Envío de registros, alertas y datos de telemetría a través de un diodo de datos

Descubre cómo
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

El phishing a plena vista: por qué la autenticación del correo electrónico ya no es suficiente

Por OPSWAT
Última actualización:
Comparte esta publicación

En 2025, los ciberdelincuentes no solo están eludiendo las defensas tradicionales, sino que las están convirtiendo en armas. 

Una nueva oleada de ataques de phishing está aprovechando servicios de confianza como Google para colarse incluso en los buzones de correo más protegidos. Estos mensajes suelen superar las comprobaciones de SPF, DKIM y DMARC. Proceden de dominios legítimos. Aparecen con esa tranquilizadora marca de verificación verde en Google Workspace. Y, sin embargo, son maliciosos. 

¿Cuál es el problema? La autenticación del correo electrónico no analiza el comportamiento.

Capa de seguridadCategoríaObjetivoQué protege
SPF (Marco de políticas del remitente)AutenticaciónComprueba la dirección IP del servidor de envíoEvita la suplantación de identidad de los servidores de envío
DKIM (DomainKeys Identified Mail)AutenticaciónGarantiza la integridad de los mensajesProtege el mensaje contra la manipulación
DMARC (Aplicación de políticas)AutenticaciónAlinea SPF/DKIM con el remitente visibleEvita el uso no autorizado del dominio del remitente
Protección contra la suplantación de marcas«Zero Trust»/«Content Trust»Detecta la suplantación de marcas, no solo de dominiosEvita el phishing visual mediante un diseño engañoso
Análisis de URL y páginasCero confianza/ComportamientoAnaliza los enlaces incrustados y las páginas de destinoDetecta el phishing y las trampas para robar credenciales
Sandbox emulación de comportamientos (MetaDefender )Cero confianza/ComportamientoObserva el comportamiento dinámico de los enlaces, los archivos y los formulariosDetecta intenciones maliciosas, malware e indicadores de compromiso (IOC), incluso en dominios de confianza

Para mantenerse al día, los equipos de seguridad de las empresas necesitan algo más que señales basadas en la confianza. Necesitan una detección basada en el comportamiento. Y ahí es donde entra en juego OPSWAT MetaDefender .

Firmado, sellado y comprometido: la vulnerabilidad de repetición de DKIM 

Una táctica que está surgiendo es el ataque de repetición de DKIM, en el que un atacante reutiliza el encabezado de un correo electrónico firmado legítimamente, pero añade contenido malicioso más allá de la parte firmada. 

Así es como funciona:

  • DKIM utiliza una firma para verificar que una parte del mensaje no haya sido modificada. 
  • Sin embargo, si se utiliza la etiqueta «l=» (longitud), solo se firma una parte del mensaje. 
  • Un atacante puede insertar contenido malicioso después de esa parte firmada, sin que ello afecte en absoluto a la verificación DKIM. 
  • DMARC se supera, ya que depende de SPF o DKIM para validar el origen. 

¿El resultado? Un mensaje perfectamente autenticado que contiene contenido de phishing.

Abuso de phishing con OAuth: suplantación de confianza desde dentro de Google Alerts 

Otra tendencia preocupante es el uso indebido de la infraestructura OAuth de Google. 

Los atacantes son:

  • Crear aplicaciones OAuth falsas con nombres como «Actualización de seguridad de Google» o «Se requiere revisión de la cuenta» 
  • Envío de alertas de seguridad firmadas por Google para informar a los usuarios sobre estas aplicaciones 
  • Incluir enlaces de phishing en esas alertas, respaldados por los dominios legítimos «no-reply» de Google 

Todo el mensaje de phishing se presenta con el formato característico de Google, utilizando alertas encadenadas y la reputación del dominio para ganarse la confianza de los usuarios. No se trata de una suplantación de identidad: está alojado en los servidores de Google.

La marca verde no es suficiente 

Es una falsa sensación de seguridad. Un mensaje que supera los controles de SPF, DKIM y DMARC podría, aun así:

  • Detectar páginas destinadas a la recopilación de credenciales 
  • Utiliza trucos de interfaz de usuario para ocultar los campos de inicio de sesión 
  • Aprovechar los espacios en blanco para retrasar la ejecución de cargas maliciosas 
  • Alojar páginas de inicio de sesión falsas de Microsoft o Google en una infraestructura legítima (por ejemplo, sites.google.com)

La autenticación del correo electrónico solo verifica el origen del mensaje, no lo que hace.

MetaDefender : una capa de defensa fundamental para el comportamiento del correo electrónico 

MetaDefender ,OPSWAT, aporta una visibilidad fundamental. En lugar de basarse en firmas o en la validación del remitente, el entorno de pruebas emula el comportamiento del correo electrónico:

  • Inspección dinámica de enlaces: sigue los enlaces incrustados en un entorno seguro para evaluar el comportamiento de la página en tiempo real 
  • Análisis de la interfaz de usuario y el diseño: identifica pantallas de inicio de sesión falsas, campos ocultos y trampas para credenciales 
  • Detección de flujos de phishing: detecta redireccionamientos, envíos de formularios y terminales controlados por atacantes

Dado que, por defecto, no confía en el correo electrónico, MetaDefender detecta lo que las soluciones basadas en la autenticación pasan por alto. Incluso los correos electrónicos firmados, autenticados y con «marca de verificación verde» pueden utilizarse con fines maliciosos. MetaDefender la verdadera intención.

Diagrama que ilustra las capas de autenticación del correo electrónico, las tácticas de phishing y el flujo de detección MetaDefender

Lo que las empresas deben hacer ahora

El phishing está evolucionando. Tus defensas también deben hacerlo. A continuación te explicamos cómo adelantarte a él:

  1. Adopta una estrategia Email Security basada en el modelo «Zero Trust »: no te limites a confiar únicamente en los encabezados y los metadatos. Analiza el contenido y el comportamiento de los correos electrónicos. 
  2. Incorpora un entorno de pruebas basado en el comportamiento: mejora tu sistema de detección con análisis dinámicos de enlaces, formularios y cargas útiles. 
  3. Secure y correos electrónicos del sistema: el uso indebido de OAuth y de los dominios convierte incluso los correos electrónicos de alerta en un posible vector de amenaza.

Analiza lo que la autenticación por sí sola no puede detectar 

Descubre cómo OPSWAT MetaDefender detecta los ataques de phishing avanzados, incluso los procedentes de fuentes «de confianza» como las alertas de Google. Habla hoy mismo con un experto y descubre cómo puedes incorporar nuestro entorno de pruebas avanzado a tu estrategia de seguridad del correo electrónico.

Etiquetas:

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.