Objetivo: distinguir modalidades de suplantación y reducir el riesgo de fraude atribuido a la empresa. Impacto: confianza, operaciones y entregabilidad del correo; no constituye por sí mismo una penalización SEO.
Parte 1. Entender la práctica
Un mensaje puede aparentar proceder de la empresa mediante un nombre visible engañoso, un dominio parecido o el uso indebido de su dominio real. También puede salir de una cuenta corporativa efectivamente comprometida. Estas modalidades requieren respuestas distintas.
El daño aparece cuando clientes siguen instrucciones falsas, entregan datos o realizan pagos y atribuyen el engaño al negocio. Una campaña desde una cuenta comprometida puede afectar además al servicio de correo y a su reputación de envío.
SPF, DKIM y DMARC ayudan a autenticar mensajes y aplicar políticas ante fallos. No eliminan todos los engaños, especialmente dominios parecidos, nombres visibles falsos o cuentas reales robadas. Guía de remitentes de Gmail.
Señales y caso ficticio
Clientes de una distribuidora reciben un cambio de cuenta bancaria inesperado. El nombre del remitente coincide con la empresa, pero el dominio tiene una variación. El personal comprueba la solicitud por teléfono usando un número ya conocido, no el incluido en el mensaje.
Pide al destinatario el mensaje original con cabeceras completas por un canal seguro, si puede facilitarlo. Una captura recortada suele perder información necesaria para distinguir remitente visible, dominio y autenticación. No solicites contraseñas ni información bancaria innecesaria.
Parte 2. Defenderse y contener el fraude
- Confirma con el equipo de correo si el mensaje salió de una cuenta autorizada.
- Si existe compromiso, revoca sesiones, revisa reglas de reenvío y recupera accesos; utiliza también la lección 15.
- Si es una identidad externa falsa, reporta a los proveedores correspondientes con el mensaje original.
- Revisa con personal técnico los envíos legítimos y su autenticación. Inventaría todos los proveedores antes de endurecer políticas para evitar bloquear facturas o atención al cliente.
- Implanta una verificación independiente para cambios de pagos, cuentas bancarias o credenciales.
- Avisa a destinatarios afectados con instrucciones claras y comprobables. Si hubo un pago fraudulento, deben contactar sin demora con su entidad por un canal oficial.
Aviso orientativo: «Los cambios de datos de pago deben confirmarse por nuestro teléfono habitual. Si has recibido una modificación inesperada, no la tramites hasta que podamos verificarla».
Prevención y cierre
Supervisa informes de autenticación con tu proveedor, forma a personal y clientes y limita privilegios. Comprueba la entrega de mensajes legítimos después de cualquier cambio. El cierre requiere revisar cuentas, reportes y casos de clientes afectados; aprobar una comprobación DMARC no garantiza que el contenido de un correo sea honesto.
Ejercicio defensivo
Compara tres mensajes ficticios: dominio parecido, fallo de autenticación y cuenta real comprometida. Asigna a cada uno una comprobación y un responsable.
Autoevaluación: ¿DMARC impide toda suplantación de marca? Respuesta: no; no controla todos los dominios parecidos ni evita el uso fraudulento de una cuenta legítima.