, cambios en la nómina, transferencias bancarias, información financiera o documentos sensibles.
Las campañas de spear-phishing pueden usar la suplantación del nombre visible para hacerse pasar por directivos, administradores, equipos de TI, representantes de atención al cliente u otros contactos de confianza. Un mensaje podría afirmar que la contraseña de un correo está a punto de caducar, que una cuenta requiere verificación o que se necesita una importante actualización de seguridad. Las campañas más sofisticadas combinan la suplantación del nombre visible con la suplantación de dominio, dominios parecidos y direcciones de correo similares para que los mensajes fraudulentos parezcan legítimos.
Objetivos comunes, señales de advertencia y riesgos empresariales
La suplantación del nombre visible se dirige a personas que pueden autorizar movimientos de dinero, acceder a credenciales o influir en los procesos empresariales. Los equipos de finanzas, los directivos, el personal de RR. HH., los administradores de TI, los departamentos legales y los servicios de asistencia de los MSP son objetivos frecuentes. Un atacante puede hacerse pasar por un director general para cometer fraude del CEO, por un director financiero para redirigir facturas, o por un administrador de Microsoft para robar credenciales de M365.
Las señales de advertencia incluyen:
-
El nombre visible coincide con una persona conocida, pero la dirección de correo es desconocida.
-
El dominio remitente no coincide con la organización legítima.
-
El mensaje genera urgencia, secretismo o presión.
-
La solicitud implica pagos, tarjetas de regalo, nómina, cambios bancarios o credenciales.
-
El tono o el momento es inusual para el supuesto remitente.
-
El cliente de correo muestra solo el nombre visible, especialmente en dispositivos móviles.
-
El mensaje procede de remitentes externos pero parece representar a usuarios internos.
-
Banners contextuales o de advertencia indican un remitente por primera vez o una fuente externa.
Los riesgos empresariales son más amplios que un único pago fraudulento. La suplantación del nombre visible puede provocar robo de credenciales por phishing, correo corporativo comprometido, fraude de pagos BEC, correo comprometido, pérdida de datos, exposición regulatoria y daño reputacional. Los ataques de whaling contra directivos pueden exponer planes estratégicos, negociaciones de fusiones y adquisiciones, asuntos legales o comunicaciones del consejo de administración. El fraude del CEO también puede alterar los controles contables y la confianza de los proveedores.
Los equipos de seguridad deben tratar la suplantación del nombre visible como algo más que una molestia. A menudo es una etapa temprana de operaciones de ciberdelincuencia más grandes. Los indicadores de compromiso pueden incluir nuevas reglas de reenvío, ubicaciones de inicio de sesión sospechosas, alertas de detección de correo anómalo, cambios inusuales en las direcciones de correo de los registros de proveedores o conversaciones inesperadas entre remitentes externos y usuarios de finanzas.
Cómo detectar e investigar los intentos de suplantación del nombre visible
Detectar la suplantación del nombre visible requiere una combinación de análisis de identidad, inspección de contenido, reputación del remitente y contexto de comportamiento. Los controles básicos de autenticación como SPF, DKIM y DMARC son importantes para la seguridad del correo, pero no previenen por completo la suplantación del nombre visible porque el atacante puede no estar suplantando directamente el dominio remitente. El correo puede pasar la autenticación del propio dominio del atacante mientras sigue usando un nombre visible engañoso.
Señales técnicas de detección
Las herramientas modernas de seguridad de correo inspeccionan múltiples señales para identificar la suplantación del nombre visible y del remitente, incluyendo el nombre visible, el dominio remitente, la dirección reply-to, los resultados de autenticación, las cabeceras del mensaje y el comportamiento histórico del remitente. Las organizaciones pueden usar controles de autenticación y seguridad de correo para detectar mensajes sospechosos, verificar remitentes legítimos y reducir el riesgo de suplantación de dominio e identidad.
Los administradores también pueden configurar políticas antiphishing para proteger a directivos, empleados, usuarios importantes y dominios de confianza frente a los intentos de suplantación. Los registros SPF, DKIM y DMARC configurados correctamente proporcionan una capa de protección adicional al ayudar a los servidores de correo receptores a verificar si los mensajes están autorizados a usar un dominio. La monitorización regular y las comprobaciones de autenticación pueden ayudar a las organizaciones a identificar problemas de configuración, remitentes no autorizados y posibles intentos de suplantación antes de que afecten a los usuarios.
La detección debería incluir:
- Comparar el nombre visible con usuarios internos conocidos.
- Comprobar si la dirección de correo se ha comunicado antes con el destinatario.
- Comprobar el dominio, la dirección de correo, la reputación y los resultados de autenticación del remitente en busca de señales de suplantación.
- Identificar direcciones de correo similares e intentos de suplantación de dominio.
- Aplicar análisis avanzado de contenido al lenguaje, la intención y las solicitudes de pago.
- Usar aprendizaje automático y análisis de comportamiento para identificar mensajes sospechosos.
- Correlacionar la inteligencia de amenazas con infraestructuras de phishing conocidas.
Flujo de trabajo de investigación para los equipos de seguridad
Cuando aparece una alerta de suplantación del nombre visible, los investigadores deben preservar las cabeceras del mensaje y confirmar la dirección de correo real, la ruta reply-to, el dominio remitente y los resultados de autenticación. Deben buscar mensajes relacionados en los buzones, especialmente los enviados a finanzas, RR. HH., directivos y usuarios críticos. El análisis del tráfico de correo puede revelar si el mismo atacante contactó a múltiples usuarios internos o intentó un BEC entre departamentos.
Los equipos de seguridad también deben revisar si algún destinatario respondió, hizo clic en un enlace, abrió contenido malicioso o cambió detalles de pago. Si se introdujeron credenciales, trata el caso como un posible correo comprometido e inspecciona la cuenta de correo afectada en busca de reglas de reenvío, concesiones OAuth, reglas de bandeja de entrada e inicios de sesión sospechosos. Si se transfirió dinero, puede ser necesario escalar a los departamentos legal, socios bancarios, aseguradoras y, potencialmente, al FBI.
Para los MSP, la investigación debe incluir búsquedas a nivel de todo el inquilino entre los clientes gestionados si hay una campaña activa. La suplantación del nombre visible a menudo se repite entre sectores, y un mismo señuelo de phishing puede reutilizarse contra múltiples organizaciones.
Mejores prácticas para prevenir la suplantación del nombre visible
Prevenir la suplantación del nombre visible requiere seguridad de correo por capas, políticas claras y concienciación de los empleados. Ningún control por sí solo puede detener todos los intentos de suplantación, especialmente cuando los atacantes usan ingeniería social e infraestructura limpia.
Empieza con la autenticación y la gobernanza de dominios. Configura SPF, DKIM y DMARC para los dominios legítimos, monitoriza los dominios personalizados y reduce las oportunidades de suplantación de dominio. Aunque estos controles no eliminan la suplantación del nombre visible, refuerzan la seguridad general del correo y ayudan a detectar el abuso de tu dominio remitente.
A continuación, habilita la protección contra la suplantación de usuarios en Microsoft Defender for Office 365 o plataformas comparables. Protege a los directivos, responsables de finanzas, administradores de TI y otros usuarios críticos. Configura los ajustes de la política antiphishing para la suplantación del remitente, la suplantación de dominio y la inteligencia de buzón. Usa remitentes y dominios de confianza con cuidado; abusar de los Remitentes de confianza o Dominios de confianza puede debilitar la protección contra la suplantación del nombre visible si los atacantes explotan la confianza asumida.
Las organizaciones también deben desplegar banners contextuales y de advertencia para remitentes externos, contactos por primera vez y mensajes en los que el nombre visible se parezca al de un usuario interno. Estos banners son especialmente útiles en dispositivos móviles donde la dirección de correo completa puede estar oculta. Por ejemplo, un banner que diga “Este remitente está fuera de tu organización” puede interrumpir los intentos de fraude del CEO, whaling y spear-phishing antes de que un usuario responda.
Otras mejores prácticas incluyen:
- Exigir verificación fuera de banda para cambios de pago, transferencias bancarias y solicitudes sensibles.
- Formar a los empleados para que inspeccionen la dirección de correo completa, no solo el nombre visible.
- Simular escenarios de phishing y spear-phishing que involucren fraude del CEO y BEC.
- Ajustar las políticas de filtrado de correo para detectar la suplantación sin bloquear negocios legítimos.
- Usar detección de fraude y detección de correo anómalo para los flujos de trabajo de finanzas.
- Monitorizar los indicadores de compromiso tras respuestas sospechosas o la introducción de credenciales.
- Aplicar aprendizaje automático, inteligencia de amenazas y análisis avanzado de contenido donde esté disponible.
- Mantener flujos de trabajo de notificación rápida para la sospecha de suplantación del nombre visible.
La protección más sólida contra la suplantación del nombre visible combina tecnología, política y cultura: dominios autenticados, Microsoft Defender for Office 365 o controles equivalentes, ajustes de política antiphishing bien afinados, procesos de aprobación claros y usuarios que entiendan cómo funcionan realmente la suplantación, el correo corporativo comprometido, el BEC, el whaling, el spear-phishing y el fraude del CEO.