Tres mecanismos distintos

La suplantación de dominio (domain spoofing) reclama un dominio de remitente que el remitente no está autorizado a usar. La suplantación por dominio de apariencia similar (lookalike-domain impersonation) utiliza un dominio diferente que se asemeja a uno de confianza. El compromiso de cuenta (account compromise) utiliza acceso a un buzón genuino o a un sistema de envío autorizado. Estos mecanismos requieren diferentes evidencias y acciones de contención.

Un nombre de visualización familiar no autentica a un remitente. Un mensaje que pasa SPF o DKIM aún puede contener una instrucción de pago no autorizada. Establezca primero las direcciones y los dominios autenticados, luego investigue si la solicitud comercial fue autorizada.

Leer encabezados en un contexto de confianza

Conserve el correo electrónico original y examine los campos From, Reply-To, Return-Path, Received y Authentication-Results. Los resultados de autenticación deben provenir de un sistema receptor confiable; los encabezados suministrados por el atacante o que no sean de confianza no son autoritativos.

SPF evalúa los hosts de envío autorizados para el dominio del sobre. DKIM verifica una firma asociada con un dominio de firma. DMARC verifica la alineación con el dominio 'From' visible. Ninguno de estos verifica que el contenido de una solicitud de pago sea legítimo.

Investigar el compromiso genuino del buzón de correo

Los registros autorizados de la plataforma pueden mostrar inicios de sesión sospechosos, reglas de reenvío, acceso delegado o cambios de seguridad. La disponibilidad depende de la plataforma, las licencias, la retención y la autoridad de recopilación. La falta de registros no es prueba de que no haya ocurrido un compromiso.

Coordine la contención con los administradores. Preserve los registros relevantes, revise el acceso y siga el procedimiento de incidentes de la organización. No intente acceder a un buzón sin permiso.

  • Separe el remitente declarado, el remitente del sobre y el dominio autenticado.
  • Identificar qué sistema receptor proporcionó los resultados de autenticación.
  • Verifique la ortografía, los dominios similares ('lookalike') y los valores de 'Reply-To' modificados.
  • Conserve los registros de cuentas autorizadas y las reglas del buzón.
  • Mantenga las observaciones del dominio separadas de las conclusiones de identidad.

Fuentes y lecturas adicionales

RFC 8601, Cabecera Authentication-ResultsRFC 7489, DMARCFBI, Compromiso de correo electrónico empresarial
Este recurso apoya el triage investigativo. No es asesoramiento legal, una conclusión de atribución o una certificación de que un sitio web es seguro.