Volver al blog
CybersecurityEmail SecurityDMARCSPFPenetration TestingPhishingBEC

Cómo un solo registro de email mal configurado nos permitió enviar correos como el CEO — una prueba de penetración real

En un pentest enviamos un email al equipo de finanzas haciéndonos pasar por el CEO y Office 365 lo dejó pasar. Cómo funciona el ataque y los registros DNS que lo detienen.

P
Davi Nunes
March 26, 202612 min de lectura

Durante una prueba de penetración rutinaria para una empresa mediana, nuestro equipo de seguridad descubrió algo que dejó al CTO del cliente en silencio en plena llamada durante unos diez segundos.

Acabábamos de enviar un email al director financiero de la empresa — desde la dirección de email del CEO. El email pedía una transferencia urgente a un nuevo proveedor. Llegó a la bandeja de entrada. Sin filtro de spam. Sin banner de advertencia. Sin ningún mensaje de "este email podría ser sospechoso". Tenía exactamente el mismo aspecto que cualquier otro email que el CEO hubiera enviado.

Lo hicimos desde un portátil en Oporto, con un solo comando, sin acceso a la infraestructura de email de la empresa. Sin contraseñas. Sin cuentas hackeadas. Sin acceso interno. Solo un registro DNS mal configurado que llevaba más de tres años a la vista de todos.

Esto no es una vulnerabilidad teórica. Así es como funciona el Business Email Compromise (BEC) en el mundo real — y es uno de los ciberdelitos que más daño económico causan, responsable de más de $2.7 mil millones en pérdidas solo en EE. UU. en 2024, según el informe IC3 del FBI.

Lo que encontramos

La empresa usaba Microsoft 365 para el email, un servicio de email transaccional para las notificaciones automáticas y una plataforma de marketing para las newsletters. Una configuración de email corporativo perfectamente normal.

Pero sus registros DNS contaban otra historia.

Su política DMARC estaba configurada en "none" — que es el equivalente en seguridad de email a instalar una alarma antirrobo y luego colgar un cartel en la puerta que dice "por favor, ignoren la alarma". La política existe, la monitorización está activada, pero no se toma ninguna medida cuando se detecta un email suplantado. El email se entrega igualmente.

Su registro SPF usaba una configuración "softfail" en lugar de "hardfail". En la práctica, esto significa que cuando un servidor no autorizado envía un email haciéndose pasar por su dominio, el servidor de correo receptor dice "esto parece sospechoso" pero lo entrega igualmente en la bandeja de entrada.

DKIM — la firma criptográfica que demuestra que un email lo envió realmente un servidor autorizado — no estaba configurado en todos sus servicios de envío.

El resultado: cualquiera en internet podía enviar un email que pareciera venir de cualquier dirección de su dominio, y Office 365, Outlook y la mayoría de los demás proveedores de email lo aceptaban sin rechazarlo.

Cómo funciona el ataque

La barrera técnica para el email spoofing es alarmantemente baja. El protocolo de email de internet — SMTP — se diseñó en la década de 1980 sin ningún concepto de verificación del remitente. Cuando envías un email, puedes escribir la dirección que quieras en el campo "From". El protocolo confía en ti por defecto.

SPF, DKIM y DMARC se inventaron para corregir este defecto de diseño fundamental. Son registros basados en DNS que indican a los servidores de correo receptores cómo verificar si un email procede realmente de un remitente autorizado. Pero solo funcionan cuando están bien configurados y con una política que se aplica de verdad.

Esto es lo que ocurre cuando no lo están:

Un atacante identifica una empresa objetivo. Revisa los registros DNS de la empresa — esto lleva unos 30 segundos con cualquier herramienta pública de consulta DNS. Si DMARC está en "none" o directamente no existe, el dominio es vulnerable.

El atacante se conecta directamente al servidor de correo del objetivo (el registro MX es público) en el puerto 25 — el puerto SMTP estándar que tiene que estar abierto para que el email funcione. Envía un email con la dirección "From" que quiera. El servidor receptor comprueba SPF, ve un softfail, comprueba DMARC, ve "policy: none" y entrega el email.

El destinatario ve un email de un compañero, de su jefe o de su proveedor. Parece real porque, desde el punto de vista del sistema de email, se procesó a través de la misma infraestructura que los emails legítimos.

En nuestra prueba de penetración, todo el proceso — desde la consulta DNS hasta el email suplantado ya entregado — llevó menos de dos minutos.

Por qué esto es devastador

El email spoofing es la base de los ciberataques corporativos más dañinos:

Business Email Compromise (BEC): Un atacante envía un email como si fuera el CFO al equipo de cuentas por pagar solicitando una transferencia urgente a la "cuenta de un nuevo proveedor". El email llega desde la dirección exacta del CFO. El equipo financiero no tiene ningún motivo para dudar. Según el FBI, la pérdida media por BEC es de $125,000 por incidente — y muchos casos van mucho más allá.

Phishing dirigido: Un atacante envía un email como si fuera el soporte de IT a todos los empleados con un enlace para "actualizar tu contraseña". El email llega desde [email protected]. Los empleados hacen clic, introducen sus credenciales en una página de inicio de sesión convincente y el atacante ya tiene acceso a la red corporativa.

Fraude de proveedores: Un atacante envía un email a los clientes de la empresa haciéndose pasar por el departamento de facturación, con datos bancarios actualizados para futuros pagos. Los clientes no tienen motivo para verificarlo — el email llega desde el dominio real.

Distribución de malware: Un atacante envía un email como si fuera un compañero de confianza con un adjunto "informe Q3" que contiene malware. El destinatario lo abre sin dudar porque viene de alguien que conoce.

Daño reputacional: Aunque no se robe dinero, descubrir que cualquiera puede enviar emails en nombre de tu empresa destruye la confianza de clientes, socios y reguladores.

Las cifras son alarmantes

La escala de este problema es abrumadora:

Según varios informes del sector, más del 70% de los dominios corporativos no tienen DMARC o lo tienen en "none" — lo que significa que son vulnerables exactamente al ataque que demostramos. Más del 80% de los ataques de phishing implican algún tipo de email spoofing. El Business Email Compromise creció un 65% entre 2022 y 2024. El tiempo medio para detectar un ataque BEC es de 197 días.

Las empresas más expuestas son las organizaciones medianas — lo bastante grandes como para tener transacciones financieras importantes y relaciones complejas con proveedores, pero a menudo sin experiencia dedicada en seguridad de email. Configuran Microsoft 365 o Google Workspace, ajustan lo básico y nunca vuelven a revisar la configuración de seguridad.

Lo que lo empeora

La mayoría de las empresas no saben que son vulnerables. El sistema de email funciona perfectamente — los mensajes se envían y se reciben sin problemas. No hay ningún error, ningún aviso, ningún indicio de que el dominio esté completamente abierto al spoofing.

Los registros DNS en cuestión se definen una vez durante la configuración inicial del dominio y rara vez se revisan. Los equipos de IT se centran en que el email siga fluyendo, no en las políticas de seguridad que protegen contra la suplantación. Muchos proveedores de IT gestionada configuran los registros mínimos necesarios (MX y un SPF básico) sin implementar la aplicación de DMARC ni la firma DKIM.

Incluso las empresas que tienen DMARC implantado suelen dejarlo en "none" indefinidamente. La intención original suele ser "primero monitorizaremos y después aplicaremos la política" — pero ese "después" nunca llega. Los informes de monitorización van a un buzón que nadie revisa y la política sigue siendo permisiva durante años.

En nuestras pruebas de penetración de los últimos dos años, hemos encontrado esta vulnerabilidad en aproximadamente 7 de cada 10 empresas que evaluamos. Atraviesa todos los sectores — tecnología, finanzas, sanidad, industria, retail. El tamaño de la empresa no importa. La vulnerabilidad está en la configuración, no en la tecnología.

La solución existe — pero requiere experiencia

La corrección del email spoofing es bien conocida: registros SPF, DKIM y DMARC correctamente configurados que funcionen juntos con una política de aplicación. La implementación técnica no es complicada — pero hacerlo bien sin interrumpir el flujo de email legítimo requiere una planificación cuidadosa, monitorización y una aplicación por fases.

Este es exactamente el tipo de brecha de seguridad que las pruebas de penetración están diseñadas para encontrar. Nuestro equipo de ciberseguridad en Privum descubre con frecuencia vulnerabilidades de email spoofing durante evaluaciones de seguridad autorizadas — y ayudamos a las organizaciones a corregirlas antes de que los atacantes las exploten.

Si no estás seguro de que el email de tu empresa esté bien protegido, o si quieres entender tu postura de seguridad completa, ofrecemos evaluaciones de ciberseguridad integrales que cubren la seguridad del email, las configuraciones cloud, los controles de acceso y la preparación para el cumplimiento normativo.


¿Está el email de tu empresa protegido contra el spoofing? La mayoría no lo está. Solicita una evaluación gratuita de ciberseguridad al equipo de seguridad de Privum — te diremos en 48 horas si tu dominio puede ser suplantado.

Email spoofing por DMARC y SPF mal configurados | Privum Cloud