Lista de verificación de defensa contra phishing — verifica antes de confiar en un correo
Una lista de verificación accionable, paso a paso, para hacer triaje de un correo sospechoso antes de que alguien haga clic: comprueba la identidad del remitente, las señales de cabecera y autenticación (SPF/DKIM/DMARC), inspecciona los dominios y las URL de forma segura, extrae los indicadores y decide si bloquear, poner en cuarentena, reportar o escalar — con las herramientas para hacerlo localmente.
Respuesta rápida
Para defenderte del phishing, verifica al remitente antes de confiar en el contenido: compara From con Reply-To, comprueba los resultados de autenticación SPF/DKIM/DMARC, pasa el cursor (nunca hagas clic) para inspeccionar las URL y, ante la duda, reporta el mensaje y bloquea al remitente en lugar de reenviarlo o hacer clic.
Definición
La defensa contra phishing es el triaje con verificación primero de un correo sospechoso — identidad del remitente, autenticación de cabecera, inspección de dominio y URL, extracción de indicadores y contención — ejecutado antes de que cualquier destinatario haga clic o responda.
Objetivo
Decidir, en minutos, si un correo sospechoso es un intento de phishing — y contenerlo antes de que alguien haga clic, responda o comparta credenciales. El resultado es un veredicto + acción de contención, no solo una etiqueta.
Cuándo usarla
Ejecuta esta lista de verificación cuando un correo muestre cualquiera de: remitente inesperado, lenguaje de urgencia o miedo, una solicitud de hacer clic o introducir credenciales, un adjunto que no esperabas, o un dominio que parece cercano a uno legítimo. También aplica de forma proactiva antes de actuar sobre cualquier mensaje que contenga enlaces.
Prerrequisitos
- Acceso al mensaje sin procesar (EML o exportación “show original”).
- Herramientas solo locales — no pegues la cabecera o el cuerpo completos en servicios online desconocidos.
- Un canal de ticketing o reporte (buzón del SOC, buzón de abuso, chat del equipo de seguridad).
Comprobaciones paso a paso
1. Identidad del remitente
- ¿El nombre mostrado en From coincide con la dirección de correo? (Los nombres mostrados son texto libre y pueden mentir.)
- ¿El Reply-To coincide con el dominio de From? Un Reply-To divergente redirige las respuestas al atacante.
- ¿El Return-Path / remitente del sobre es diferente de la cabecera From? La discrepancia es una señal de suplantación.
- ¿Has contactado al remitente a través de un canal conocido y separado para verificar? Nunca verifiques dentro del mismo hilo.
2. Señales de cabecera y autenticación
- SPF (
spf=pass/fail) — ¿el servidor emisor superó la política del dominio? - DKIM (
dkim=pass/fail) — ¿firmó el mensaje el dominio declarado? - DMARC (
dmarc=pass/fail) — ¿se mantuvo la alineación y qué política publicó el dominio? - Uno o más fallos = señal fuerte de suplantación. Pass no significa que el mensaje sea seguro — los atacantes usan dominios comprometidos o de aspecto similar.
- Revisa la cadena Received: ¿tiene sentido la ruta? Las lagunas o un único salto en un mensaje “importante” son sospechosos.
3. Inspección del dominio
- Comprueba el dominio mostrado contra el destino href real (pasa el cursor, nunca hagas clic).
- Busca typosquatting:
rnicrosoft,paypa1, subdominios extra, o dominios bajo un TLD diferente. - Consulta el dominio con DNS — ¿está publicado SPF/DMARC? Un dominio que suplanta una marca sin estos es una señal de riesgo.
- Comprueba la reputación del dominio — ¿está recién registrado o asociado a historial de spam/phishing?
4. Inspección de la URL
- Extrae cada enlace y analiza la estructura de la URL (protocolo, host, ruta, consulta) con un analizador local.
- Rechaza el mensaje si la URL está ofuscada: credenciales incrustadas,
@en el host, host con IP sin procesar o fragmentos sospechosos. - Nunca abras la URL directamente en un activo gestionado. Ábrela, si acaso, en un entorno aislado o sandbox.
5. Adjuntos e indicadores
- Trata los adjuntos inesperados como hostiles hasta inspeccionarlos; comprueba el hash del archivo.
- Extrae los indicadores (dirección del remitente, dominios, URLs, hashes) en una lista estructurada.
- Verifica de forma cruzada cada indicador contra las consultas de reputación/IOC y registra la fuente de cada resultado.
Qué indica riesgo
Divergencia de From/Reply-To/Return-Path, SPF/DKIM/DMARC fallidos, remitente de dominio reciente o baja reputación, patrones de URL ofuscados, solicitudes urgentes de credenciales, o un hash que coincide con muestras conocidas como maliciosas.
Qué es normal
Alineación entre From/Reply-To/Return-Path, autenticación superada, una cadena Received coherente y un dominio que coincide con lo que ves en la barra de direcciones del servicio esperado.
Herramientas
- Analizador de cabeceras de correo — inspecciona las cabeceras localmente, sin subidas.
- URL Analyzer — analiza la estructura de una URL sin obtenerla.
- Reputación de URL — comprueba un enlace contra la inteligencia antes de hacer clic.
- DNS Lookup — verifica SPF/DMARC y los registros del dominio.
- IOC Lookup — comprueba los indicadores extraídos contra la inteligencia conocida.
- Hash Checker — verifica los hashes de los adjuntos.
Evidencia
Registra por mensaje: extracto de cabecera sin procesar, From/Reply-To/Return-Path, resultados de SPF/DKIM/DMARC, dominios y URLs inspeccionados, lista de indicadores con resultados de consulta y fuentes, y la marca de tiempo de cada comprobación.
Escalación
Escala inmediatamente cuando: se introdujeron credenciales, se hizo clic en un enlace en un activo gestionado, se abrió un adjunto, o el mensaje tenía como objetivo una cuenta privilegiada. Preserva el mensaje sin procesar (EML) sin modificar para la forensia.
Mitigación
- Bloquea al remitente y el dominio en la pasarela.
- Pon el mensaje en cuarentena; notifica a los destinatarios que lo recibieron.
- Si las credenciales pueden haber quedado expuestas: fuerza un restablecimiento de contraseña y revoca sesiones; revisa los registros de inicio de sesión.
- Si se hizo clic en un enlace: aísla el dispositivo e inicia una investigación.
Verificación
- Confirma que el mensaje está bloqueado/en cuarentena y que ningún destinatario hizo clic o respondió.
- Verifica la remediación relacionada con la autenticación (p. ej., brechas en la política DMARC) con tu administrador de correo.
- Registra el caso y el resultado para poder correlacionar patrones más adelante.
Inicia una nueva investigación para hacer seguimiento de los hallazgos, la evidencia y el resultado de contención por mensaje.
Referencias
Referencias
Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.