En 2025, los ciberdelincuentes no solo están eludiendo las defensas tradicionales, sino que las están convirtiendo en armas.
Una nueva oleada de ataques de phishing está aprovechando servicios de confianza como Google para colarse incluso en los buzones de correo más protegidos. Estos mensajes suelen superar las comprobaciones de SPF, DKIM y DMARC. Proceden de dominios legítimos. Aparecen con esa tranquilizadora marca de verificación verde en Google Workspace. Y, sin embargo, son maliciosos.
¿Cuál es el problema? La autenticación del correo electrónico no analiza el comportamiento.
| Capa de seguridad | Categoría | Objetivo | Qué protege |
|---|---|---|---|
| SPF (Marco de políticas del remitente) | Autenticación | Comprueba la dirección IP del servidor de envío | Evita la suplantación de identidad de los servidores de envío |
| DKIM (DomainKeys Identified Mail) | Autenticación | Garantiza la integridad de los mensajes | Protege el mensaje contra la manipulación |
| DMARC (Aplicación de políticas) | Autenticación | Alinea SPF/DKIM con el remitente visible | Evita el uso no autorizado del dominio del remitente |
| Protección contra la suplantación de marcas | «Zero Trust»/«Content Trust» | Detecta la suplantación de marcas, no solo de dominios | Evita el phishing visual mediante un diseño engañoso |
| Análisis de URL y páginas | Cero confianza/Comportamiento | Analiza los enlaces incrustados y las páginas de destino | Detecta el phishing y las trampas para robar credenciales |
| Sandbox emulación de comportamientos (MetaDefender ) | Cero confianza/Comportamiento | Observa el comportamiento dinámico de los enlaces, los archivos y los formularios | Detecta intenciones maliciosas, malware e indicadores de compromiso (IOC), incluso en dominios de confianza |
Para mantenerse al día, los equipos de seguridad de las empresas necesitan algo más que señales basadas en la confianza. Necesitan una detección basada en el comportamiento. Y ahí es donde entra en juego OPSWAT MetaDefender .
Firmado, sellado y comprometido: la vulnerabilidad de repetición de DKIM
Una táctica que está surgiendo es el ataque de repetición de DKIM, en el que un atacante reutiliza el encabezado de un correo electrónico firmado legítimamente, pero añade contenido malicioso más allá de la parte firmada.
Así es como funciona:
- DKIM utiliza una firma para verificar que una parte del mensaje no haya sido modificada.
- Sin embargo, si se utiliza la etiqueta «l=» (longitud), solo se firma una parte del mensaje.
- Un atacante puede insertar contenido malicioso después de esa parte firmada, sin que ello afecte en absoluto a la verificación DKIM.
- DMARC se supera, ya que depende de SPF o DKIM para validar el origen.
¿El resultado? Un mensaje perfectamente autenticado que contiene contenido de phishing.
Abuso de phishing con OAuth: suplantación de confianza desde dentro de Google Alerts
Otra tendencia preocupante es el uso indebido de la infraestructura OAuth de Google.
Los atacantes son:
- Crear aplicaciones OAuth falsas con nombres como «Actualización de seguridad de Google» o «Se requiere revisión de la cuenta»
- Envío de alertas de seguridad firmadas por Google para informar a los usuarios sobre estas aplicaciones
- Incluir enlaces de phishing en esas alertas, respaldados por los dominios legítimos «no-reply» de Google
Todo el mensaje de phishing se presenta con el formato característico de Google, utilizando alertas encadenadas y la reputación del dominio para ganarse la confianza de los usuarios. No se trata de una suplantación de identidad: está alojado en los servidores de Google.
La marca verde no es suficiente
Es una falsa sensación de seguridad. Un mensaje que supera los controles de SPF, DKIM y DMARC podría, aun así:
- Detectar páginas destinadas a la recopilación de credenciales
- Utiliza trucos de interfaz de usuario para ocultar los campos de inicio de sesión
- Aprovechar los espacios en blanco para retrasar la ejecución de cargas maliciosas
- Alojar páginas de inicio de sesión falsas de Microsoft o Google en una infraestructura legítima (por ejemplo, sites.google.com)
La autenticación del correo electrónico solo verifica el origen del mensaje, no lo que hace.
MetaDefender : una capa de defensa fundamental para el comportamiento del correo electrónico
MetaDefender ,OPSWAT, aporta una visibilidad fundamental. En lugar de basarse en firmas o en la validación del remitente, el entorno de pruebas emula el comportamiento del correo electrónico:
- Inspección dinámica de enlaces: sigue los enlaces incrustados en un entorno seguro para evaluar el comportamiento de la página en tiempo real
- Análisis de la interfaz de usuario y el diseño: identifica pantallas de inicio de sesión falsas, campos ocultos y trampas para credenciales
- Detección de flujos de phishing: detecta redireccionamientos, envíos de formularios y terminales controlados por atacantes
Dado que, por defecto, no confía en el correo electrónico, MetaDefender detecta lo que las soluciones basadas en la autenticación pasan por alto. Incluso los correos electrónicos firmados, autenticados y con «marca de verificación verde» pueden utilizarse con fines maliciosos. MetaDefender la verdadera intención.

Lo que las empresas deben hacer ahora
El phishing está evolucionando. Tus defensas también deben hacerlo. A continuación te explicamos cómo adelantarte a él:
- Adopta una estrategia Email Security basada en el modelo «Zero Trust »: no te limites a confiar únicamente en los encabezados y los metadatos. Analiza el contenido y el comportamiento de los correos electrónicos.
- Incorpora un entorno de pruebas basado en el comportamiento: mejora tu sistema de detección con análisis dinámicos de enlaces, formularios y cargas útiles.
- Secure y correos electrónicos del sistema: el uso indebido de OAuth y de los dominios convierte incluso los correos electrónicos de alerta en un posible vector de amenaza.
Analiza lo que la autenticación por sí sola no puede detectar
Descubre cómo OPSWAT MetaDefender detecta los ataques de phishing avanzados, incluso los procedentes de fuentes «de confianza» como las alertas de Google. Habla hoy mismo con un experto y descubre cómo puedes incorporar nuestro entorno de pruebas avanzado a tu estrategia de seguridad del correo electrónico.
