Manual de investigación de correos de phishing — de las cabeceras al veredicto

guide OpenTrojan Threat Intelligence

Investigación de correos de phishing paso a paso: leer las cabeceras, validar la autenticación del remitente (SPF/DKIM/DMARC), analizar el remitente y el dominio, diseccionar las URL de forma segura, extraer los IOCs y decidir los siguientes pasos, usando únicamente herramientas locales.

Respuesta rápida

Para investigar un correo de phishing, obtén las cabeceras completas, compara From con Reply-To y la cadena Received, analiza SPF/DKIM/DMARC, valida el dominio del remitente, inspecciona cada URL localmente sin visitarla, extrae los IOCs y solo entonces decide si el mensaje es malicioso o un falso positivo.

Definición

La investigación de correos de phishing es el análisis estructurado y basado en evidencia de un mensaje sospechoso — cabeceras, identidad del remitente, dominio, URL incrustadas e indicadores — realizado sin hacer clic en los enlaces ni contactar al remitente.

Respuesta primero

Investiga un correo de phishing en cinco pasos: Obtener las cabeceras → Comprobar la autenticación del remitente → Analizar los dominios → Diseccionar las URL → Extraer los IOCs.

1. Cómo funciona el phishing

El phishing se basa en la suplantación de identidad y la urgencia. El mensaje afirma proceder de una parte de confianza, empuja a una acción (iniciar sesión, pagar, descargar) y el beneficio es el robo de credenciales, malware o el compromiso del correo empresarial (BEC). Tu trabajo es verificar las afirmaciones de identidad — no adivinar la intención — usando los metadatos del propio mensaje.

Tácticamente esto se corresponde con MITRE ATT&CK T1566 (Phishing) y sus sub-técnicas: T1566.001 (spearphishing con adjunto), T1566.002 (spearphishing con enlace) y T1566.003 (spearphishing mediante servicio). Nombrar la técnica durante el triaje da a la investigación un vocabulario común y te ayuda a decidir qué indicadores importan más.

2. Análisis de cabeceras

Abre las cabeceras sin procesar completas (Show Original en los clientes de correo; conserva el bloque completo de cabeceras). Céntrate en:

  • From: el remitente declarado.
  • Reply-To: a dónde van realmente las respuestas — una discrepancia es una fuerte señal de suplantación.
  • Cadena Received: número de saltos e IP de origen.
  • Message-ID, Return-Path: correlación con el dominio de From.

Pega el bloque de cabeceras en el Analizador de cabeceras de correo. Extrae localmente From / Reply-To / resultados de autenticación y marca las discrepancias. Nunca envía tus cabeceras a ningún sitio.

3. Validación del remitente

Comprueba los resultados de SPF, DKIM y DMARC en la cabecera Authentication-Results:

  • SPF fallido — la IP emisora no está autorizada para el dominio de From.
  • DKIM fallido — el mensaje no está firmado válidamente para un dominio declarado.
  • DMARC fallido — ni la alineación SPF ni la DKIM pasan; el mensaje debería rechazarse bajo una política DMARC estricta.

Un fallo es una señal, no un veredicto: una lista de correo legítima puede fallar SPF y sin embargo pasar DKIM. Correlaciona al menos dos comprobaciones antes de juzgar.

4. Análisis de dominio

Valida los dominios implicados con DNS Lookup: comprueba los registros MX/SPF/DMARC del dominio de From y confirma si el dominio es un registro reciente o similar (lookalike). Un dominio creado recientemente con un SPF válido que no coincide con tus proveedores es más sospechoso que un dominio de marca consolidado.

5. Análisis de URL — no hagas clic

Extrae cada enlace del correo. En tu cliente de correo, copia el destino del enlace (pasa el cursor por encima o usa “copiar enlace”) en lugar de hacer clic. Analiza cada URL con URL Analyzer (análisis local de la estructura) y comprueba la reputación con el Comprobador de reputación de URL. Busca:

  • Protocolos no HTTPS o mixtos.
  • Credenciales incrustadas o un @ en el nombre de host (truco de suplantación visual).
  • Una IP sin procesar en el nombre de host.
  • Un dominio que difiere de la marca suplantada.

Una reputación “limpia” significa sin registro conocido — nunca un veredicto de seguridad.

6. Extracción de IOCs

Extrae los indicadores — dominio del remitente, URL, IPs, hashes de archivos, direcciones de bitcoin — y normalízalos con IOC Lookup. Neutraliza (defang) los valores antes de compartirlos en informes. Registra lo que encontraste, incluso cuando la inteligencia no tenga ningún registro.

7. Flujo de trabajo de la investigación

  1. Captura el mensaje sin procesar (EML) sin modificar.
  2. Analiza las cabeceras y los resultados de autenticación.
  3. Valida los dominios y las URL con las herramientas anteriores.
  4. Extrae los IOCs y comprueba la inteligencia de OpenTrojan.
  5. Decide: bloquea los IOCs, notifica al usuario objetivo / equipo de seguridad, o cierra como falso positivo — siempre con la evidencia registrada.

Inicia una nueva investigación para registrar los hallazgos de cabeceras, los IOCs y el veredicto final con referencias.

8. Referencia rápida de indicadores

  • Alto: Reply-To diferente de From + dominio de From sin política; DMARC fallido + URL lookalike.
  • Medio: solo SPF fallido, dominio nuevo, lenguaje de acción urgente.
  • Bajo: mensaje solo HTML, saludo genérico, dominio de baja difusión (unsub) que coincide con From.

9. Mitigación

  • Reporta al canal de abuso de tu proveedor y a tu SOC interno.
  • Bloquea el dominio del remitente y las URL maliciosas en la pasarela.
  • Educa al destinatario — nunca castigues un reporte.

10. Herramientas que ayudan

11. Referencias

Referencias

¿Tiene una pregunta de seguimiento?

Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.

Preguntar a la IA Iniciar una investigación