La suplantación de identidad en el correo electrónico es uno de los trucos más antiguos del manual de un phisher. Un atacante envía un correo electrónico que parece proceder de una empresa o persona en la que confías. Utiliza una dirección de correo falsa creada para pasar desapercibida a simple vista. Eso suele bastar para que alguien haga clic en un enlace, facilite una contraseña o apruebe un pago que nunca debería haberse realizado. Los atacantes lo consiguen de dos maneras: o bien falsifican directamente tu dirección de correo electrónico real, o bien registran una dirección muy parecida, lo suficientemente similar como para engañar a la mayoría de la gente.
El coste se hace evidente tras el clic: credenciales robadas, transferencias bancarias fraudulentas, malware alojado en tu red y una reputación de dominio que tarda meses en recuperarse. Detectar el spoofing a tiempo limita los daños, antes de que el atacante obtenga esa primera respuesta de la víctima.
Puntos clave
- La suplantación de identidad en el correo electrónico permite a los atacantes hacerse pasar por dominios de confianza, directivos, proveedores o empleados.
- La suplantación de dominio directo puede reducirse mediante políticas SPF, DKIM y DMARC correctamente configuradas.
- Los informes DMARC proporcionan a los equipos de seguridad información sobre remitentes no autorizados, fallos de autenticación y problemas de entrega.
- Los dominios similares requieren una supervisión adicional, ya que DMARC protege tu dominio real, pero no los dominios propiedad de los atacantes que se le parecen.
- PowerDMARC ayuda a las organizaciones a gestionar DMARC, SPF, DKIM, BIMI, MTA-STS y TLS-RPT desde una única plataforma, con informes claros y asistencia especializada.
¿Qué es el Email Spoofing?
La suplantación de identidad por correo electrónico consiste en que alguien envía un correo electrónico que parece proceder de una fuente de confianza, como una empresa o una persona que conoces. En realidad, se están haciendo pasar por ellos. Cambian el nombre que aparece en el campo «De» para que parezca auténtico. De esta forma, pueden engañarte para que hagas algo que no deberías hacer, como facilitarles tu contraseña o enviarles dinero.
La suplantación de identidad en el correo electrónico es un problema para las empresas que no cuentan con buenos sistemas para comprobar si los correos electrónicos son auténticos o no.
Si logramos poner fin a la suplantación de identidad en el correo electrónico, podremos evitar que la gente se haga pasar por quien no es, lo que contribuirá a que las empresas sigan siendo seguras y fiables.
Puedes consultar las estadísticas actuales sobre el phishing por correo electrónico y la adopción de DMARC en el centro de investigación de PowerDMARC para comprender mejor cómo afecta la suplantación de identidad a las organizaciones de todos los sectores.
¿Cómo funciona la suplantación de identidad en el correo electrónico?
La suplantación de identidad en el correo electrónico consiste en falsificar la información del remitente en el encabezado de un correo electrónico —normalmente la dirección del «De»— para que parezca que el mensaje procede de una persona o empresa de confianza, cuando en realidad lo envía otra persona. Los atacantes se aprovechan de las lagunas en la autenticación del correo electrónico: dado que los protocolos estándar de correo electrónico no verifican la identidad del remitente de forma predeterminada, un mensaje falsificado puede pasar por los servidores de correo y llegar a la bandeja de entrada con apariencia legítima. El destinatario ve un nombre que le resulta familiar, confía en él y actúa según la solicitud, ya sea haciendo clic en un enlace, compartiendo credenciales o autorizando un pago, a menos que se hayan implementado protocolos como SPF, DKIM y DMARC para detectar la falsificación antes de la entrega.
Tipos habituales de ataques de suplantación de identidad por correo electrónico
Los atacantes utilizan varias técnicas para suplantar la identidad de los remitentes de correo electrónico. Estos son los métodos más habituales:
| Tipo de ataque | Cómo funciona |
|---|---|
| Relés SMTP abiertos | Un servidor de correo mal configurado que permite a usuarios no autenticados enviar correos electrónicos a través de él. Los atacantes se aprovechan de estos servidores para distribuir mensajes falsificados o de spam, ocultando al mismo tiempo su verdadera infraestructura de envío. |
| Suplantación del nombre de usuario | Los atacantes utilizan nombres como «Soporte informático», «Equipo de finanzas» o el nombre de un alto directivo al enviar mensajes desde una dirección que no tiene nada que ver, una técnica conocida como suplantación del nombre de visualización. Es difícil detectarla en los dispositivos móviles, donde las aplicaciones suelen mostrar solo el nombre de visualización y ocultan la dirección real. Al pasar el cursor por encima del nombre en un ordenador de sobremesa se revela el nombre real, pero pocas personas lo hacen. |
| Suplantación directa de dominio | El atacante falsifica la dirección «De» visible para que el mensaje parezca procedente de tu dominio real, por ejemplo, [email protected]. DMARC, SPF y DKIM se han creado específicamente para ayudar a los servidores receptores a detectar y rechazar este tipo de mensajes. |
| Unicode y la suplantación de homógrafos | Se sustituye en el dominio un carácter Unicode que tiene un aspecto idéntico al de un carácter ASCII, lo que constituye una forma de suplantación de nombre. La codificación Punycode lo hace posible; por ejemplo, al sustituir una «a» latina por una «а» cirílica. A simple vista, el dominio parece legítimo; sin embargo, la codificación subyacente es totalmente diferente. |
| Dominios similares | Un dominio registrado que se parece mucho a uno legítimo, a menudo mediante la sustitución de un carácter, la adición de una palabra o el uso de un dominio de nivel superior (TLD) diferente. DMARC no puede impedirlo, ya que el atacante no está utilizando tu dominio real. Solo una inspección minuciosa o las herramientas de supervisión de dominios pueden detectarlo. |
| Técnicas de ingeniería social | Manipular a las personas para que revelen información confidencial o realicen acciones perjudiciales. Los atacantes se hacen pasar por compañeros de confianza, administradores de TI, miembros de los equipos financieros o altos directivos para solicitar el restablecimiento de contraseñas, la aprobación de pagos o credenciales de acceso, a menudo bajo el pretexto de que se trata de un asunto urgente. |
¿Por qué recurren los atacantes a la suplantación de identidad en el correo electrónico?
La suplantación de identidad en el correo electrónico es un vector de ataque muy utilizado, ya que se aprovecha de la confianza inherente que los destinatarios depositan en las identidades de remitentes que les resultan familiares. Entre las motivaciones más comunes de los atacantes se encuentran:
- Fraude financiero: suplantar la identidad de directivos o miembros de los equipos financieros para autorizar transferencias bancarias o pagos de facturas fraudulentos.
- Robo de credenciales: envío de páginas de inicio de sesión falsas que parecen proceder de sistemas internos de confianza o de plataformas SaaS.
- Suplantación de identidad en el correo electrónico empresarial (BEC): se dirige a los departamentos de cuentas por pagar, recursos humanos y asistentes ejecutivos con el fin de desviar pagos o filtrar datos de los empleados.
- Difusión de malware y ransomware: distribución de archivos adjuntos o enlaces maliciosos bajo la apariencia de comunicaciones internas legítimas.
- Suplantación de marca: dirigirse a los clientes de una organización mediante correos electrónicos falsos que se hacen pasar por los de la marca con el fin de obtener credenciales o datos de pago.
- Eludir los controles de confianza: sortear los filtros de spam que incluyen en la lista blanca los dominios de remitentes conocidos falsificando precisamente esos dominios.
- Ataques a la cadena de suministro: suplantar la identidad de proveedores autorizados para interceptar pagos u obtener datos sobre las compras.
¿Por qué es peligroso el suplantación de identidad en el correo electrónico?
Las organizaciones son objetivos muy valiosos para los ataques de suplantación de identidad por correo electrónico, ya que sus dominios gozan de confianza institucional. Cuando un atacante logra suplantar la identidad de un equipo directivo, de un dominio de atención al cliente o de un proveedor autorizado, las consecuencias van mucho más allá del simple compromiso de una bandeja de entrada.
Dos formas habituales en las que las organizaciones se ven afectadas: los atacantes envían correos electrónicos de phishing desde su propio dominio, o bien utilizan un dominio muy similar para hacerse pasar por la empresa ante clientes o socios.
Cómo los correos electrónicos falsos pueden perjudicar a tu organización
Los correos electrónicos suplantados suelen servir como punto de entrada para incidentes de seguridad de mayor alcance. Un intento de suplantación que tenga éxito puede dar lugar al robo de credenciales, al compromiso del correo electrónico empresarial, a la distribución de malware, al deterioro de la reputación del dominio, a riesgos normativos y a la interrupción de las operaciones. Entre las consecuencias concretas se incluyen:
- Correos electrónicos de phishing enviados en nombre de tu dominio con el fin de robar credenciales de acceso, datos de tarjetas de crédito u otra información confidencial de clientes y empleados.
- Ataques de suplantación de identidad en el correo electrónico empresarial (BEC), en los que los ciberdelincuentes se hacen pasar por directivos o miembros del departamento financiero para autorizar transferencias bancarias o compartir datos confidenciales.
- Malware y spyware a través de correos electrónicos internos falsificados, lo que provoca infecciones por ransomware en toda la organización.
- Daño a la reputación del dominio y disminución de la capacidad de entrega. Los ataques repetidos de suplantación de identidad hacen que los destinatarios y los servidores de correo receptores desconfíen de tu dominio, lo que puede provocar que los correos electrónicos legítimos sean filtrados o rechazados.
- El robo de identidad y el acceso no autorizado a cuentas derivados de la recopilación de credenciales facilitada por mensajes falsos.
- Riesgo normativo y de cumplimiento. Las organizaciones que no protejan adecuadamente sus dominios de correo electrónico pueden enfrentarse a multas en virtud de marcos normativos como el PCI DSS, el RGPD y las normas sobre correo electrónico para el sector público establecidas por Google, Microsoft y organismos gubernamentales.
- Interrupción de la cadena de suministro. Los correos electrónicos suplantados dirigidos a proveedores o distribuidores pueden poner en peligro las relaciones comerciales, lo que puede dar lugar a transacciones fraudulentas, fugas de datos o interrupciones operativas.
- Riesgo normativo y de cumplimiento. Las organizaciones que no protejan sus dominios de correo electrónico pueden enfrentarse a multas en virtud de marcos normativos como el PCI DSS, el RGPD y las normas sobre correo electrónico para el sector público establecidas por Google, Microsoft y organismos gubernamentales. (Más información sobre cómo subsanar esta deficiencia en la sección dedicada a PowerDMARC que figura a continuación).
Ejemplos habituales de suplantación de identidad en el correo electrónico
Comprender cómo se manifiesta la suplantación de identidad en la práctica ayuda a los equipos de seguridad a formar a los empleados y a detectar las amenazas activas.
| Escenario | El atacante se hace pasar por | Solicitud típica | Señales de advertencia | Respuesta recomendada |
|---|---|---|---|---|
| Suplantación de identidad de un directivo | Director general o director financiero | Transferencia bancaria urgente o compra de una tarjeta regalo | Urgencia inusual, discrepancia en la dirección de respuesta | Verifica por teléfono antes de actuar; comprueba los encabezados |
| Solicitud de factura falsa | Proveedor homologado | Actualizar los datos de la cuenta bancaria para el pago | Datos de la nueva cuenta, dominio similar | Confírmalo directamente con la persona de contacto del proveedor que conozcas |
| Phishing en el servicio de asistencia informática | Equipo interno de soporte informático | Restablecimiento de contraseña o reinscripción en la autenticación multifactorial (MFA) | Enlace a un dominio externo, saludo genérico | Ponte en contacto con el departamento de TI a través del sistema interno de tickets |
| Desvío de nóminas | Empleado del departamento de RR. HH. o de nóminas | Actualizar los datos de la cuenta para el ingreso directo | Enviado desde un correo electrónico personal, sin comunicación previa | Exigir la presencia física o un documento de identidad verificado para realizar modificaciones |
| Suplantación de identidad de marca | La marca de tu organización (dirigida a los clientes) | Verificación de cuentas, alertas de seguridad falsas | Un ámbito ligeramente diferente, llamada a la acción urgente | Activa la aplicación de DMARC y BIMI para ayudar a los clientes a identificar los correos electrónicos auténticos |
Consejos para reconocer los indicios de suplantación de identidad en el correo electrónico
La mayoría de los correos electrónicos falsos se delatan en algún momento, si sabes dónde fijarte. Empieza por lo que se ve en el propio mensaje:
- Comprueba el dominio completo del remitente, no solo el nombre que aparece en pantalla. ¿Coincide con el dominio de envío conocido de la organización?
- ¿La dirección de «Responder a» es diferente de la dirección de «De»? Una discrepancia entre ambas es un claro indicio de suplantación de identidad.
- ¿Contiene el mensaje errores ortográficos, gramaticales o expresiones poco habituales que no concuerden con el supuesto remitente?
- ¿Hay archivos adjuntos inesperados, instrucciones de pago urgentes o peticiones de eludir los procesos habituales de aprobación?
- Pasa el cursor por encima de todos los enlaces antes de hacer clic. Comprueba que la URL de destino coincida con el dominio esperado.
También hay una serie de señales de alerta independientes que indican que tu propia cuenta o dominio ya se está utilizando en un ataque:
- Estás viendo en tu carpeta de «Enviados» correos electrónicos que no has enviado.
- Estás recibiendo respuestas a correos electrónicos que nunca enviaste.
- La contraseña de tu cuenta ha cambiado sin que tú hayas hecho nada.
- Tus compañeros de trabajo o clientes denuncian que se han enviado correos electrónicos fraudulentos en tu nombre.
Si se busca una lectura más técnica, los encabezados sin procesar suelen confirmar lo que una inspección visual solo puede sugerir:
- Abre los encabezados del correo electrónico sin procesar y busca el encabezado «Authentication-Results». Fíjate en los resultados de SPF, DKIM y DMARC (si han pasado o fallado).
- Comprueba la dirección «Return-Path» (remitente del sobre). Si difiere considerablemente de la dirección «De» visible, es posible que el mensaje sea falso.
- Revisa la cadena «Recibidos» para rastrear la infraestructura de envío real. La presencia de servidores de correo inesperados en la ruta de entrega es una señal de alerta.
- Si el resultado del SPF es «fallo» y la política DMARC es «rechazar/poner en cuarentena», pero el mensaje ha llegado de todos modos, es posible que tu política DMARC siga configurada como «p=none», lo que significa que solo está supervisando, no bloqueando.
Cómo protegerse contra la suplantación de identidad en el correo electrónico
1. Métodos de autenticación del correo electrónico
- SPF (Sender Policy Framework): SPF, uno de los protocolos fundamentales de autenticación del correo electrónico, funciona junto con DKIM y DMARC para evitar la suplantación de identidad en el correo electrónico. El SPF autoriza a los remitentes de correo electrónico permitidos para su dominio. Sin embargo, el SPF puede fallar cuando las organizaciones añaden demasiados servicios de envío de terceros y superan el límite de 10 consultas DNS. La gestión automatizada de SPF y la simplificación de SPF mantienen los registros SPF optimizados, lo que reduce los fallos de autenticación y evita problemas de entrega que podrían evitarse.
- DKIM (DomainKeys Identified Mail): un protocolo de autenticación de correo electrónico que firma criptográficamente todos los mensajes salientes para verificar la integridad de los mismos y evitar su manipulación durante la transmisión.
- DMARC (Autenticación, notificación y conformidad de mensajes basados en dominio): DMARC permite a las organizaciones protegerse contra ataques de suplantación de identidad y phishing . Se basa en SPF y DKIM y permite a los propietarios de dominios publicar una política que indique a los servidores receptores cómo gestionar los mensajes que no superen la autenticación (poner en cuarentena, rechazar o entregar).
Nota: DMARC protege tu dominio contra la suplantación directa de dominio. No impide los ataques mediante dominios similares, para lo cual se requieren controles de supervisión de dominios independientes.
2. Medidas de seguridad adicionales
- Formar a los empleados: suelen ser la primera línea de defensa frente a los ataques de suplantación de identidad. La formación periódica debe incluir cómo reconocer los intentos de phishing, verificar los datos del remitente, comprobar los encabezados de los correos electrónicos y seguir los procedimientos de escalado en caso de mensajes sospechosos.
- Activar BIMI: Indicadores de marca para la identificación de mensajes es una medida de estándar de seguridad del correo electrónico que muestra el logotipo verificado de tu marca directamente en las bandejas de entrada de los destinatarios. Requiere la aplicación de una política DMARC (p=quarantine o p=reject) y un logotipo logotipo SVG. El servicio BIMI alojado de PowerDMARC se encarga de toda la configuración, incluida la obtención de los certificados VMC y CMC, para que tu logotipo aparezca en las bandejas de entrada compatibles sin necesidad de realizar ajustes manuales en el DNS.
- Utiliza herramientas de seguridad del correo electrónico basadas en IA: la inteligencia sobre amenazas impulsada por IA analiza los patrones de envío, las señales de las listas de bloqueo y los datos de autenticación para detectar actividades de suplantación de identidad antes de que lleguen a los destinatarios. PowerDMARC integra inteligencia predictiva sobre amenazas para detectar remitentes no autorizados y actividad sospechosa de IP en todos tus dominios.
Cómo ayuda PowerDMARC a prevenir la suplantación de identidad en el correo electrónico
PowerDMARC ofrece a las organizaciones una plataforma centralizada para supervisar y gestionar DMARC, SPF, DKIM, BIMI, MTA-STS y TLS-RPT en todos los dominios. En lugar de tener que analizar informes XML sin procesar, los equipos de seguridad obtienen una visión clara de las fuentes de envío legítimas, los fallos de autenticación y los intentos de suplantación de identidad no autorizados.
- Supervisión de DMARC: identifica todas las fuentes que envían mensajes en nombre de tu dominio y detecta los intentos fallidos de autenticación en tiempo real.
- Gestión del SPF: Evita los errores por superar el límite de consultas del SPF y reduce las interrupciones en el envío a medida que se añaden nuevos remitentes SaaS a tu entorno.
- Autenticación alojada: gestiona DMARC, DKIM, BIMI, MTA-STS y TLS-RPT desde una única plataforma sin necesidad de realizar cambios manuales en el DNS cada vez que se produce una actualización.
- Asistencia en materia de cumplimiento normativo: Mantén la conformidad con los requisitos de Google, Microsoft, PCI DSS, el RGPD y los requisitos de autenticación del correo electrónico del sector público.
- Asistencia global: Accede a asesoramiento de expertos durante la puesta en marcha, la resolución de problemas relacionados con SPF y DKIM, y la aplicación de la política DMARC en todos tus dominios.
Las agencias y los proveedores de servicios gestionados pueden ampliar esta misma protección a todos los dominios de sus clientes que gestionan a través del programa de socios DMARC MSP de PowerDMARC, sin tener que repetir el trabajo de configuración para cada cuenta.
O también puedes reservar una demostración para ver quién está enviando correos desde tu dominio en este mismo momento.
Preguntas frecuentes
¿En qué consiste exactamente la suplantación de identidad en el correo electrónico?
Un atacante falsifica la identidad del remitente para que un correo electrónico parezca proceder de un dominio, un directivo o una organización de confianza. El destinatario ve una dirección de remitente que parece legítima, pero el mensaje, en realidad, procede de otro lugar. SPF, DKIM y DMARC son los principales mecanismos que se utilizan para detectarlo y bloquearlo.
¿Cuál es la diferencia entre la suplantación de identidad en el correo electrónico y el phishing?
La suplantación de identidad es la práctica técnica que consiste en falsificar la identidad de un remitente. El phishing es, en términos más generales, el intento de engañar a alguien para que revele información o realice una acción perjudicial. La suplantación de identidad suele ser la herramienta que utilizan los ataques de phishing para parecer fiables.
¿Pueden los proveedores de correo electrónico gratuito, como Gmail o Yahoo, evitar la suplantación de identidad?
Pueden filtrar los correos electrónicos falsificados enviados a sus propios usuarios, basándose en los resultados de DMARC, SPF y DKIM. No pueden impedir que los atacantes falsifiquen tu dominio cuando se dirigen a destinatarios que utilizan otras plataformas de correo electrónico. Solo tus propios registros SPF, DKIM y DMARC controlan eso.
¿Alguien puede suplantar mi dirección de correo electrónico sin hackear mi cuenta?
Sí. Los atacantes falsifican la dirección de remitente visible utilizando sus propios servidores de correo o relés abiertos, sin necesidad de acceder a ninguna cuenta. Por eso, la seguridad de la cuenta por sí sola no es suficiente; la autenticación a nivel de dominio es lo que realmente impide el uso no autorizado de tu dominio.
¿Es suficiente DMARC para detener todos los ataques de suplantación de identidad?
No. DMARC bloquea la suplantación directa de dominio, en la que los atacantes falsifican exactamente tu dominio. No detiene los ataques con dominios similares, ya que estos utilizan un dominio diferente, de aspecto similar, que queda fuera de tu política de DMARC. Es necesario complementarlo con la supervisión de dominios y la formación de los usuarios.
¿Cómo puedo saber si una dirección de correo electrónico es falsa?
Comprueba el encabezado «Authentication-Results» para ver los resultados de SPF, DKIM y DMARC. Compara el campo «Return-Path» con la dirección «De» visible. Comprueba a dónde conduce realmente el campo «Reply-To». En el ordenador, al pasar el cursor por encima del nombre del remitente, se muestra la dirección real. Cualquier discrepancia en estos datos es una señal clara.
¿Cómo puedo comprobar si mi dominio está siendo objeto de suplantación de identidad y qué debo hacer?
Activa los informes DMARC y revisa los informes agregados en busca de fuentes de envío no autorizadas. Si detectas algún uso indebido, cambia tu política a p=quarantine o p=reject para bloquear los mensajes falsificados, notifica a los usuarios afectados y a tu equipo de seguridad interno, y comunica el incidente a tu proveedor de correo electrónico. PowerDMARC convierte los informes XML sin procesar en paneles de control, por lo que no es necesario analizarlos manualmente.
- Protocolos SSL y TLS: ¿cuál es la diferencia? - 13 de agosto de 2026
- ¿Qué es la manipulación de URL (reescritura de URL)? Cómo los atacantes se apropian de enlaces de confianza para ocultar el phishing - 10 de agosto de 2026
- Correo electrónico de alerta de seguridad de la cuenta de Microsoft: cómo detectar estafas y proteger tu dominio - 9 de agosto de 2026


