Suplantación de dominio
La suplantación de dominio consiste en falsificar tu dominio exacto en la dirección From de un correo para que el mensaje parezca genuinamente tuyo. Como el atacante usa tu dominio real, SPF, DKIM y una política DMARC de p=reject la detienen por completo: los receptores rechazan cualquier mensaje que dice ser de tu dominio pero falla la autenticación.
Esta guía forma parte de nuestra guía completa sobre la suplantación de correo electrónico. Relacionado: cómo prevenir la suplantación de correo electrónico y suplantación del nombre visible.
La suplantación de dominio es la forma más dañina de falsificación de correo: el atacante pone tu dominio exacto en la dirección From — accounts@yourcompany.com, no un dominio parecido — de modo que el mensaje es indistinguible del correo real a primera vista. Es la técnica detrás de los fraudes de facturas y de suplantación de directivos más convincentes, y también es la que tus registros DNS pueden detener por completo.
Por qué es posible la suplantación de dominio
El Simple Mail Transfer Protocol se diseñó en una época de confianza implícita y nunca requirió que un remitente demostrara la propiedad del dominio que dice usar. En cada mensaje viajan dos direcciones separadas — el MAIL FROM del sobre y el From de cabecera que tu destinatario ve realmente — y, por defecto, un servidor receptor no valida ninguna de ellas contra el DNS del dominio. Un atacante simplemente escribe tu dominio en esos campos. Ninguna cuenta queda comprometida; el dominio solo está siendo suplantado.
Cómo saber que están suplantando tu dominio
- Backscatter: recibes notificaciones de rebote de correos que nunca enviaste, porque el correo suplantado enviado a direcciones no válidas rebota de vuelta al remitente falsificado — tú.
- Informes de destinatarios: clientes o socios te reenvían “tus” mensajes que tú no enviaste.
- Informes agregados de DMARC: la señal definitiva. Una vez que publicas DMARC, los receptores te envían informes XML que muestran exactamente qué direcciones IP están enviando correo que dice ser de tu dominio — la suplantación aparece como fallos de autenticación desde direcciones que no posees.
Cómo detener la suplantación de dominio
Como el atacante está usando tu dominio real, esto es precisamente para lo que se creó la autenticación de correo:
- Publica SPF enumerando cada servidor autorizado a enviar por tu dominio, terminando en
-allpara que cualquier otra cosa sea rechazada. Mantenlo válido y por debajo del límite de 10 búsquedas — un registro SPF roto desactiva esta protección en silencio. Audítalo con el Verificador de SPF. - Añade DKIM para que cada mensaje lleve una firma criptográfica vinculada a tu dominio.
- Publica DMARC con alineación, y pásalo a
p=rejectuna vez que tus informes estén limpios. Esto indica a los receptores del mundo que rechacen cualquier mensaje que falsifique tu dominio pero falle la autenticación.
Con los tres implementados y aplicados, un mensaje que suplanta tu dominio exacto falla la alineación de SPF y DKIM y es rechazado antes de llegar a una bandeja de entrada. La razón más común por la que esta protección deja de funcionar es un registro SPF que ha crecido silenciosamente más allá de las 10 búsquedas — que es exactamente lo que AutoSPF previene al mantener el registro aplanado automáticamente.
Preguntas frecuentes
¿Cuál es la diferencia entre la suplantación de dominio y la suplantación del nombre visible?
La suplantación de dominio falsifica tu dominio exacto en la dirección From, de modo que SPF, DKIM y DMARC pueden detectarla y rechazarla. La suplantación del nombre visible solo falsifica el nombre visible del remitente mientras envía desde el propio dominio (autenticado) del atacante, por lo que los registros DNS no pueden bloquearla por sí solos.
¿Cómo impido que alguien suplante mi dominio?
Publica SPF (terminando en -all), DKIM y una política DMARC configurada en p=reject. Juntos permiten a los servidores receptores verificar que el correo que dice ser de tu dominio realmente procede de un servidor autorizado, y rechazarlo cuando no es así. Mantén el registro SPF por debajo del límite de 10 búsquedas para que siga siendo válido.
¿DMARC previene la suplantación de dominio?
Sí — DMARC con una política p=reject es lo que indica a los receptores que rechacen los mensajes que falsifican tu dominio pero fallan la alineación de SPF y DKIM. DMARC necesita un SPF y/o DKIM válidos por debajo para funcionar, razón por la cual los tres se despliegan juntos.
¿Puedo ver quién está suplantando mi dominio?
Sí. Los informes agregados (rua) de DMARC enumeran las direcciones IP que envían correo que dice ser de tu dominio, junto con si cada una pasó o falló la autenticación. Revisarlos revela tanto las fuentes de suplantación como cualquier remitente legítimo que hayas olvidado autorizar.