Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Suplantación de correo vs phishing

La suplantación es una técnica — falsificar la dirección del remitente de un mensaje — mientras que el phishing es el objetivo de engañar a alguien para que entregue credenciales, dinero o datos. La mayoría del phishing usa la suplantación para parecer convincente, así que detenerla con SPF, DKIM y DMARC elimina la herramienta más eficaz del phisher.

Esta guía forma parte de nuestra guía completa sobre la suplantación de correo electrónico. Relacionado: cómo prevenir la suplantación de correo electrónico y suplantación de dominio.

La suplantación (spoofing) y el phishing suelen usarse indistintamente, pero describen cosas diferentes. La suplantación es una técnica — falsificar el remitente de un mensaje. El phishing es un objetivo — engañar a alguien para que entregue credenciales, dinero o datos. La mayoría de los correos de phishing usan la suplantación para parecer convincentes, pero ambos no son lo mismo, y distinguirlos te indica qué defensas realmente ayudan.

La diferencia esencial

SuplantaciónPhishing
Qué esFalsificar la identidad del remitenteEngañar a una víctima para que realice una acción
NaturalezaUna técnica / métodoUn ataque / objetivo de ingeniería social
EjemploUn correo que parece proceder de ceo@yourcompany.comEse correo pidiendo a finanzas que transfiera fondos con urgencia
Defensa principalSPF, DKIM, DMARC (autenticación)Autenticación más formación de usuarios y monitorización

En pocas palabras: la suplantación es cómo el mensaje miente sobre quién lo envió; el phishing es por qué — para engañar al lector. Un correo de phishing casi siempre suplanta a un remitente de confianza para bajar la guardia del objetivo, razón por la cual detener la suplantación elimina la herramienta más eficaz del arsenal de un phisher.

Cómo funcionan juntos

Un ataque típico de correo corporativo comprometido los encadena:

  1. Suplantación — el atacante falsifica un dominio o nombre de confianza en el campo From para que el mensaje parezca legítimo.
  2. Phishing — el cuerpo aplica presión (“paga esta factura hoy”, “restablece tu contraseña”) para hacer que la víctima actúe.

Rompe el primer eslabón y el segundo rara vez llega. Si un receptor rechaza el mensaje suplantado por completo — porque tu dominio aplica DMARC — el intento de phishing nunca llega a la bandeja de entrada.

Qué detiene cada defensa

  • SPF, DKIM y DMARC detienen la suplantación de dominio: impiden que los atacantes falsifiquen tu dominio exacto, de modo que el phishing que se basa en hacerse pasar por ti fracasa. Publícalos como se describe en cómo prevenir la suplantación de correo electrónico, y mantén tu registro SPF válido por debajo del límite de 10 búsquedas con AutoSPF.
  • La concienciación de los usuarios y la monitorización capturan el phishing que la autenticación no puede — la suplantación del nombre visible y los dominios parecidos, donde el atacante no está falsificando tu dominio en absoluto. Estos necesitan destinatarios formados y protección por capas, no solo registros DNS.

Preguntas frecuentes

¿Es la suplantación de correo electrónico lo mismo que el phishing?

No. La suplantación es la técnica de falsificar la dirección del remitente de un mensaje; el phishing es el objetivo de engañar a alguien para que revele información o dinero. La mayoría del phishing usa la suplantación para parecer fiable, pero la suplantación también puede usarse para spam o distribución de malware, y no todo mensaje de phishing suplanta un dominio.

¿Detener la suplantación detiene el phishing?

Detiene el tipo más convincente. Cuando SPF, DKIM y DMARC bloquean a los atacantes para que no falsifiquen tu dominio exacto, el phishing que se hace pasar por tu organización se rechaza antes de la entrega. El phishing desde dominios parecidos o con nombres visibles falsos sigue necesitando concienciación de los usuarios, porque esos no falsifican tu dominio.

¿Qué es más peligroso, la suplantación o el phishing?

Son dos mitades del mismo ataque. La suplantación hace creíble un mensaje de phishing, y el phishing es lo que provoca la pérdida real. Defenderse de ambos — registros de autenticación para detener la suplantación, más formación y monitorización para capturar lo que se cuela — es lo que reduce el riesgo.

¿Qué registros previenen el phishing basado en la suplantación?

SPF, DKIM y DMARC. SPF autoriza tus servidores de envío, DKIM firma tus mensajes y DMARC configurado en p=reject indica a los receptores que rechacen el correo que falsifica tu dominio pero falla la autenticación — cortando la suplantación en la que se basa la mayoría del phishing.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)