Cómo analizar las cabeceras de correo de forma segura
Aprende a leer las cabeceras de correo para detectar phishing: inspecciona From frente a Reply-To, la cadena Received y Authentication-Results (SPF/DKIM/DMARC), todo localmente en tu navegador.
Respuesta rápida
Para analizar una cabecera de correo de forma segura, compara From con Reply-To, revisa la cadena Received y comprueba Authentication-Results para SPF, DKIM y DMARC — realizando el análisis localmente para que la cabecera nunca se comparta.
Definición
El análisis de cabeceras de correo es la revisión de las cabeceras de mensaje RFC 5322 para trazar la ruta de un mensaje, verificar la autenticación del envío y sacar a la luz indicadores de suplantación.
Respuesta primero
Comprueba From frente a Reply-To, luego Authentication-Results y después la cadena Received. Hazlo localmente para que la cabecera nunca salga de tu dispositivo.
Qué son las cabeceras de correo
Cada correo lleva un conjunto de cabeceras RFC 5322 que registran la ruta del mensaje, las afirmaciones del remitente, los veredictos de autenticación y los metadatos. Los campos que importan para la investigación son:
| Campo | Qué te dice |
|---|---|
From | La identidad mostrada que ve el destinatario — controlada por el atacante, fácilmente suplantable |
Reply-To | Dónde se enruta realmente una respuesta — un truco clásico de redirección |
Return-Path / Envelope-From | El remitente del sobre usado durante la entrega SMTP, comprobado contra SPF |
Received | Una línea por salto; la ruta que tomó realmente el mensaje |
Authentication-Results | Veredictos de spf=, dkim=, dmarc= calculados por el servidor receptor |
Message-ID | Un identificador único; los patrones inconsistentes con el remitente declarado son sospechosos |
Received-SPF / DKIM-Signature | Evidencia de autenticación sin procesar insertada a lo largo del camino |
1. Cómo obtener la cabecera
Los proveedores exponen las cabeceras sin procesar: Gmail “Show original”, Outlook “Properties”, Apple Mail “View → Raw Source”. Copia el bloque completo de cabeceras.
2. Compara From y Reply-To
Si Reply-To apunta a un lugar distinto de From, las respuestas divergen — una táctica clásica de phishing. Compara también From contra Return-Path: un remitente de sobre no coincidente es un fallo de SPF a punto de ocurrir.
3. Comprueba los resultados de autenticación
Lee Authentication-Results para los resultados de spf=, dkim=, dmarc=. Los fallos (spf=fail, dkim=fail, dmarc=fail) son señales fuertes de correo suplantado. Pass solo significa que el dominio se autenticó — un dominio comprometido o registrado por un atacante también puede pasar.
4. Revisa la cadena Received
Cuenta los saltos y comprueba la secuencia: cada línea Received debería mostrar un orden de retransmisión plausible desde el remitente hasta tu servidor. Una cadena ausente o colapsada suele indicar un mensaje truncado o fabricado a mano. Busca retransmisiones que no coincidan con la infraestructura del remitente declarado.
5. Sigue el contenido sospechoso
Las cabeceras de correo indican dónde mirar a continuación, no la respuesta completa:
- Extrae dominios y URLs del cuerpo → URL Analyzer y el Manual de análisis de URL maliciosas
- Extrae dominios e IPs del remitente → IOC Lookup y DNS Lookup
- Verifica la configuración SPF/DMARC del dominio declarado → Analizar los registros DNS
6. Mantén la privacidad
Analiza la cabecera en una herramienta solo local. No pegues cabeceras completas en servicios online desconocidos.
Lista de verificación de indicadores sospechosos
- Dominio de
Reply-TooReturn-Pathno relacionado conFrom dmarc=failospf=failsin alineación DKIM compensatoria- Dominio de
Message-IDinconsistente con el remitente declarado - Cadena Received con saltos o marcas de tiempo inverosímiles
- Veredictos de autenticación ausentes (receptores que no publican DMARC)
Herramientas que ayudan
- Analizador de cabeceras de correo — local, sin subidas.
- DNS Lookup — verifica la configuración SPF/DMARC del dominio.
- URL Analyzer — inspecciona las URLs incrustadas de forma segura.
- IOC Lookup — comprueba los indicadores de remitente/IP extraídos.
Ruta de investigación
Correo sospechoso
↓
Cabecera sin procesar
↓
From vs Reply-To / Return-Path
↓
Veredictos SPF · DKIM · DMARC
↓
Cadena Received
↓
Extraer dominios · URLs · IPs
↓
URL Analyzer · DNS Lookup · IOC Lookup
↓
Lista de verificación de defensa contra phishing Referencias
Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.