email Estafa Manual WEB

Veracidad de los e-mails

5 marzo, 2026

Resumen de los siguientes puntos a revisar «Banderas Rojas»:

Campo

Señal de Peligro (Phishing)

Señal de Seguridad

1

**SPF/DKIM**

`fail`, `none` o `neutral`

`pass`

2

**Return-Path**

Dirección aleatoria o de Gmail/Outlook

Coincide con la empresa

3

**IP Origen**

País sospechoso o red doméstica

Empresa de hosting conocida

4

**Enlaces**

Dominios parecidos pero no iguales

Dominio oficial de la empresa

1. El campo `Authentication-Results` (La prueba definitiva)

Es lo más rápido. Busca estas tres siglas y mira qué palabra llevan al lado:

* **SPF:**

Debe decir `pass`.

Si dice `fail` o `softfail`, el servidor que lo envía no tiene permiso.

**DKIM:**

Debe decir `pass`.

Indica que el mensaje no ha sido modificado por el camino.

* **DMARC:**

Debe decir `pass`.

Es la política global de seguridad del dominio.

> **Truco:** Si ves un `fail` en cualquiera de estos, desconfía inmediatamente, aunque el logo de la empresa parezca real.

2. El `Return-Path` (La dirección de «vuelta»)

Busca la línea que dice `Return-Path:`.

* En un correo legítimo, suele coincidir con el dominio del remitente (ej. `facturas@movistar.es` debería tener un return-path de `@movistar.es`).

En un ataque de phishing, el nombre que ves es «Banco Santander», pero el `Return-Path` suele ser una dirección extraña como `xhyz123@servidor-ruso.com`.

3. Las IPs en los campos `Received`

Busca el primer `Received:` (el que esté más abajo en el código, que es el de origen). Verás una dirección IP entre corchetes, por ejemplo: `[185.215.217.12]`.

Si sospechas, puedes copiar esa IP y pegarla en cualquier buscador de **»IP Lookup»** en Google.
* Si el correo dice ser de «Correos España» pero la IP pertenece a un servidor en Vietnam o Brasil, es casi seguro un fraude.

4. La URL real de los botones (Busca `href=`)

Antes de hacer clic en el correo normal, puedes buscar en el código la etiqueta `<a href=»…` que corresponde al botón de acción (como el de «Confirmar cuenta» que vimos antes).

**Fíjate en el dominio principal:** Lo que importa es lo que va justo antes del `.es` o `.com`.

**Cuidado con los trucos:** No es lo mismo `seguridad.orange.es` (legítimo) que `orange-seguridad.com` (falso). El dominio real es siempre el que está justo a la izquierda de la última extensión.

Herramientas:

1. Google Admin Toolbox (Messageheader)

Es la herramienta oficial de Google para administradores, pero abierta a todo el mundo. Es la más limpia y directa.

  • Para qué sirve: Analiza los tiempos de entrega y, sobre todo, te da el resultado masticado de SPF, DKIM y DMARC.
  • Cómo usarla: Busca en Google «Messageheader Google» o entra en su caja de herramientas. Pegas el código y te dirá en rojo o verde si el remitente es quien dice ser.

2. MXToolbox (Email Header Analyzer)

Es probablemente la más famosa entre los técnicos de sistemas.

  • Para qué sirve: Aparte de la autenticación, te avisa si la dirección IP del remitente está en alguna lista negra (Blacklist) de spam.
  • Lo mejor: Si hay un error, te da un enlace explicando qué significa ese error técnico de forma más sencilla.

3. MailHeader.org

Es muy sencilla y se centra exclusivamente en la legibilidad.

  • Para qué sirve: Te dibuja un mapa visual de todos los servidores por los que ha pasado el correo (los Received).
  • Lo mejor: Es ideal para ver de un vistazo el recorrido geográfico del email. Si ves que el email de tu banco ha pasado por un servidor extraño en un país remoto, lo verás ahí gráficamente.

4. VirusTotal

Aunque es conocida por analizar archivos, tiene una función muy útil para esto.

  • Para qué sirve: Puedes pegar los enlaces (URLs) o las IPs que extraigas del código.
  • Lo mejor: Te dirá si otros usuarios o servicios de seguridad han marcado ese enlace como «Malicious» o «Phishing».

Gmail:

Si usas Gmail, ni siquiera necesitas herramientas externas para una primera comprobación.

  1. Abre el correo.
  2. Haz clic en los tres puntitos de la derecha y selecciona «Mostrar original».
  3. Verás una tabla arriba del todo que dice:

SPF: PASS

DKIM: PASS

MARC: PASS

Si esos tres están en PASS, el correo tiene un 99% de probabilidades de ser auténtico.

Fuente: gemini