Cómo analizar las cabeceras de correo de forma segura

guide OpenTrojan Threat Intelligence

Aprende a leer las cabeceras de correo para detectar phishing: inspecciona From frente a Reply-To, la cadena Received y Authentication-Results (SPF/DKIM/DMARC), todo localmente en tu navegador.

Respuesta rápida

Para analizar una cabecera de correo de forma segura, compara From con Reply-To, revisa la cadena Received y comprueba Authentication-Results para SPF, DKIM y DMARC — realizando el análisis localmente para que la cabecera nunca se comparta.

Definición

El análisis de cabeceras de correo es la revisión de las cabeceras de mensaje RFC 5322 para trazar la ruta de un mensaje, verificar la autenticación del envío y sacar a la luz indicadores de suplantación.

Respuesta primero

Comprueba From frente a Reply-To, luego Authentication-Results y después la cadena Received. Hazlo localmente para que la cabecera nunca salga de tu dispositivo.

Qué son las cabeceras de correo

Cada correo lleva un conjunto de cabeceras RFC 5322 que registran la ruta del mensaje, las afirmaciones del remitente, los veredictos de autenticación y los metadatos. Los campos que importan para la investigación son:

CampoQué te dice
FromLa identidad mostrada que ve el destinatario — controlada por el atacante, fácilmente suplantable
Reply-ToDónde se enruta realmente una respuesta — un truco clásico de redirección
Return-Path / Envelope-FromEl remitente del sobre usado durante la entrega SMTP, comprobado contra SPF
ReceivedUna línea por salto; la ruta que tomó realmente el mensaje
Authentication-ResultsVeredictos de spf=, dkim=, dmarc= calculados por el servidor receptor
Message-IDUn identificador único; los patrones inconsistentes con el remitente declarado son sospechosos
Received-SPF / DKIM-SignatureEvidencia de autenticación sin procesar insertada a lo largo del camino

1. Cómo obtener la cabecera

Los proveedores exponen las cabeceras sin procesar: Gmail “Show original”, Outlook “Properties”, Apple Mail “View → Raw Source”. Copia el bloque completo de cabeceras.

2. Compara From y Reply-To

Si Reply-To apunta a un lugar distinto de From, las respuestas divergen — una táctica clásica de phishing. Compara también From contra Return-Path: un remitente de sobre no coincidente es un fallo de SPF a punto de ocurrir.

3. Comprueba los resultados de autenticación

Lee Authentication-Results para los resultados de spf=, dkim=, dmarc=. Los fallos (spf=fail, dkim=fail, dmarc=fail) son señales fuertes de correo suplantado. Pass solo significa que el dominio se autenticó — un dominio comprometido o registrado por un atacante también puede pasar.

4. Revisa la cadena Received

Cuenta los saltos y comprueba la secuencia: cada línea Received debería mostrar un orden de retransmisión plausible desde el remitente hasta tu servidor. Una cadena ausente o colapsada suele indicar un mensaje truncado o fabricado a mano. Busca retransmisiones que no coincidan con la infraestructura del remitente declarado.

5. Sigue el contenido sospechoso

Las cabeceras de correo indican dónde mirar a continuación, no la respuesta completa:

6. Mantén la privacidad

Analiza la cabecera en una herramienta solo local. No pegues cabeceras completas en servicios online desconocidos.

Lista de verificación de indicadores sospechosos

  • Dominio de Reply-To o Return-Path no relacionado con From
  • dmarc=fail o spf=fail sin alineación DKIM compensatoria
  • Dominio de Message-ID inconsistente con el remitente declarado
  • Cadena Received con saltos o marcas de tiempo inverosímiles
  • Veredictos de autenticación ausentes (receptores que no publican DMARC)

Herramientas que ayudan

Ruta de investigación

Correo sospechoso

Cabecera sin procesar

From vs Reply-To / Return-Path

Veredictos SPF · DKIM · DMARC

Cadena Received

Extraer dominios · URLs · IPs

URL Analyzer · DNS Lookup · IOC Lookup

Lista de verificación de defensa contra phishing

Referencias

¿Tiene una pregunta de seguimiento?

Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.

Preguntar a la IA Iniciar una investigación