Saltar al contenido principal
← Volver al blogBásico

Correo electrónico seguro: cómo proteger el canal más atacado de tu empresa

El 91% de los ciberataques empiezan por un correo. SPF, DKIM y DMARC explicados con analogías, cómo detectar adjuntos maliciosos y por qué tu dominio puede estar siendo suplantado hoy mismo.

8 min de lectura

Introducción al Problema#

El correo electrónico es el canal de comunicación más usado en las empresas. También es el vector inicial del 91% de los ciberataques, según el informe Proofpoint 2025 sobre el estado del phishing. No es una coincidencia: es la consecuencia directa de que la mayoría de las empresas usan el correo sin ninguna configuración de seguridad adicional.

El problema central es que el protocolo de correo electrónico fue diseñado en los años 80, cuando internet era una red académica de confianza mutua. No fue diseñado para resistir la suplantación de identidad. Eso significa que, sin configuraciones adicionales, cualquier persona en el mundo puede enviar un correo que parezca venir de ventas@tuempresa.com.ar. Sin que sea real. Sin que el receptor inicial lo sepa.

Esta guía explica cómo funciona esa suplantación y cómo prevenirla con tres tecnologías gratuitas: SPF, DKIM y DMARC.

Caso Real o Ejemplo Cotidiano#

Una empresa de importación con sede en la Ciudad de Buenos Aires sufrió uno de los fraudes más comunes del correo empresarial: el BEC (Business Email Compromise).

Un atacante registró un dominio muy similar al de la empresa (importadora-rápida.com en lugar de importadora-rapida.com, con acento en la á) y comenzó a enviar correos a todos los clientes haciéndose pasar por el área de cuentas a cobrar. Los correos anunciaban un cambio en los datos bancarios para el pago de facturas.

Pero hubo algo más sofisticado: el atacante también comprometió el dominio real de la empresa, porque ésta no tenía DMARC configurado. Pudo enviar correos que parecían venir exactamente de facturacion@importadora-rapida.com — sin typo, sin truco visual. Solo suplantación técnica.

Varios clientes transfirieron dinero a las cuentas del atacante. El fraude total superó los $4.000.000 de pesos antes de ser descubierto. La empresa tardó más de un año en recuperar la confianza de sus clientes.

Riesgos para la Empresa#

El correo electrónico sin protección expone a la empresa desde dos ángulos:

RiesgoDescripciónQuién es víctima
Phishing hacia empleadosCorreos falsos que engañan al equipo para revelar credenciales o hacer clic en malwareLa empresa
Suplantación de dominioAtacantes envían correos como si fueran vos a tus clientesTus clientes (y tu reputación)
Adjuntos maliciososArchivos .doc, .pdf, .xls con macros que instalan malwareLa empresa
Fraude BECIngeniería social avanzada para redirigir pagosLa empresa y sus clientes
Spam masivo desde tu dominioTu dominio queda en listas negras, correos legítimos no lleganOperaciones de la empresa

Explicación Técnica Sencilla#

Pensá en el correo electrónico como una carta en papel. El sistema postal tradicional no verifica la identidad del remitente: cualquiera puede escribir cualquier nombre y dirección en el sobre. El correo electrónico funciona igual desde su origen.

SPF, DKIM y DMARC son los tres sellos que hacen que el sistema postal digital pueda verificar que la carta es auténtica:

SPF (Sender Policy Framework): Es una lista que le dice al mundo "los únicos servidores autorizados para enviar correos de mi dominio son estos". Si llega un correo que dice venir de tu empresa pero salió de un servidor que no está en tu lista, el correo llega marcado como sospechoso. Funciona como publicar en el diario: "Solo los empleados con uniforme oficial pueden hablar en nombre de nuestra empresa."

DKIM (DomainKeys Identified Mail): Es una firma digital que se incrusta en cada correo que sale de tus servidores. El servidor del receptor puede verificar matemáticamente que el correo no fue alterado en tránsito y que efectivamente salió de un servidor autorizado por tu dominio. Es el equivalente al sello de lacre en una carta: si alguien la abrió y la volvió a sellar, se nota.

DMARC (Domain-based Message Authentication, Reporting & Conformance): Es la política que dice qué hacer cuando llega un correo que no pasa la verificación de SPF o DKIM. Las opciones son: no hacer nada (modo monitor), enviar el correo a spam (quarantine) o rechazarlo directamente (reject). También envía reportes a tu dirección para que veas quién está intentando suplantar tu dominio.

code
Sin DMARC:
Atacante → "Hola, soy ventas@tuempresa.com" → Correo llega normal

Con DMARC en modo reject:
Atacante → "Hola, soy ventas@tuempresa.com" → Correo rechazado / nunca llega

Cómo Prevenirlo#

  1. Publicar un registro SPF en el DNS de tu dominio — Es un registro TXT que lista los servidores autorizados a enviar en tu nombre. Si usás Google Workspace, el registro es v=spf1 include:_spf.google.com ~all. Si usás Microsoft 365: v=spf1 include:spf.protection.outlook.com ~all. Tu proveedor de correo te da el valor exacto.
  2. Activar DKIM en tu proveedor de correo — En Google Workspace: Admin → Gmail → Autenticar correo electrónico. En Microsoft 365: Centro de administración → Exchange → Correo de flujo. El proveedor genera el par de claves; vos publicás la clave pública en el DNS.
  3. Configurar DMARC empezando en modo monitor — Primero publicar v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com para recibir reportes sin bloquear nada. Analizar los reportes durante 2-4 semanas. Luego migrar a p=quarantine y finalmente p=reject.
  4. Nunca hacer clic en adjuntos no esperados — Especialmente archivos .doc, .xls, .exe, .zip, .pdf con macros. Antes de abrir, confirmar por teléfono con quien lo envió.
  5. Verificar remitentes de correos con pedidos urgentes de dinero o datos — El 99% de los fraudes BEC simulan urgencia. "Hacé esta transferencia antes del cierre de hoy." Si hay urgencia con dinero, verificar por voz, siempre.
  6. Activar el verificador de correo de rql.Ciberseguridad — En /ciberseguridad/herramientas/verificador-correo podés analizar cualquier dominio y ver si tiene SPF, DKIM y DMARC correctamente configurados.
  7. Capacitar al equipo para identificar phishing — Revisar el remitente real (no solo el nombre visible), buscar inconsistencias en el dominio, desconfiar de urgencias y adjuntos no esperados.

Herramientas Recomendadas#

Gratuita — MXToolbox (mxtoolbox.com): Permite verificar en segundos si tu dominio tiene SPF, DKIM y DMARC configurados correctamente. También muestra si tu dominio o IP está en alguna lista negra de spam. Herramienta de diagnóstico fundamental: ingresás tu dominio y ves el estado real de tu configuración de correo.

Gratuita — DMARC Analyzer (dmarcanalyzer.com): Analiza y visualiza los reportes DMARC de tu dominio de forma legible. Los reportes crudos que DMARC genera son XML difíciles de interpretar. Esta herramienta los convierte en gráficos que muestran qué servidores están enviando correos en tu nombre y si pasan las verificaciones. La versión básica es gratuita.

De pago — ProtonMail for Business (proton.me/business): Servicio de correo cifrado de extremo a extremo, con servidores en Suiza bajo legislación de privacidad más estricta. Incluye configuración automática de SPF, DKIM y DMARC. Ideal para sectores con información sensible (salud, legal, financiero). Desde $4 EUR/usuario/mes.

De pago — Google Workspace (workspace.google.com): Plataforma de correo empresarial con las mejores herramientas integradas de seguridad: SPF/DKIM/DMARC centralizados, filtros anti-phishing basados en IA, sandbox para analizar adjuntos sospechosos, y alertas de seguridad en tiempo real. Desde $6 USD/usuario/mes.

Checklist Final#

  • Verificamos en MXToolbox que nuestro dominio tiene SPF configurado
  • Verificamos en MXToolbox que DKIM está activo y validando correctamente
  • Publicamos un registro DMARC en nuestro DNS (al menos en modo p=none)
  • Revisamos los reportes DMARC al menos una vez al mes
  • Los empleados saben cómo ver el remitente real de un correo (no solo el nombre)
  • Existe una política: no abrir adjuntos no esperados sin confirmar por otro canal
  • Las transferencias bancarias solicitadas por correo requieren verificación telefónica
  • Nuestro dominio no aparece en listas negras de spam (verificado en MXToolbox)
  • Los correos corporativos tienen MFA activado
  • El equipo completó al menos una capacitación de phishing este año

CVE / Vulnerabilidades Relacionadas#

CVE-2025-20281 es una vulnerabilidad en un servidor de correo ampliamente utilizado que permitía a un atacante eludir las verificaciones de autenticación del correo electrónico bajo ciertas condiciones. Este tipo de vulnerabilidad subraya que incluso con SPF, DKIM y DMARC correctamente configurados, el software que procesa el correo puede tener fallos que un atacante explote para saltear las protecciones.

Esto refuerza el enfoque de defensa en capas: la configuración correcta del protocolo es necesaria pero no suficiente. También requiere mantener el software de correo actualizado, usar proveedores que actualicen su infraestructura proactivamente (como Google Workspace o Microsoft 365), y capacitar al equipo para no depender exclusivamente de los filtros técnicos.

La herramienta más efectiva contra el phishing sigue siendo un equipo entrenado que sepa qué preguntas hacerse antes de hacer clic.

Conclusión y CTA#

El correo electrónico es el canal de entrada del 91% de los ataques porque la mayoría de las empresas no tienen las configuraciones básicas activas. SPF, DKIM y DMARC son gratuitos, no requieren conocimientos técnicos profundos para activarlos, y reducen dramáticamente el riesgo de que tu dominio sea suplantado.

El primer paso: ingresá a MXToolbox ahora mismo, escribí tu dominio y mirá qué dice. Si alguno de los tres protocolos está ausente, esa es tu tarea para esta semana.

¿Querés verificar la configuración de correo de tu empresa de forma guiada? Usá el verificador de rql.Ciberseguridad en /ciberseguridad/herramientas/verificador-correo o continuá con el siguiente artículo: WiFi empresarial: por qué tu red inalámbrica puede ser la puerta trasera de tu negocio.

¿Querés saber cómo estás parado?

Pedí un diagnóstico de seguridad gratis.

Diagnóstico gratis