Qué es el spoofing de email y cómo proteger tu dominio
El spoofing de email falsifica el remitente para que un mensaje parezca provenir de tu empresa. Conocé cómo funciona y qué configuraciones de SPF, DKIM y DMARC evitan que usen tu dominio para fraudes.
El spoofing de email es una técnica que los atacantes usan para falsificar la dirección del remitente y hacer que un mensaje parezca legítimo. En la práctica, alguien puede enviar un correo que aparenta venir de tu dominio sin tener acceso real a tu cuenta.
Esto genera problemas serios para empresas y freelancers: desde phishing dirigido hasta daños a la reputación cuando los destinatarios asocian tu marca con estafas. El spoofing no requiere hackear tu casilla; simplemente manipula los encabezados del email.
Cómo funciona el spoofing de email
Los protocolos de correo electrónico originales no verificaban la identidad del remitente. Un servidor SMTP puede declarar cualquier dirección “From” sin que el receptor lo valide automáticamente. Los atacantes aprovechan esta debilidad para suplantar dominios conocidos y aumentar las chances de que el mensaje sea abierto.
En ataques más elaborados combinan spoofing con ingeniería social: piden transferencias, datos sensibles o clics a enlaces maliciosos. El receptor cree que el correo viene de un proveedor, cliente o socio confiable.
Los tres protocolos que protegen tu dominio
La buena noticia es que existen estándares específicos para validar la autenticidad del correo. SPF, DKIM y DMARC trabajan juntos y, cuando se configuran correctamente, bloquean la mayoría de los intentos de spoofing antes de que lleguen a la bandeja de entrada.
SPF (Sender Policy Framework)
SPF es un registro DNS que lista las direcciones IP autorizadas para enviar correo desde tu dominio. Cuando un servidor receptor recibe un mensaje, consulta este registro y verifica si la IP del remitente está autorizada. Si no lo está, el correo puede ser marcado como sospechoso o rechazado.
Para implementarlo, agregás un registro TXT en la configuración DNS de tu dominio. El valor típico se ve así:
v=spf1 include:_spf.google.com ~all
El “~all” indica soft fail (marcar pero no rechazar), mientras que “-all” es hard fail (rechazar directamente). Recomendamos empezar con ~all y ajustar después de monitorear los logs.
DKIM (DomainKeys Identified Mail)
DKIM agrega una firma criptográfica al encabezado del correo. El servidor emisor firma el mensaje con una clave privada y publica la clave pública en un registro DNS. El receptor verifica esa firma y confirma que el contenido no fue alterado.
La implementación suele requerir que tu proveedor de hosting o servicio de correo (Google Workspace, Microsoft 365, etc.) genere las claves y que agregues el registro TXT correspondiente.
DMARC (Domain-based Message Authentication, Reporting & Conformance)
DMARC es la capa que une SPF y DKIM. Define qué debe hacer el receptor si alguno de los dos falla y permite recibir reportes diarios sobre intentos de spoofing contra tu dominio.
El registro DMARC también se publica como TXT y puede configurarse en modo monitor (ninguna acción) o cuarentena/rechazo. Un ejemplo básico:
v=DMARC1; p=quarantine; rua=mailto:
Pasos para proteger tu dominio hoy
-
Identificá todos los servicios que envían correo en nombre de tu dominio (formularios web, newsletters, facturación automática).
-
Configurá un registro SPF que incluya todas esas s. Evitá listas demasiado largas que superen el límite de 10 lookups.
-
Habilitá DKIM en tu proveedor de correo y agregá el registro correspondiente.
-
Implementá DMARC en modo monitor primero. Analizá los reportes durante al menos dos semanas antes de pasar a cuarentena o rechazo.
-
Monitoreá los reportes DMARC regularmente. Herramientas gratuitas como dmarcian o Google Postmaster Tools ayudan a interpretar los datos.
-
Educá a tu equipo: nunca confíes solo en la dirección “From”. Verificá enlaces y solicitudes inusuales por otro canal.
Verificaciones rápidas que podés hacer ahora
Desde la terminal podés chequear el estado actual de tu dominio:
dig TXT _dmarc.tudominio.com.ar
dig TXT tudominio.com.ar
Si no ves registros o los valores parecen incorrectos, es momento de actuar. La mayoría de los paneles de control (cPanel, DirectAdmin, Cloudflare) permiten agregar estos registros en menos de cinco minutos.
Implementar SPF, DKIM y DMARC no elimina por completo el riesgo, pero reduce drásticamente la posibilidad de que tu dominio sea usado para spoofing. Es una de esas rutinas de seguridad que, una vez configuradas y monitoreadas, evitan tickets futuros de clientes que recibieron phishing en tu nombre.
Mantener estos registros actualizados es tan importante como renovar el SSL o probar los backups. La puerta de entrada de tu presencia online merece esa atención continua.