Manual de investigación de correos de phishing — de las cabeceras al veredicto
Investigación de correos de phishing paso a paso: leer las cabeceras, validar la autenticación del remitente (SPF/DKIM/DMARC), analizar el remitente y el dominio, diseccionar las URL de forma segura, extraer los IOCs y decidir los siguientes pasos, usando únicamente herramientas locales.
Respuesta rápida
Para investigar un correo de phishing, obtén las cabeceras completas, compara From con Reply-To y la cadena Received, analiza SPF/DKIM/DMARC, valida el dominio del remitente, inspecciona cada URL localmente sin visitarla, extrae los IOCs y solo entonces decide si el mensaje es malicioso o un falso positivo.
Definición
La investigación de correos de phishing es el análisis estructurado y basado en evidencia de un mensaje sospechoso — cabeceras, identidad del remitente, dominio, URL incrustadas e indicadores — realizado sin hacer clic en los enlaces ni contactar al remitente.
Respuesta primero
Investiga un correo de phishing en cinco pasos: Obtener las cabeceras → Comprobar la autenticación del remitente → Analizar los dominios → Diseccionar las URL → Extraer los IOCs.
1. Cómo funciona el phishing
El phishing se basa en la suplantación de identidad y la urgencia. El mensaje afirma proceder de una parte de confianza, empuja a una acción (iniciar sesión, pagar, descargar) y el beneficio es el robo de credenciales, malware o el compromiso del correo empresarial (BEC). Tu trabajo es verificar las afirmaciones de identidad — no adivinar la intención — usando los metadatos del propio mensaje.
Tácticamente esto se corresponde con MITRE ATT&CK T1566 (Phishing) y sus sub-técnicas: T1566.001 (spearphishing con adjunto), T1566.002 (spearphishing con enlace) y T1566.003 (spearphishing mediante servicio). Nombrar la técnica durante el triaje da a la investigación un vocabulario común y te ayuda a decidir qué indicadores importan más.
2. Análisis de cabeceras
Abre las cabeceras sin procesar completas (Show Original en los clientes de correo; conserva el bloque completo de cabeceras). Céntrate en:
- From: el remitente declarado.
- Reply-To: a dónde van realmente las respuestas — una discrepancia es una fuerte señal de suplantación.
- Cadena Received: número de saltos e IP de origen.
- Message-ID, Return-Path: correlación con el dominio de From.
Pega el bloque de cabeceras en el Analizador de cabeceras de correo. Extrae localmente From / Reply-To / resultados de autenticación y marca las discrepancias. Nunca envía tus cabeceras a ningún sitio.
3. Validación del remitente
Comprueba los resultados de SPF, DKIM y DMARC en la cabecera Authentication-Results:
- SPF fallido — la IP emisora no está autorizada para el dominio de From.
- DKIM fallido — el mensaje no está firmado válidamente para un dominio declarado.
- DMARC fallido — ni la alineación SPF ni la DKIM pasan; el mensaje debería rechazarse bajo una política DMARC estricta.
Un fallo es una señal, no un veredicto: una lista de correo legítima puede fallar SPF y sin embargo pasar DKIM. Correlaciona al menos dos comprobaciones antes de juzgar.
4. Análisis de dominio
Valida los dominios implicados con DNS Lookup: comprueba los registros MX/SPF/DMARC del dominio de From y confirma si el dominio es un registro reciente o similar (lookalike). Un dominio creado recientemente con un SPF válido que no coincide con tus proveedores es más sospechoso que un dominio de marca consolidado.
5. Análisis de URL — no hagas clic
Extrae cada enlace del correo. En tu cliente de correo, copia el destino del enlace (pasa el cursor por encima o usa “copiar enlace”) en lugar de hacer clic. Analiza cada URL con URL Analyzer (análisis local de la estructura) y comprueba la reputación con el Comprobador de reputación de URL. Busca:
- Protocolos no HTTPS o mixtos.
- Credenciales incrustadas o un
@en el nombre de host (truco de suplantación visual). - Una IP sin procesar en el nombre de host.
- Un dominio que difiere de la marca suplantada.
Una reputación “limpia” significa sin registro conocido — nunca un veredicto de seguridad.
6. Extracción de IOCs
Extrae los indicadores — dominio del remitente, URL, IPs, hashes de archivos, direcciones de bitcoin — y normalízalos con IOC Lookup. Neutraliza (defang) los valores antes de compartirlos en informes. Registra lo que encontraste, incluso cuando la inteligencia no tenga ningún registro.
7. Flujo de trabajo de la investigación
- Captura el mensaje sin procesar (EML) sin modificar.
- Analiza las cabeceras y los resultados de autenticación.
- Valida los dominios y las URL con las herramientas anteriores.
- Extrae los IOCs y comprueba la inteligencia de OpenTrojan.
- Decide: bloquea los IOCs, notifica al usuario objetivo / equipo de seguridad, o cierra como falso positivo — siempre con la evidencia registrada.
Inicia una nueva investigación para registrar los hallazgos de cabeceras, los IOCs y el veredicto final con referencias.
8. Referencia rápida de indicadores
- Alto: Reply-To diferente de From + dominio de From sin política; DMARC fallido + URL lookalike.
- Medio: solo SPF fallido, dominio nuevo, lenguaje de acción urgente.
- Bajo: mensaje solo HTML, saludo genérico, dominio de baja difusión (unsub) que coincide con From.
9. Mitigación
- Reporta al canal de abuso de tu proveedor y a tu SOC interno.
- Bloquea el dominio del remitente y las URL maliciosas en la pasarela.
- Educa al destinatario — nunca castigues un reporte.
10. Herramientas que ayudan
- Analizador de cabeceras de correo — análisis local de cabeceras y banderas.
- DNS Lookup — registros SPF/DMARC/MX de los dominios.
- URL Analyzer — análisis local de la estructura de la URL.
- Comprobador de reputación de URL — comprobación de registros conocidos de dominios/URL.
- IOC Lookup — normaliza, neutraliza y comprueba indicadores.
- Espacio de trabajo de investigación — sigue el caso.
11. Referencias
Referencias
Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.