Lista de verificación de defensa contra phishing — verifica antes de confiar en un correo

guide OpenTrojan Threat Intelligence

Una lista de verificación accionable, paso a paso, para hacer triaje de un correo sospechoso antes de que alguien haga clic: comprueba la identidad del remitente, las señales de cabecera y autenticación (SPF/DKIM/DMARC), inspecciona los dominios y las URL de forma segura, extrae los indicadores y decide si bloquear, poner en cuarentena, reportar o escalar — con las herramientas para hacerlo localmente.

Respuesta rápida

Para defenderte del phishing, verifica al remitente antes de confiar en el contenido: compara From con Reply-To, comprueba los resultados de autenticación SPF/DKIM/DMARC, pasa el cursor (nunca hagas clic) para inspeccionar las URL y, ante la duda, reporta el mensaje y bloquea al remitente en lugar de reenviarlo o hacer clic.

Definición

La defensa contra phishing es el triaje con verificación primero de un correo sospechoso — identidad del remitente, autenticación de cabecera, inspección de dominio y URL, extracción de indicadores y contención — ejecutado antes de que cualquier destinatario haga clic o responda.

Objetivo

Decidir, en minutos, si un correo sospechoso es un intento de phishing — y contenerlo antes de que alguien haga clic, responda o comparta credenciales. El resultado es un veredicto + acción de contención, no solo una etiqueta.

Cuándo usarla

Ejecuta esta lista de verificación cuando un correo muestre cualquiera de: remitente inesperado, lenguaje de urgencia o miedo, una solicitud de hacer clic o introducir credenciales, un adjunto que no esperabas, o un dominio que parece cercano a uno legítimo. También aplica de forma proactiva antes de actuar sobre cualquier mensaje que contenga enlaces.

Prerrequisitos

  • Acceso al mensaje sin procesar (EML o exportación “show original”).
  • Herramientas solo locales — no pegues la cabecera o el cuerpo completos en servicios online desconocidos.
  • Un canal de ticketing o reporte (buzón del SOC, buzón de abuso, chat del equipo de seguridad).

Comprobaciones paso a paso

1. Identidad del remitente

  • ¿El nombre mostrado en From coincide con la dirección de correo? (Los nombres mostrados son texto libre y pueden mentir.)
  • ¿El Reply-To coincide con el dominio de From? Un Reply-To divergente redirige las respuestas al atacante.
  • ¿El Return-Path / remitente del sobre es diferente de la cabecera From? La discrepancia es una señal de suplantación.
  • ¿Has contactado al remitente a través de un canal conocido y separado para verificar? Nunca verifiques dentro del mismo hilo.

2. Señales de cabecera y autenticación

  • SPF (spf=pass/fail) — ¿el servidor emisor superó la política del dominio?
  • DKIM (dkim=pass/fail) — ¿firmó el mensaje el dominio declarado?
  • DMARC (dmarc=pass/fail) — ¿se mantuvo la alineación y qué política publicó el dominio?
  • Uno o más fallos = señal fuerte de suplantación. Pass no significa que el mensaje sea seguro — los atacantes usan dominios comprometidos o de aspecto similar.
  • Revisa la cadena Received: ¿tiene sentido la ruta? Las lagunas o un único salto en un mensaje “importante” son sospechosos.

3. Inspección del dominio

  • Comprueba el dominio mostrado contra el destino href real (pasa el cursor, nunca hagas clic).
  • Busca typosquatting: rnicrosoft, paypa1, subdominios extra, o dominios bajo un TLD diferente.
  • Consulta el dominio con DNS — ¿está publicado SPF/DMARC? Un dominio que suplanta una marca sin estos es una señal de riesgo.
  • Comprueba la reputación del dominio — ¿está recién registrado o asociado a historial de spam/phishing?

4. Inspección de la URL

  • Extrae cada enlace y analiza la estructura de la URL (protocolo, host, ruta, consulta) con un analizador local.
  • Rechaza el mensaje si la URL está ofuscada: credenciales incrustadas, @ en el host, host con IP sin procesar o fragmentos sospechosos.
  • Nunca abras la URL directamente en un activo gestionado. Ábrela, si acaso, en un entorno aislado o sandbox.

5. Adjuntos e indicadores

  • Trata los adjuntos inesperados como hostiles hasta inspeccionarlos; comprueba el hash del archivo.
  • Extrae los indicadores (dirección del remitente, dominios, URLs, hashes) en una lista estructurada.
  • Verifica de forma cruzada cada indicador contra las consultas de reputación/IOC y registra la fuente de cada resultado.

Qué indica riesgo

Divergencia de From/Reply-To/Return-Path, SPF/DKIM/DMARC fallidos, remitente de dominio reciente o baja reputación, patrones de URL ofuscados, solicitudes urgentes de credenciales, o un hash que coincide con muestras conocidas como maliciosas.

Qué es normal

Alineación entre From/Reply-To/Return-Path, autenticación superada, una cadena Received coherente y un dominio que coincide con lo que ves en la barra de direcciones del servicio esperado.

Herramientas

Evidencia

Registra por mensaje: extracto de cabecera sin procesar, From/Reply-To/Return-Path, resultados de SPF/DKIM/DMARC, dominios y URLs inspeccionados, lista de indicadores con resultados de consulta y fuentes, y la marca de tiempo de cada comprobación.

Escalación

Escala inmediatamente cuando: se introdujeron credenciales, se hizo clic en un enlace en un activo gestionado, se abrió un adjunto, o el mensaje tenía como objetivo una cuenta privilegiada. Preserva el mensaje sin procesar (EML) sin modificar para la forensia.

Mitigación

  • Bloquea al remitente y el dominio en la pasarela.
  • Pon el mensaje en cuarentena; notifica a los destinatarios que lo recibieron.
  • Si las credenciales pueden haber quedado expuestas: fuerza un restablecimiento de contraseña y revoca sesiones; revisa los registros de inicio de sesión.
  • Si se hizo clic en un enlace: aísla el dispositivo e inicia una investigación.

Verificación

  • Confirma que el mensaje está bloqueado/en cuarentena y que ningún destinatario hizo clic o respondió.
  • Verifica la remediación relacionada con la autenticación (p. ej., brechas en la política DMARC) con tu administrador de correo.
  • Registra el caso y el resultado para poder correlacionar patrones más adelante.

Inicia una nueva investigación para hacer seguimiento de los hallazgos, la evidencia y el resultado de contención por mensaje.

Referencias

Referencias

¿Tiene una pregunta de seguimiento?

Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.

Preguntar a la IA Iniciar una investigación