Tu organización ha realizado el trabajo más difícil. Has implementado SPF, DKIM y DMARC en todos los dominios de envío y has pasado al nivel «p=reject». Sobre el papel, la autenticación de tu correo electrónico está completa.
Sin embargo, existe una forma de que un atacante envíe correos electrónicos en nombre de tu marca que superen la verificación SPF, cumplan con la alineación DMARC y lleguen sin problemas a la bandeja de entrada, sin ser detectados en ninguna fase. La técnica se denomina «apropiación de subdominios», y la aplicación de DMARC no puede impedirla.
Hoy presentamos un nuevo tipo de alerta en PowerAlerts, diseñada específicamente para detectar este tipo de incidentes: las alertas de secuestro de DNS.
El problema: un ataque que el protocolo DMARC nunca fue diseñado para detener
DMARC en modo de aplicación (enforcement) está ampliamente reconocido como el estándar de referencia en la autenticación del correo electrónico, y con razón. Comprueba que un correo electrónico que afirma proceder de un dominio esté realmente autorizado e indica a los servidores receptores que rechacen cualquier mensaje que no lo esté. Sin embargo, esta protección se basa íntegramente en los registros DNS, y estos registros pueden olvidarse fácilmente a medida que cambia la infraestructura.
Imaginemos una situación que se da con más frecuencia de lo que la mayoría de los equipos creen. Tu organización alcanza el estado «p=reject» en todos los dominios de envío. Meses más tarde, un desarrollador da de baja un entorno de pruebas, pero no elimina su registro CNAME, que sigue apuntando a un recurso en la nube que ya no existe. Un atacante identifica el registro DNS abandonado, se apropia del mismo recurso en la nube, configura un servidor de correo y comienza a enviar correos electrónicos de phishing desde @staging.yourcompany.com.
Los mensajes de phishing superan los controles de SPF y DMARC y llegan a las bandejas de entrada, utilizando el nombre de tu marca. No se trata de una preocupación teórica. La campaña «SubdoMailing» de febrero de 2024 demostró esta técnica a gran escala, enviando millones de correos electrónicos fraudulentos desde subdominios secuestrados que pertenecían a marcas que aplicaban plenamente DMARC. La mera aplicación de estas medidas deja esta superficie de ataque totalmente sin supervisar.
La solución: Presentamos las alertas de apropiación de DNS
Las «Alertas de apropiación de DNS» son un nuevo tipo de alerta dentro de nuestra función PowerAlerts que supervisa continuamente la infraestructura de tu dominio en busca de errores de configuración del DNS que puedan facilitar la apropiación de subdominios. Cuando se detecta un riesgo, recibes una notificación instantánea con una explicación en lenguaje sencillo del problema y cómo solucionarlo, lo que te permite resolverlo antes de que un atacante lo descubra.
Esta función está integrada directamente en el módulo PowerAlerts que ya utilizas. Se encuentra junto a tus alertas existentes de DNS, umbrales y análisis forense, y sigue el mismo proceso de configuración, por lo que no es necesario aprender a utilizar una nueva herramienta ni supervisar un panel de control independiente.
Cómo configurar las alertas de secuestro de DNS
La configuración se realiza en tres sencillos pasos; la plataforma se encarga del resto:
Paso 1: Seleccionar dominios o grupos de dominios
Elige los dominios o grupos de dominios que quieras supervisar para detectar riesgos de apropiación. Selecciónalos uno por uno o aplica un grupo para abarcar varios dominios a la vez.
Paso 2: Elige el tipo de alerta
Selecciona «Apropiación de DNS» en la lista de tipos de alertas, junto a tus alertas existentes de DNS, umbrales y análisis forense.
Paso 3: Configurar las condiciones de alerta
Activa los tipos de comprobación que desees ejecutar, desde NS y MX «colgantes» hasta CNAME, SPF y A/AAAA, o activa los cinco para obtener una cobertura completa.
Paso 4: Seleccionar grupos de notificaciones
Designa al equipo o a los contactos a los que se debe notificar cuando se detecte un riesgo, para que las personas adecuadas puedan actuar en cuanto se active una alerta.
Cinco comprobaciones que abarcan toda la superficie de ataque
Muchas plataformas que abordan este riesgo solo cubren los casos más habituales. Las alertas de apropiación de DNS de PowerDMARC ofrecen cinco tipos de comprobaciones distintas, entre las que se incluyen dos que ninguna otra plataforma DMARC supervisa.
1. NS sin resolver (crítico)
Registros de servidores de nombres que apuntan a un servidor que ya no existe. Si un atacante registra el servidor de nombres caducado, obtiene el control total del DNS del subdominio. Este es el escenario de mayor riesgo.
2. Secuestro de subdominios SPF (crítico)
Los registros SPF que contienen las directivas «include» o «redirect=» que apuntan a dominios caducados. Un atacante puede registrar el dominio, manipular su SPF y enviar correos electrónicos autenticados en tu nombre. Esta comprobación se evalúa en los cinco mecanismos: «include», «redirect», «a», «mx» y «exists».
3. MX sin asignar (crítico)
Registros MX que apuntan a un nombre de host de un servidor de correo que ya no se resuelve. Un atacante puede configurar un servidor de correo en ese nombre de host e interceptar o suplantar tu correo electrónico entrante.
4. CNAME sin asignar (Alto)
Los registros CNAME que apuntan a un nombre de host que ya no se resuelve, algo que suele ocurrir tras la eliminación de recursos en la nube o la cancelación de servicios SaaS. Un atacante puede aprovisionar un recurso en la misma dirección y apropiarse del subdominio.
5. A/AAAA sin cerrar (Advertencia)
Registros «A» o «AAAA» que apuntan a direcciones IP que quizá ya no estén bajo tu control y que podrían ser reclamadas por un tercero.
Las ventajas de PowerDMARC
Las dos últimas comprobaciones, «Dangling MX» y «Dangling A/AAAA», ofrecen una cobertura que no está disponible en ningún otro lugar del mercado de DMARC.
Por qué es importante
La aplicación de DMARC es un pilar fundamental, ya que garantiza que tus remitentes legítimos estén alineados y autorizados. Las alertas de secuestro de DNS amplían esa protección a la infraestructura DNS circundante, lo que te proporciona una defensa más completa:
- Identificar y corregir los errores de configuración antes de que un atacante pueda aprovecharlos, en lugar de reaccionar una vez que ya se haya enviado un correo electrónico fraudulento.
- Cinco tipos de comprobaciones supervisan toda la gama de registros «dangling», incluidos los casos de «Dangling MX» y «Dangling A/AAAA» que no se abordan en ningún otro lugar del mercado de DMARC.
- Al guardar los datos, se ejecuta inmediatamente un análisis inicial, y el seguimiento continuo supervisa los cambios que se producen en tus registros DNS a lo largo del tiempo.
- Cada alerta incluye el nivel de gravedad, el subdominio afectado y un mensaje en lenguaje sencillo que te indica exactamente qué debes corregir.
- Esta función se integra en el módulo PowerAlerts que ya utilizas, sin necesidad de aprender a usar ninguna herramienta nueva ni de supervisar un panel de control independiente.
Disponibilidad
Las alertas de secuestro de DNS están disponibles en los planes PowerDMARC Enterprise. Para empezar, abre el módulo PowerAlerts, crea una nueva alerta de secuestro de DNS y ejecuta tu primer análisis, o ponte en contacto con nuestro equipo para obtener más información.
- Presentamos las alertas de apropiación de DNS: cubriendo las lagunas que DMARC no puede cubrir - 27 de julio de 2026
- Las mejores herramientas de IA para DMARC en 2026: ¿qué proveedores utilizan realmente la IA (y cómo)? - 27 de julio de 2026
- ¿Qué es el ARF? Formato de notificación de abusos e informes de fallos de DMARC (RFC 5965) - 24 de julio de 2026