Qué puede revelar una configuración de correo

Los registros MX de un dominio muestran qué servidores están designados para aceptar correo para él, y sus registros TXT de SPF y DMARC describen qué remitentes están autorizados y qué deben hacer los receptores con los mensajes que fallan la autenticación. Juntos, estos describen cómo el dominio pretende enviar y recibir correo electrónico; no describen el contenido o la intención de ningún mensaje en particular.

Patrones a destacar

Un dominio sin registros MX no está configurado para recibir correo en absoluto, lo cual es inusual para un dominio que se comunica activamente con clientes o víctimas por correo electrónico. Un dominio que utiliza los registros MX de un proveedor de webmail de consumo gratuito mientras se presenta como un remitente corporativo es una incongruencia que vale la pena investigar más a fondo, particularmente cuando se compara con la configuración de correo de la organización que parece representar.

En cuanto a la autenticación, un registro SPF ausente, un registro SPF excesivamente permisivo con muchas inclusiones no relacionadas, o una política DMARC de p=none sin una dirección de informe configurada, son todos signos de protección débil que los defraudadores pueden explotar, ya sea en su propio dominio o suplantando uno legítimo que carece de protección. Un dominio con p=reject y SPF/DKIM alineados es más difícil de suplantar directamente, por lo que los atacantes que suplantan dicho dominio suelen registrar uno similar en su lugar.

Comparar con una base de referencia conocida y fiable

La señal más fiable proviene de la comparación. Busque los registros MX, SPF y DMARC de la organización que el dominio sospechoso afirma representar y compare los proveedores de correo, los servicios de envío incluidos y la solidez de la política. Un proveedor que normalmente envía a través de una plataforma de correo empresarial conocida, pero que de repente está representado por un dominio similar que utiliza un proveedor diferente y recién configurado, es un indicador más fuerte que cualquiera de los dos hechos por separado.

Límites de esta evidencia

Estos registros describen la configuración, no la entrega de un mensaje específico, y pueden cambiar en cualquier momento, por lo que una consulta realizada después de un incidente podría no reflejar la configuración en el momento en que se envió un mensaje. Cuando se trate de un mensaje específico, confíe en los resultados de autenticación ya calculados por su propio servidor de correo receptor de confianza, registrados en el encabezado Authentication-Results del mensaje original preservado, en lugar de recalcular SPF o DMARC después de que los registros puedan haber cambiado.

  • Listar hosts y preferencias MX, e identificar el proveedor de correo.
  • Registrar mecanismos SPF y política DMARC, pct y etiquetas de reporte.
  • Comparar con la configuración de correo de la organización suplantada.
  • Use encabezados Authentication-Results preservados para un mensaje específico.
  • Registrar tiempo de recopilación, ya que los registros de correo cambian.

Fuentes y lecturas adicionales

RFC 7208, Marco de directivas del remitenteRFC 7489, DMARCRFC 5321, SMTPM3AAWG, Mejores prácticas recomendadas para la autenticación de correo electrónico
Este recurso apoya el triage investigativo. No es asesoramiento legal, una conclusión de atribución o una certificación de que un sitio web es seguro.