Introducción al Problema#
El correo electrónico es el canal de comunicación más usado en las empresas. También es el vector inicial del 91% de los ciberataques, según el informe Proofpoint 2025 sobre el estado del phishing. No es una coincidencia: es la consecuencia directa de que la mayoría de las empresas usan el correo sin ninguna configuración de seguridad adicional.
El problema central es que el protocolo de correo electrónico fue diseñado en los años 80, cuando internet era una red académica de confianza mutua. No fue diseñado para resistir la suplantación de identidad. Eso significa que, sin configuraciones adicionales, cualquier persona en el mundo puede enviar un correo que parezca venir de ventas@tuempresa.com.ar. Sin que sea real. Sin que el receptor inicial lo sepa.
Esta guía explica cómo funciona esa suplantación y cómo prevenirla con tres tecnologías gratuitas: SPF, DKIM y DMARC.
Caso Real o Ejemplo Cotidiano#
Una empresa de importación con sede en la Ciudad de Buenos Aires sufrió uno de los fraudes más comunes del correo empresarial: el BEC (Business Email Compromise).
Un atacante registró un dominio muy similar al de la empresa (importadora-rápida.com en lugar de importadora-rapida.com, con acento en la á) y comenzó a enviar correos a todos los clientes haciéndose pasar por el área de cuentas a cobrar. Los correos anunciaban un cambio en los datos bancarios para el pago de facturas.
Pero hubo algo más sofisticado: el atacante también comprometió el dominio real de la empresa, porque ésta no tenía DMARC configurado. Pudo enviar correos que parecían venir exactamente de facturacion@importadora-rapida.com — sin typo, sin truco visual. Solo suplantación técnica.
Varios clientes transfirieron dinero a las cuentas del atacante. El fraude total superó los $4.000.000 de pesos antes de ser descubierto. La empresa tardó más de un año en recuperar la confianza de sus clientes.
Riesgos para la Empresa#
El correo electrónico sin protección expone a la empresa desde dos ángulos:
| Riesgo | Descripción | Quién es víctima |
|---|---|---|
| Phishing hacia empleados | Correos falsos que engañan al equipo para revelar credenciales o hacer clic en malware | La empresa |
| Suplantación de dominio | Atacantes envían correos como si fueran vos a tus clientes | Tus clientes (y tu reputación) |
| Adjuntos maliciosos | Archivos .doc, .pdf, .xls con macros que instalan malware | La empresa |
| Fraude BEC | Ingeniería social avanzada para redirigir pagos | La empresa y sus clientes |
| Spam masivo desde tu dominio | Tu dominio queda en listas negras, correos legítimos no llegan | Operaciones de la empresa |
Explicación Técnica Sencilla#
Pensá en el correo electrónico como una carta en papel. El sistema postal tradicional no verifica la identidad del remitente: cualquiera puede escribir cualquier nombre y dirección en el sobre. El correo electrónico funciona igual desde su origen.
SPF, DKIM y DMARC son los tres sellos que hacen que el sistema postal digital pueda verificar que la carta es auténtica:
SPF (Sender Policy Framework): Es una lista que le dice al mundo "los únicos servidores autorizados para enviar correos de mi dominio son estos". Si llega un correo que dice venir de tu empresa pero salió de un servidor que no está en tu lista, el correo llega marcado como sospechoso. Funciona como publicar en el diario: "Solo los empleados con uniforme oficial pueden hablar en nombre de nuestra empresa."
DKIM (DomainKeys Identified Mail): Es una firma digital que se incrusta en cada correo que sale de tus servidores. El servidor del receptor puede verificar matemáticamente que el correo no fue alterado en tránsito y que efectivamente salió de un servidor autorizado por tu dominio. Es el equivalente al sello de lacre en una carta: si alguien la abrió y la volvió a sellar, se nota.
DMARC (Domain-based Message Authentication, Reporting & Conformance): Es la política que dice qué hacer cuando llega un correo que no pasa la verificación de SPF o DKIM. Las opciones son: no hacer nada (modo monitor), enviar el correo a spam (quarantine) o rechazarlo directamente (reject). También envía reportes a tu dirección para que veas quién está intentando suplantar tu dominio.
Sin DMARC:
Atacante → "Hola, soy ventas@tuempresa.com" → Correo llega normal
Con DMARC en modo reject:
Atacante → "Hola, soy ventas@tuempresa.com" → Correo rechazado / nunca llegaCómo Prevenirlo#
- Publicar un registro SPF en el DNS de tu dominio — Es un registro TXT que lista los servidores autorizados a enviar en tu nombre. Si usás Google Workspace, el registro es
v=spf1 include:_spf.google.com ~all. Si usás Microsoft 365:v=spf1 include:spf.protection.outlook.com ~all. Tu proveedor de correo te da el valor exacto. - Activar DKIM en tu proveedor de correo — En Google Workspace: Admin → Gmail → Autenticar correo electrónico. En Microsoft 365: Centro de administración → Exchange → Correo de flujo. El proveedor genera el par de claves; vos publicás la clave pública en el DNS.
- Configurar DMARC empezando en modo monitor — Primero publicar
v=DMARC1; p=none; rua=mailto:dmarc@tudominio.compara recibir reportes sin bloquear nada. Analizar los reportes durante 2-4 semanas. Luego migrar ap=quarantiney finalmentep=reject. - Nunca hacer clic en adjuntos no esperados — Especialmente archivos
.doc,.xls,.exe,.zip,.pdfcon macros. Antes de abrir, confirmar por teléfono con quien lo envió. - Verificar remitentes de correos con pedidos urgentes de dinero o datos — El 99% de los fraudes BEC simulan urgencia. "Hacé esta transferencia antes del cierre de hoy." Si hay urgencia con dinero, verificar por voz, siempre.
- Activar el verificador de correo de rql.Ciberseguridad — En /ciberseguridad/herramientas/verificador-correo podés analizar cualquier dominio y ver si tiene SPF, DKIM y DMARC correctamente configurados.
- Capacitar al equipo para identificar phishing — Revisar el remitente real (no solo el nombre visible), buscar inconsistencias en el dominio, desconfiar de urgencias y adjuntos no esperados.
Herramientas Recomendadas#
Gratuita — MXToolbox (mxtoolbox.com): Permite verificar en segundos si tu dominio tiene SPF, DKIM y DMARC configurados correctamente. También muestra si tu dominio o IP está en alguna lista negra de spam. Herramienta de diagnóstico fundamental: ingresás tu dominio y ves el estado real de tu configuración de correo.
Gratuita — DMARC Analyzer (dmarcanalyzer.com): Analiza y visualiza los reportes DMARC de tu dominio de forma legible. Los reportes crudos que DMARC genera son XML difíciles de interpretar. Esta herramienta los convierte en gráficos que muestran qué servidores están enviando correos en tu nombre y si pasan las verificaciones. La versión básica es gratuita.
De pago — ProtonMail for Business (proton.me/business): Servicio de correo cifrado de extremo a extremo, con servidores en Suiza bajo legislación de privacidad más estricta. Incluye configuración automática de SPF, DKIM y DMARC. Ideal para sectores con información sensible (salud, legal, financiero). Desde $4 EUR/usuario/mes.
De pago — Google Workspace (workspace.google.com): Plataforma de correo empresarial con las mejores herramientas integradas de seguridad: SPF/DKIM/DMARC centralizados, filtros anti-phishing basados en IA, sandbox para analizar adjuntos sospechosos, y alertas de seguridad en tiempo real. Desde $6 USD/usuario/mes.
Checklist Final#
- Verificamos en MXToolbox que nuestro dominio tiene SPF configurado
- Verificamos en MXToolbox que DKIM está activo y validando correctamente
- Publicamos un registro DMARC en nuestro DNS (al menos en modo
p=none) - Revisamos los reportes DMARC al menos una vez al mes
- Los empleados saben cómo ver el remitente real de un correo (no solo el nombre)
- Existe una política: no abrir adjuntos no esperados sin confirmar por otro canal
- Las transferencias bancarias solicitadas por correo requieren verificación telefónica
- Nuestro dominio no aparece en listas negras de spam (verificado en MXToolbox)
- Los correos corporativos tienen MFA activado
- El equipo completó al menos una capacitación de phishing este año
CVE / Vulnerabilidades Relacionadas#
CVE-2025-20281 es una vulnerabilidad en un servidor de correo ampliamente utilizado que permitía a un atacante eludir las verificaciones de autenticación del correo electrónico bajo ciertas condiciones. Este tipo de vulnerabilidad subraya que incluso con SPF, DKIM y DMARC correctamente configurados, el software que procesa el correo puede tener fallos que un atacante explote para saltear las protecciones.
Esto refuerza el enfoque de defensa en capas: la configuración correcta del protocolo es necesaria pero no suficiente. También requiere mantener el software de correo actualizado, usar proveedores que actualicen su infraestructura proactivamente (como Google Workspace o Microsoft 365), y capacitar al equipo para no depender exclusivamente de los filtros técnicos.
La herramienta más efectiva contra el phishing sigue siendo un equipo entrenado que sepa qué preguntas hacerse antes de hacer clic.
Conclusión y CTA#
El correo electrónico es el canal de entrada del 91% de los ataques porque la mayoría de las empresas no tienen las configuraciones básicas activas. SPF, DKIM y DMARC son gratuitos, no requieren conocimientos técnicos profundos para activarlos, y reducen dramáticamente el riesgo de que tu dominio sea suplantado.
El primer paso: ingresá a MXToolbox ahora mismo, escribí tu dominio y mirá qué dice. Si alguno de los tres protocolos está ausente, esa es tu tarea para esta semana.
¿Querés verificar la configuración de correo de tu empresa de forma guiada? Usá el verificador de rql.Ciberseguridad en /ciberseguridad/herramientas/verificador-correo o continuá con el siguiente artículo: WiFi empresarial: por qué tu red inalámbrica puede ser la puerta trasera de tu negocio.