Suplantación de correo vs phishing
La suplantación es una técnica — falsificar la dirección del remitente de un mensaje — mientras que el phishing es el objetivo de engañar a alguien para que entregue credenciales, dinero o datos. La mayoría del phishing usa la suplantación para parecer convincente, así que detenerla con SPF, DKIM y DMARC elimina la herramienta más eficaz del phisher.
Esta guía forma parte de nuestra guía completa sobre la suplantación de correo electrónico. Relacionado: cómo prevenir la suplantación de correo electrónico y suplantación de dominio.
La suplantación (spoofing) y el phishing suelen usarse indistintamente, pero describen cosas diferentes. La suplantación es una técnica — falsificar el remitente de un mensaje. El phishing es un objetivo — engañar a alguien para que entregue credenciales, dinero o datos. La mayoría de los correos de phishing usan la suplantación para parecer convincentes, pero ambos no son lo mismo, y distinguirlos te indica qué defensas realmente ayudan.
La diferencia esencial
| Suplantación | Phishing | |
|---|---|---|
| Qué es | Falsificar la identidad del remitente | Engañar a una víctima para que realice una acción |
| Naturaleza | Una técnica / método | Un ataque / objetivo de ingeniería social |
| Ejemplo | Un correo que parece proceder de ceo@yourcompany.com | Ese correo pidiendo a finanzas que transfiera fondos con urgencia |
| Defensa principal | SPF, DKIM, DMARC (autenticación) | Autenticación más formación de usuarios y monitorización |
En pocas palabras: la suplantación es cómo el mensaje miente sobre quién lo envió; el phishing es por qué — para engañar al lector. Un correo de phishing casi siempre suplanta a un remitente de confianza para bajar la guardia del objetivo, razón por la cual detener la suplantación elimina la herramienta más eficaz del arsenal de un phisher.
Cómo funcionan juntos
Un ataque típico de correo corporativo comprometido los encadena:
- Suplantación — el atacante falsifica un dominio o nombre de confianza en el campo
Frompara que el mensaje parezca legítimo. - Phishing — el cuerpo aplica presión (“paga esta factura hoy”, “restablece tu contraseña”) para hacer que la víctima actúe.
Rompe el primer eslabón y el segundo rara vez llega. Si un receptor rechaza el mensaje suplantado por completo — porque tu dominio aplica DMARC — el intento de phishing nunca llega a la bandeja de entrada.
Qué detiene cada defensa
- SPF, DKIM y DMARC detienen la suplantación de dominio: impiden que los atacantes falsifiquen tu dominio exacto, de modo que el phishing que se basa en hacerse pasar por ti fracasa. Publícalos como se describe en cómo prevenir la suplantación de correo electrónico, y mantén tu registro SPF válido por debajo del límite de 10 búsquedas con AutoSPF.
- La concienciación de los usuarios y la monitorización capturan el phishing que la autenticación no puede — la suplantación del nombre visible y los dominios parecidos, donde el atacante no está falsificando tu dominio en absoluto. Estos necesitan destinatarios formados y protección por capas, no solo registros DNS.
Preguntas frecuentes
¿Es la suplantación de correo electrónico lo mismo que el phishing?
No. La suplantación es la técnica de falsificar la dirección del remitente de un mensaje; el phishing es el objetivo de engañar a alguien para que revele información o dinero. La mayoría del phishing usa la suplantación para parecer fiable, pero la suplantación también puede usarse para spam o distribución de malware, y no todo mensaje de phishing suplanta un dominio.
¿Detener la suplantación detiene el phishing?
Detiene el tipo más convincente. Cuando SPF, DKIM y DMARC bloquean a los atacantes para que no falsifiquen tu dominio exacto, el phishing que se hace pasar por tu organización se rechaza antes de la entrega. El phishing desde dominios parecidos o con nombres visibles falsos sigue necesitando concienciación de los usuarios, porque esos no falsifican tu dominio.
¿Qué es más peligroso, la suplantación o el phishing?
Son dos mitades del mismo ataque. La suplantación hace creíble un mensaje de phishing, y el phishing es lo que provoca la pérdida real. Defenderse de ambos — registros de autenticación para detener la suplantación, más formación y monitorización para capturar lo que se cuela — es lo que reduce el riesgo.
¿Qué registros previenen el phishing basado en la suplantación?
SPF, DKIM y DMARC. SPF autoriza tus servidores de envío, DKIM firma tus mensajes y DMARC configurado en p=reject indica a los receptores que rechacen el correo que falsifica tu dominio pero falla la autenticación — cortando la suplantación en la que se basa la mayoría del phishing.