Cómo Impedir que los Estafadores Envíen Correos en Nombre de su Empresa
La suplantación de correo (spoofing) ocurre cuando un estafador envía un mensaje que aparenta venir de su dominio, normalmente para engañar a sus clientes o a su personal y conseguir que paguen una factura falsa o cambien datos bancarios. Tres registros DNS (SPF, DKIM y DMARC) demuestran que un mensaje realmente vino de usted e indican a los servidores de correo receptores que rechacen los que no. El detalle es que DMARC solo protege cuando está en «quarantine» o «reject», y muchas empresas lo dejan en «none», que monitoriza pero no bloquea.
Este conviene leerlo con atención, porque el modo de fallo no es que su correo deje de funcionar, sino que empiece a funcionar el de otra persona, usando su nombre y apuntando a sus clientes.
Vemos el mismo patrón una y otra vez en el Inland Empire: SPF está puesto, DKIM está puesto, y DMARC o no existe o está en p=none, que monitoriza y no bloquea nada. Desde fuera parece configurado. No está protegiendo nada. A continuación, qué hace cada registro y la única configuración que decide si algo de esto sirve.
En este momento, sin ninguna herramienta especial, alguien podría enviar un correo que parezca venir de su empresa.
La línea De mostraría su dominio, su logotipo podría estar pegado en el mensaje, y podría pedirle a uno de sus clientes que pague una factura o actualice datos bancarios. Esto se llama suplantación de correo, y es una de las formas más comunes en que empieza el fraude contra sus clientes y proveedores.
Hay tres configuraciones que puede añadir a su dominio y que hacen esto mucho más difícil de lograr.
Se llaman SPF, DKIM y DMARC.
La mayoría de las empresas tiene una o dos configuradas y le falta la tercera.
Eso suele bastar para dejar pasar un correo suplantado. Este artículo explica qué hace cada una, la configuración que la mayoría de las empresas se equivoca y cómo comprobar su propio dominio.
Por qué los estafadores pueden enviar correo en nombre de su empresa
El correo electrónico se construyó en una época más confiada.
El sistema que entrega el correo no comprueba, por sí solo, que el remitente sea quien dice ser. La dirección De de un correo es más o menos tan fiable como el remite escrito a mano en un sobre. Cualquiera puede poner lo que quiera ahí, y el correo se entrega igualmente.
La suplantación se aprovecha de eso.
Un estafador pone su dominio en el campo De, envía el mensaje, y a menos que su dominio esté configurado para impedirlo, el servidor de correo receptor no tiene motivo para cuestionarlo. El mensaje aterriza en la bandeja de su cliente con aspecto de venir de usted. El Centro Nacional de Ciberseguridad del Reino Unido publica guías antisuplantación precisamente por esta razón.
Los tres registros que detienen la suplantación de correo
Tres registros DNS trabajan juntos para demostrar que un correo realmente vino de su dominio. Se añaden una vez, en su registrador de dominios o proveedor de DNS, y los servidores de correo receptores los comprueban en cada mensaje que usted envía.
SPF (Sender Policy Framework)
SPF es una lista de los servidores de correo autorizados a enviar correo en nombre de su dominio, publicada como registro DNS. Cuando un servidor receptor recibe un mensaje que dice venir de usted, comprueba si el servidor emisor está en esa lista. Si un servidor que no está en la lista intenta enviar como su dominio, SPF lo marca.
DKIM (DomainKeys Identified Mail)
DKIM añade una firma a prueba de manipulación a cada mensaje que envía. Su servidor de correo firma el correo saliente con una clave privada, y la clave pública correspondiente vive en su DNS. El servidor receptor comprueba la firma para confirmar dos cosas: que el mensaje realmente vino de su dominio y que nadie lo alteró por el camino.
DMARC (Domain-based Message Authentication, Reporting and Conformance)
DMARC une los dos anteriores e indica a los servidores receptores qué hacer cuando un mensaje no supera la comprobación. También confirma que el dominio de la dirección De visible coincide con el dominio verificado por SPF y DKIM, que es la parte que impide que alguien falsifique su dirección exacta.
Y le envía informes que muestran quién está enviando correo usando su dominio, incluidos los remitentes que no deberían.
La configuración de DMARC que la mayoría de las empresas se equivoca
DMARC tiene tres políticas posibles, y elegir la equivocada es un error habitual.
- p=none indica a los servidores receptores que no hagan nada cuando un mensaje falla. Solo monitoriza y le envía informes. Su dominio todavía puede ser suplantado.
- p=quarantine les indica que envíen los mensajes fallidos a la carpeta de correo no deseado.
- p=reject les indica que bloqueen los mensajes fallidos antes de que lleguen siquiera.
Muchas empresas configuran DMARC en p=none, ven llegar los informes y nunca pasan de ahí. En p=none obtiene informes, pero su dominio sigue sin estar protegido.
La protección real solo empieza en quarantine o reject.
La propia guía de Microsoft es avanzar hacia p=reject una vez que haya confirmado que su correo legítimo pasa las comprobaciones.
Lo que SPF, DKIM y DMARC no detienen
Estos registros impiden que alguien falsifique su dominio exacto.
Sin embargo, hay dos cosas que no detectan, y ambas conviene conocerlas.
- Dominios parecidos. Un estafador puede registrar un dominio que se parezca al suyo, como suempresa-facturas.com, o suempresa.co en lugar de .com, y enviar desde ahí. Sus registros protegen su dominio real, no otro distinto que sea del atacante.
- Suplantación del nombre visible. El nombre que aparece en la línea De puede decir «Contabilidad de Su Empresa» mientras la dirección real detrás es una cuenta de Gmail cualquiera. DMARC comprueba el dominio, no el nombre visible.
Para eso siguen haciendo falta los hábitos que detectan cualquier intento de phishing: revisar la dirección de correo completa en lugar de solo el nombre visible, y verificar cualquier petición de cambio de datos de pago llamando a un número conocido, no a uno que venga en el correo.
Por qué esto importa aunque no envíe correo masivo
La primera razón es la protección.
Estos registros impiden que los estafadores suplanten su dominio ante sus clientes, sus proveedores y su propio personal.
La segunda es la entregabilidad.
Los principales proveedores de correo exigen ahora estos registros a quien envía en volumen.
Desde febrero de 2024, Google y Yahoo exigen a los remitentes masivos, es decir, quienes envían más de 5.000 mensajes al día, que usen SPF, DKIM y DMARC.
Microsoft empezó a aplicar requisitos similares a Outlook.com y Hotmail en 2025, enviando a correo no deseado el correo de alto volumen no conforme y rechazándolo después.
Incluso por debajo de esos umbrales, un dominio con autenticación correcta tiene más probabilidades de llegar a la bandeja de entrada que a la carpeta de spam.
Cómo comprobar y arreglar su dominio
Puede hacerse una idea aproximada de su situación sin ningún trabajo técnico.
Varios verificadores gratuitos de DMARC y SPF le permiten escribir su dominio y ver qué registros existen. Eso le dice si los registros están presentes, aunque no si están bien configurados.
Arreglarlos correctamente es tarea de quien gestione su TI o su dominio.
Los registros viven en su DNS, y un error puede mandar su propio correo legítimo a spam, así que el despliegue se hace por fases:
- Publique SPF y DKIM de forma que cubran todas sus fuentes de correo reales.
- Añada DMARC en p=none y lea los informes para confirmar que su correo legítimo pasa.
- Pase DMARC a p=quarantine, y después a p=reject, cuando los informes se vean limpios.
Microsoft recomienda este mismo camino gradual, empezando en none y avanzando hacia reject, para proteger el dominio sin bloquear su propio correo por el camino.
Preguntas frecuentes
¿Qué es la suplantación de correo?
La suplantación de correo ocurre cuando alguien envía un mensaje con su dominio en la dirección De para que parezca que vino de su empresa. Se usa para engañar a sus clientes, proveedores o personal y conseguir que paguen facturas falsas, cambien datos bancarios o entreguen información.
¿Qué son SPF, DKIM y DMARC en términos sencillos?
SPF es una lista de servidores autorizados a enviar correo en nombre de su dominio. DKIM es una firma que demuestra que un mensaje vino de usted y no fue alterado. DMARC une ambos, indica a los servidores receptores que rechacen los mensajes que fallan, e informa de quién está enviando correo como su dominio.
¿DMARC detiene toda la suplantación de identidad por correo?
No. DMARC impide que alguien falsifique su dominio exacto. No detiene los dominios parecidos (como suempresa-facturas.com) ni la suplantación del nombre visible, donde el nombre del remitente dice su empresa pero la dirección detrás es otra. Para eso siguen haciendo falta la concienciación del personal y los hábitos de verificación de pagos.
¿Configurar DMARC bloqueará mis propios correos?
No si lo despliega gradualmente. Empezar en p=none le permite observar los informes y confirmar que su correo legítimo pasa antes de moverse a quarantine y después a reject. Saltar directamente a reject sin comprobarlo primero es lo que causa problemas.
¿Necesito estos registros si no envío muchos correos?
Sí. Protegen su dominio de ser suplantado independientemente de cuánto correo envíe, y ayudan a que sus mensajes lleguen a la bandeja de entrada. Google, Yahoo y Microsoft esperan ahora una autenticación correcta, y el correo que no la tiene tiene más probabilidades de ser filtrado.
Comprobar es gratis. Arreglarlo requiere mano cuidadosa
Puede averiguar cómo está su dominio en unos dos minutos con cualquier verificador gratuito de DMARC, y le animamos a hacerlo antes de llamar a nadie, nosotros incluidos. Saber si los registros existen cambia la conversación que tendrá con quien gestione su DNS.
El arreglo es donde importa el cuidado. Estos registros viven en el DNS, y pasar DMARC directamente a reject sin leer antes los informes es la forma en que las empresas acaban mandando sus propias facturas a la carpeta de spam de sus clientes. El camino por fases de este artículo —publicar, monitorizar en none, luego quarantine, luego reject— existe precisamente para evitar eso.
Si prefiere no tocar el DNS usted mismo, este es un trabajo acotado con una meta clara: un dominio que no se puede suplantar, y correo que sigue llegando.
