Qué significan los hallazgos
Cada comprobación que hace esta herramienta, qué examina realmente y qué te dice un hallazgo y qué no.
Cada hallazgo de la pantalla de resultados incluye una explicación de una línea y la evidencia de la que se extrajo. Esta página es la versión larga: cuál es el mecanismo de fondo, por qué los atacantes interactúan con él como lo hacen y cuánto peso merece un hallazgo.
Una idea para tener presente en todo momento: estas comprobaciones se corroboran entre sí. Ninguna es un veredicto por sí sola. Varias son normales en el correo legítimo y solo resultan interesantes en compañía de otras.
Cómo está compuesto un mensaje
Un correo electrónico tiene dos partes: un bloque de encabezados arriba y, después, el cuerpo. En los encabezados se indica el remitente, cada servidor que gestionó el mensaje deja su propio registro y se anotan los resultados de autenticación. Tu programa de correo oculta casi todo eso y te muestra un nombre, un asunto y el cuerpo.
Casi todo lo que hace esta herramienta consiste en leer los encabezados. Por eso pide el código fuente y no una captura de pantalla ni un reenvío: un reenvío pierde los encabezados originales y los sustituye por los tuyos.
Autenticación, y por qué superarla no es una garantía
Qué comprueban realmente los tres mecanismos
SPF responde a esto: ¿el servidor que entregó este mensaje está en la lista de servidores autorizados a enviar en nombre de este dominio? Esa lista la publica el propietario del dominio.
DKIM responde a esto: ¿firmó este mensaje criptográficamente alguien que tiene una clave que publica el dominio, y se ha modificado desde entonces? La firma nombra el dominio que firmó: es el valor d= que verás en la evidencia.
DMARC vincula todo eso con la dirección que realmente ves. Por sí solo, un resultado favorable de SPF o DKIM puede pertenecer a un dominio completamente distinto del que aparece en la línea From, lo que no le diría nada a quien lee. DMARC exige alineación: el dominio que superó la comprobación debe coincidir con el dominio que se te muestra.
Qué significa la alineación, en concreto
Supón que un mensaje muestra notice@bank.example.jp en la línea From y lleva una firma DKIM de mailer.example.net. La firma es válida. Pero el dominio que respondió por el mensaje no es el dominio que ve el lector, así que no está alineado, y DMARC no considera el mensaje autenticado para bank.example.jp.
La alineación puede ser estricta (el dominio debe coincidir exactamente) o flexible (debe coincidir el dominio registrado, así que mail.bank.example.jp está alineado con bank.example.jp). Determinar el dominio registrado es la parte que tiene una salvedad: consulta la aclaración al final de esta página.
Por qué superar la autenticación es lo menos interesante de la página
Esta es la idea más importante de esta herramienta, y es lo contrario de lo que supone la mayoría de la gente.
La autenticación demuestra quién es el propietario de un dominio. No demuestra que un mensaje sea lo que dice ser. Un atacante que registra bank-example-support.com es el propietario absoluto de ese dominio. Puede publicar registros SPF para él, firmar con DKIM en su nombre y publicar una política DMARC en él, en minutos y por el precio del dominio. Todos los mensajes que envíe superarán entonces la autenticación a la perfección, porque todo lo que dicen de sí mismos es cierto. Simplemente no son el banco.
En el phishing observado, este es el caso mayoritario, no un caso extremo. Aproximadamente la mitad procede de dominios registrados por los atacantes, y la inmensa mayoría de esos supera DMARC. Por eso esta herramienta presenta un resultado favorable como «este dominio es quien dice ser» y nada más cálido, y por eso aquí el análisis de dominios de apariencia similar y de enlaces pesa más que la autenticación.
Un fallo sigue mereciendo la pena conocerlo: es la forma que produce un remitente falsificado. Pero las listas de correo y los servicios de reenvío rompen la autenticación de forma habitual e inocente, así que un fallo por sí solo tampoco es un veredicto.
ARC, para los mensajes que se reenviaron
Cuando una lista de correo reescribe un mensaje, rompe la firma original. ARC permite que cada salto registre lo que vio antes de pasar el mensaje, de modo que un servidor posterior pueda ver que la autenticación se superó antes aunque ahora falle. Cuando esta herramienta indica que una cadena ARC no superó su comprobación, significa que no se pudo confiar en ese registro, así que no se puede confirmar qué le ocurrió al mensaje antes de que te llegara.
La ruta de entrega
Qué es una cadena Received
Cada servidor que gestiona un mensaje añade una línea Received al principio de los encabezados: quién se conectó, quién lo recibió y cuándo. Leídas de abajo arriba, son el recorrido del mensaje. La herramienta las muestra de la más reciente a la más antigua, con el intervalo entre cada par en la línea que los une.
Solo los saltos más recientes son fiables. Cada servidor solo puede responder de la conexión que aceptó personalmente. Todo lo que hay por debajo del primer servidor que controla tu propio proveedor lo escribieron máquinas de las que no tienes motivo para fiarte, y un atacante puede inventarse tantas líneas como quiera. Por eso un salto temprano de aspecto extraño es una señal y no una prueba.
Marcas de tiempo que van hacia atrás
Cada salto anota la hora de su propio reloj, así que las pequeñas discrepancias son normales: los relojes se desajustan. Cuando un servidor posterior anota una hora anterior a la del servidor previo, por más de lo que explica ese desajuste, o un reloj está muy mal o parte de la ruta se escribió a mano. Los encabezados fabricados suelen escribirse de una sola vez, por alguien que no presta atención a las cuentas.
Un intervalo largo e inexplicado
Más de un día entre dos saltos. Las colas de correo y los reintentos sí lo provocan, así que se indica como algo en lo que fijarse, no como algo por lo que actuar. Merece la pena echarle un vistazo porque también puede significar que un mensaje se redactó antes y se introdujo después, o que se copió un bloque de encabezados de un mensaje real.
Una dirección privada en un recorrido público
Algunos rangos de direcciones solo funcionan dentro de una red privada y no se puede llegar a ellos desde internet. Que una aparezca a mitad de un recorrido público suele significar que la línea se copió o se inventó, porque la conexión que describe no pudo haberse producido.
Enviado desde un servidor en la nube sin nombre
Las organizaciones que envían su propio correo suelen dar a sus servidores de correo nombres elegidos por ellas. Un primer salto cuyo nombre generó automáticamente un proveedor de alojamiento significa que el remitente usa capacidad alquilada sin configurarla, algo normal en algunos remitentes pequeños y también la forma más barata de enviar desde una dirección que nadie reconoce. Se indica como un detalle, nunca como un veredicto, y nunca solo por quién sea el proveedor.
Una nota que dejó un servidor receptor
A veces un servidor que gestionó el mensaje anotó sus propias dudas sobre quién se estaba conectando a él; con frecuencia, que la dirección que se conectaba no tiene nombre inverso, algo que ocurre de forma desproporcionada en los remitentes masivos. Cuando lo veas, es la nota de ese servidor, citada tal cual. Esta herramienta no hace consultas por su cuenta; está presentando lo que ya hay en el mensaje.
De quién dice ser el mensaje
El nombre y la dirección se configuran por separado
Un remitente es un nombre visible más una dirección, y son campos independientes: el remitente escribe los dos. La mayoría de los programas de correo, sobre todo en el móvil, solo muestran el nombre. Así que un mensaje puede mostrar Equipo de Seguridad de Cuentas mientras la dirección que hay debajo es algo completamente distinto, sin que haya nada falsificado. Por eso la herramienta te muestra el par en todos los mensajes, no solo en los sospechosos.
Una segunda dirección escondida en el nombre
Una variante concreta del mismo truco: una dirección de correo electrónico escrita dentro del nombre visible. Tu programa de correo muestra el nombre, así que lees una dirección mientras que el mensaje llegó desde otra.
Caracteres que invierten el sentido de lectura
Unicode incluye caracteres de control que existen para que el árabe y el hebreo se muestren correctamente en textos mixtos. Colocados en un nombre o en un nombre de archivo, hacen que el texto se lea al revés en pantalla mientras los caracteres de fondo no cambian; así es como un archivo llamado .exe puede parecer que termina en .jpg. Esta herramienta nunca los aplica: los muestra como etiquetas visibles, como <U+202E>, para que veas dónde están.
Caracteres invisibles
Caracteres que no ocupan ningún espacio, colocados dentro de un nombre o una dirección. Hacen que un nombre que parece idéntico a uno conocido deje de coincidir con él, lo que burla los filtros y las reglas de correo que buscan el texto tal cual.
Dominios de apariencia similar
Esta comprobación y la estructura de los enlaces son las que más peso tienen aquí, porque, a diferencia de la autenticación, a un atacante le resulta difícil superarlas honestamente.
Mezclar alfabetos dentro de un mismo nombre
Los nombres de dominio pueden contener caracteres de la mayoría de los sistemas de escritura del mundo, y varias letras se dibujan igual en varios de ellos: la a latina y la а cirílica, la o latina y la ómicron griega. Sustituir una por otra en un nombre por lo demás normal produce un dominio visualmente idéntico y técnicamente distinto, disponible para registrarse porque nadie más lo tiene.
Mezclar sistemas de escritura no es sospechoso en sí, y esta herramienta no lo trata así. El japonés mezcla tres escrituras en palabras corrientes; los dominios japoneses, coreanos y chinos son normales. La comprobación usa las reglas de Unicode sobre qué combinaciones aparecen juntas de verdad, y señala las que no: latino con cirílico o griego dentro de una misma etiqueta.
Punycode no es una señal de alarma
Los dominios que no son ASCII se transmiten en una forma codificada que empieza por xn--. Así se escribe en la red cada dominio legítimo japonés, coreano, chino y ruso. Verlo no significa nada por sí solo, y esta herramienta nunca lo señala como sospechoso. Lo que hace es mostrar la forma descodificada y la codificada una al lado de la otra, para que, si se han sustituido caracteres, la diferencia sea visible y no solo esté presente.
A uno o dos caracteres de un dominio real
Una letra intercambiada, añadida o eliminada. rn en lugar de m; un cero en lugar de la letra o. Son difíciles de distinguir al tamaño de lectura y se registran sin ninguna dificultad. Esta comparación necesita una lista de dominios reales de marcas con los que comparar, así que solo cubre las marcas de esa lista: consulta la página de limitaciones.
Extensiones de dominio que aparecen de forma desproporcionada en abusos
Algunas extensiones son baratas y apenas se controlan, y aparecen en el phishing mucho más que en el correo normal. Muchos sitios legítimos también las usan, así que esto suma a una impresión de conjunto y no decide nada por sí solo.
La lista es corta a propósito, y que una extensión no esté en ella no significa nada. Solo incluye extensiones para las que podemos señalar una fuente publicada, medidas en más de una fuente y en más de un periodo. Son pocas: 3 en la versión actual. Se usan muchas más extensiones en el phishing de las que figuran en ella, y la mayor parte del phishing usa de todos modos extensiones corrientes como .com. Si un resultado no dice nada sobre la extensión del dominio, entiéndelo como que la herramienta no tiene nada que comentar, no como una aprobación.
Enlaces
El texto dice una cosa y el enlace lleva a otra
En un mensaje HTML, el texto que ves y la dirección a la que irías son cosas separadas. Hacer que no coincidan es la señal de phishing más fiable que existe, y es invisible a menos que pases el cursor por encima del enlace o leas el código fuente. La herramienta muestra ambos, uno encima del otro, para que la comparación sea cuestión de bajar la vista.
En esta herramienta no se puede hacer clic en ningún enlace. Las direcciones se muestran como texto inerte que puedes copiar. Poner un enlace de phishing activo dentro de un analizador de phishing sería indefendible.
Una @ antes del destino real
El navegador ignora todo lo que va antes de una @ en una dirección web. https://www.bank.example.jp@evil.example/ lleva a evil.example. La parte conocida está ahí para que el enlace empiece de forma convincente.
Enlaces que llevan instrucciones en lugar de una dirección
Algunos esquemas de enlace no llevan a ninguna página: contienen código para que lo ejecute el navegador, o un documento entero codificado dentro del enlace. El correo normal no contiene esto.
Una dirección numérica en lugar de un nombre
Un destino sin ningún nombre de dominio detrás. Las organizaciones ponen su nombre en sus sitios, y una dirección sin más no se puede comparar con nada.
Redirecciones y parámetros codificados
Un enlace que lleva otra dirección dentro y te redirige más allá: la parte que leerías pertenece a un sitio, y el lugar al que llegas lo elige quien escribió el enlace. Los fragmentos codificados en la cadena de consulta son habituales en los enlaces de seguimiento normales y también son la forma de ocultar una dirección o una instrucción a una mirada rápida; se indican, no se acusan.
Enlaces reescritos por un producto de seguridad
Los proveedores de correo y los servicios de filtrado sustituyen los enlaces por otros propios para que los clics pasen por ellos. Cuando la dirección original está codificada dentro de la nueva, esta herramienta la descodifica y te muestra el destino real: juzga ese, no el envoltorio. Cuando el servicio guarda el original en sus propios servidores y solo deja una referencia, no hay nada que descodificar, y la herramienta lo dice en lugar de adivinar.
Una carga alojada en un servicio del que todos se fían
Cualquiera puede poner una página en un servicio conocido de documentos o de almacenamiento y aprovechar su reputación. El proveedor de alojamiento nunca es una señal por sí solo: un enlace a un servicio legítimo en un mensaje legítimo es un enlace a un servicio legítimo. Esto solo se señala cuando el mensaje además parece estar suplantando a alguien, y aun así es una señal moderada.
Se limita a las marcas de la lista. Decidir que un mensaje suplanta a una marca requiere esa lista, así que esta comprobación solo puede señalarse para una marca que figure en ella, y son 52. Un mensaje que suplanta a una marca que no está en la lista, alojado en ese mismo servicio, no se señala aquí en absoluto. Consulta qué no puede detectar esta herramienta.
Codificación del texto
La codificación declarada no concuerda con el contenido
Un mensaje indica cómo debe leerse su texto. Cuando esa etiqueta no concuerda con los bytes reales, todo se sigue mostrando, y de eso se trata. Un filtro que lee el mensaje como dice la etiqueta ve un texto distinto del que ves tú, y un mensaje se puede construir para que la versión que lee el filtro sea inofensiva.
Una codificación obsoleta
Una codificación en concreto se retiró de los estándares web y los navegadores ya no la descodifican. Sobrevive casi exclusivamente como forma de escribir texto que los filtros de seguridad no descodifican.
Caracteres que imitan letras normales
Las formas de caracteres matemáticas, en círculo y decoradas se leen como palabras normales para una persona y por debajo son caracteres distintos; así es como una palabra esquiva un filtro que busca la ortografía tal cual.
La gravedad, y por qué no hay puntuación
Los hallazgos llevan una de cuatro gravedades —Malicioso, Sospechoso, Informativo o Sin incidencias— y cada una la asigna la regla que la produjo; no se calcula. El titular es el hallazgo más grave presente.
No hay puntuación numérica, y no es que se oculte. No existe. Un número sugeriría una precisión que este análisis no tiene e invitaría a fijar un umbral —«por debajo de 30 está bien»—, que es exactamente el razonamiento por el que la gente cae en el phishing con el mensaje que sacó un 28. Cuatro gravedades con nombre y una frase que puedes repetirle a un compañero son más honestas sobre lo que realmente se sabe.
Nunca hay nada en verde, y ningún resultado dice que un mensaje sea seguro. Un resultado limpio significa que las comprobaciones que se ejecutaron no encontraron nada de alto riesgo; la nota de cobertura de cada resultado te dice cuáles se ejecutaron.
Una aproximación declarada: el dominio registrado
La alineación depende de saber dónde termina un dominio registrado: example.co.jp lo es, co.jp no. El estándar DMARC actual lo determina con una secuencia de consultas DNS en directo.
Esta herramienta no realiza peticiones de red de ningún tipo, así que no puede hacer esas consultas. En su lugar usa la Public Suffix List —una lista mantenida de extensiones de dominio bajo las que la gente registra nombres— y deduce de ella el dominio registrado.
Los dos métodos suelen coincidir. Cuando difieren, el resultado de alineación que se muestra aquí puede ser más estricto o más permisivo que el que calcularía un servidor de correo receptor. Es una aproximación, y se indica en todos los resultados que dependen de ella, en lugar de dejar que lo descubras tú. Es un compromiso deliberado: la alternativa es una herramienta que envía los dominios de tu mensaje a un resolutor DNS, y entonces «tu mensaje nunca sale de tu equipo» dejaría de ser cierto.