NuModeX MailOrigin Qué no puede detectar esta herramienta
Idioma Español

Qué no puede detectar esta herramienta

Un resultado limpio no garantiza que un mensaje sea seguro. Esta página explica exactamente qué queda fuera del alcance de la herramienta, para que puedas juzgar el resultado por lo que es.

Esta herramienta lee un solo mensaje, en tu navegador, sin acceso a la red. De eso depende todo lo que sigue. La mayoría de estos límites no son carencias pendientes de resolver: se derivan del diseño, y el diseño es lo que permite a la herramienta prometer que tu mensaje nunca sale de tu equipo.

Lee esta página una vez. La pantalla de resultados te dice qué comprobó y qué no pudo comprobar en tu mensaje concreto; esta página te dice qué no comprueba nunca en ningún mensaje.

La que más importa: una cuenta real comprometida

Un mensaje de phishing enviado desde una cuenta legítima realmente comprometida supera todas las comprobaciones que hace esta herramienta.

Si un atacante tiene la contraseña del buzón real de un empleado real, el mensaje que envía es, en lo técnico, un mensaje real de esa empresa. Lo firman los propios servidores de correo de la empresa. Sus registros de autenticación son los de la empresa y los supera, porque la empresa los publicó y el mensaje salió de verdad de allí. Su ruta de entrega es la habitual. Su dirección de remitente es la dirección real de esa persona, no una de apariencia similar. No hay nada falsificado, porque no hacía falta falsificar nada.

No es un caso raro. Es la forma más eficaz del ataque, precisamente porque todo lo técnico es correcto. Lo que lo delata es lo que pide —un pago inesperado, una petición inusual de credenciales, prisas de alguien que no suele tenerlas—, y nada de eso es una señal técnica. Es un juicio sobre la conversación, y tú estás mucho mejor situado para hacerlo que esta herramienta.

Si un mensaje te pide hacer algo inusual con dinero, credenciales o accesos, verifícalo por un canal en el que ya confíes —un número de teléfono que ya tengas, no uno que venga en el mensaje—, diga lo que diga esta herramienta.

Adónde lleva realmente un enlace

Los enlaces se analizan como texto. Nunca se accede a ningún enlace. Así, la herramienta puede decirte que el texto visible de un enlace nombra un sitio mientras el enlace apunta a otro, que un destino es una simple dirección numérica o que un parámetro de redirección te llevará más allá; todo eso se lee en la propia dirección. Lo que no puede decirte es qué hay al otro lado.

Es en parte una cuestión de seguridad y en parte de honestidad. Visitar el enlace no sería fiable ni aunque lo hiciéramos: las páginas de phishing suelen servir contenido inofensivo a cualquier visita que parezca automatizada, y solo muestran la página real a un navegador que llega como llegaría una víctima. Un veredicto basado en visitar el enlace se equivocaría con total seguridad justo cuando más importa.

Páginas de destino que cambian según el visitante

La misma defensa, con más precisión: muchas páginas de phishing deciden qué mostrar según de dónde viene el visitante, qué navegador dice usar, en qué red está o si ya ha estado antes. Dos personas que abren el mismo enlace pueden ver dos páginas distintas. Nada que examine un enlace desde fuera puede resolver eso, y esta herramienta no lo intenta.

Algunos enlaces reescritos no se pueden desenvolver

Los productos de seguridad reescriben los enlaces para que los clics pasen primero por ellos. Algunos de esos envoltorios codifican la dirección original dentro de la nueva, y esta herramienta la descodifica y te muestra el destino real. Otros guardan el original en sus propios servidores y solo dejan una referencia: en el enlace no hay nada que descodificar. En ese caso la herramienta lo dice y se detiene. No va a adivinar: un destino erróneo en una comprobación de phishing es peor que ninguno.

Archivos adjuntos

Los archivos adjuntos nunca se abren, se leen, se descodifican ni se ejecutan, y no se te muestra absolutamente nada sobre ellos. Ni los nombres de archivo, ni los tipos declarados, ni los tamaños. Un documento malicioso, una macro, un archivo comprimido con una carga dañina, un archivo cuyo nombre está pensado para parecer inofensivo: nada de eso se examina, y nada de eso se comunica.

Esa segunda parte importa más de lo que parece. Un resultado que no dice nada de los adjuntos no te está diciendo que el mensaje no los tuviera. Si necesitas saber qué venía adjunto, míralo en tu programa de correo: esta herramienta no te lo dirá, y un resultado sin avisos no es prueba ni en un sentido ni en otro.

Esto es permanente y deliberado. Abrir archivos proporcionados por un atacante es justo lo que esta herramienta pretende ayudarte a evitar, y hacerlo dentro de una pestaña del navegador no lo volvería seguro. Trata cualquier adjunto de un mensaje que estés investigando como no abierto y no examinado, porque es exactamente eso.

Una copia reenviada no es el original

Si te reenvías un mensaje sospechoso a ti mismo, o a un compañero, y analizas la copia reenviada, estás analizando el reenvío. Es un mensaje distinto con un historial de entrega distinto, y la diferencia no es superficial.

Al reenviar, tu propio sistema de correo añade sus saltos al principio de la cadena de entrega, así que la ruta que se muestra aquí describe cómo te llegó el mensaje desde quien lo reenvió, no cómo le llegó a quien lo reenvió desde el remitente. También sustituye el remitente del sobre, que es contra el que se comprueba SPF, de modo que un resultado de SPF en una copia reenviada habla del servidor que la reenvió, no de quien envió el original. Una firma DKIM puede sobrevivir a un reenvío, porque firma el mensaje y no el camino, pero solo si nada por el camino modificó un encabezado firmado o el cuerpo; muchas listas de correo y algunos programas sí los modifican, y entonces la firma falla en un mensaje que nadie manipuló.

Así que una copia reenviada puede parecer peor que el original, y también puede parecer mejor. Exporta el código fuente del mensaje tal como llegó, en lugar de reenviarlo y exportar el reenvío.

Lo que esta herramienta no hace a propósito

Otras herramientas de encabezados hacen varias cosas que esta no hace, y en todos los casos el motivo es el mismo: ninguna es posible sin enviar una petición, y esta herramienta no envía ninguna una vez cargada la página. Es una decisión de diseño con consecuencias, no una lista de funciones pendientes de construir.

Si necesitas todo eso, un analizador en línea lo hará, y para hacerlo recibirá el mensaje. Los encabezados de correo llevan nombres de servidores internos, rangos de direcciones privadas, el nombre y la versión de tu pasarela de correo, y las direcciones de todas las personas a las que llegó el mensaje. Ese es el intercambio en cualquiera de las dos direcciones, y merece la pena hacerlo a conciencia.

Todo lo que no es este mensaje

SMS, chats y llamadas telefónicas

El smishing (phishing por SMS), el phishing por aplicaciones de mensajería y el phishing por voz quedan completamente fuera de esta herramienta. Lo que lee es el código fuente de un correo electrónico. Una captura de pantalla de un SMS no contiene nada de la estructura que analiza.

Códigos QR

Un código QR en un correo es una imagen, y aquí las imágenes no se descodifican. Todo el sentido de poner la dirección en una imagen es que deje de ser texto, lo que anula el análisis de enlaces de esta herramienta y de los filtros de correo en general, y traslada el clic a un móvil que suele estar menos protegido que un portátil. Si un mensaje te pide escanear algo, trata el código como un enlace sin examinar.

El fraude del CEO, en su forma discreta

Un mensaje breve desde una dirección verosímil que pide pagar una factura en un nuevo número de cuenta puede no contener enlaces, ni adjuntos, ni un dominio de apariencia similar, ni fallos de autenticación. No hay nada estructural que encontrar. Si viene de una cuenta real comprometida, consulta la primera sección. Si viene de un dominio registrado la semana pasada, esta herramienta tampoco puede decírtelo: no tiene forma de consultar cuándo se registró un dominio, y no lo intenta. Lo que sí puede decirte es si el dominio se parece a uno que conoces, que es otra pregunta y solo ayuda cuando el atacante eligió un dominio parecido en lugar de uno corriente.

Detectarlos exige analizar lo que el mensaje dice —la urgencia, las instrucciones financieras, un cambio de datos bancarios—, y eso es un juicio que depende del idioma. No está en esta versión a propósito: para que funcione bien hay que redactarlo de forma nativa en cada idioma, y una versión mala produce acusaciones falsas contra el correo empresarial normal.

Técnicas de ataque que ocurren fuera del mensaje

Son actuales y eficaces, y todas están pensadas para que el propio correo parezca anodino. El mensaje es un medio de entrega; el ataque ocurre en algún lugar que esta herramienta no puede ver.

ClickFix

El mensaje lleva a una página que muestra un error falso —un CAPTCHA fallido, un documento que no carga— y pide al visitante que lo arregle copiando una línea de texto y ejecutándola él mismo, normalmente en un terminal o en el cuadro de diálogo Ejecutar. La víctima instala el malware con sus propias manos. No hay adjunto ni descarga que inspeccionar, y puede que el correo no contenga nada peor que un enlace a una página que, cuando esta herramienta examina la dirección, es solo una dirección.

Ningún sitio web legítimo te pedirá nunca que copies un comando y lo ejecutes para ver un documento o demostrar que eres humano. Si una página te lo pide, ciérrala.

Phishing con código de dispositivo

El atacante empieza un proceso de inicio de sesión real en un proveedor de identidad real y te envía el código corto que genera, con un motivo verosímil para que lo introduzcas. Te autenticas de verdad, en el sitio de verdad, y la aprobación va a parar a la sesión del atacante. No hay nada falsificado —el dominio es real, la página de inicio de sesión es real, el certificado es real—, así que en el mensaje no hay nada que el análisis de dominios o de enlaces pueda detectar.

Nunca introduzcas un código de inicio de sesión que te haya llegado de otra persona. Un código es para un dispositivo que tienes delante y que has puesto en marcha tú.

Páginas de inicio de sesión con intermediario

Un proxy se sitúa entre tú y la página de inicio de sesión real, deja pasar tus credenciales y captura la cookie de sesión que el proveedor emite después. Como reenvía el desafío real, resiste a la mayoría de los métodos de autenticación multifactor. El enlace del correo apunta al proxy, así que, si el dominio del proxy es de apariencia similar, esta herramienta puede señalarlo; pero si es un dominio corriente y anodino, no hay nada estructural que ver.

La defensa no es la detección: consiste en llegar a las páginas de inicio de sesión desde tus propios marcadores y no desde enlaces, y en usar un inicio de sesión resistente al phishing (llaves de acceso o llaves de seguridad físicas) cuando esté disponible.

Límites de las comprobaciones que sí se ejecutan

Qué parte de un dominio cuenta como «el dominio registrado»

Juzgar si un resultado de autenticación pertenece al remitente que ves exige saber dónde termina el dominio registrado: que example.co.jp es un dominio registrado y co.jp no lo es. El estándar de correo actual lo determina con una consulta DNS en directo. Esta herramienta no puede hacerlo, porque no realiza ninguna petición de red, así que usa en su lugar la Public Suffix List.

Ambos métodos suelen coincidir. Cuando difieren, el resultado que se muestra aquí puede ser algo más estricto o algo más permisivo que el que habría calculado un servidor de correo receptor. Esto se indica en todos los resultados que lo usan, incluidos los que no tienen ningún encabezado, porque el análisis de enlaces también compara dominios registrados.

Las tablas de caracteres están reducidas, y una de las reducciones cuesta detecciones

Dos archivos de datos de Unicode deciden si dos nombres se parecen: una tabla de caracteres que se ven igual y una tabla que indica a qué sistema de escritura pertenece cada carácter. Ambas se reducen al compilar en lugar de incluirse enteras —un navegador no debería descargar varios megabytes de datos de referencia para comprobar un mensaje—, pero las dos reducciones no cuestan lo mismo.

La tabla de caracteres confundibles se filtra por rango de caracteres, hasta los puntos de código que pueden aparecer en un nombre de dominio: se conservan 2201 de sus 6565 filas. Las filas se seleccionan, nunca se modifican, y un carácter fuera de ese rango no podría haber aparecido en un nombre de dominio de todos modos.

La tabla de sistemas de escritura se filtra por sistema de escritura: se conservan 35 de unos 170, los que tienen un volumen significativo de registro de dominios, más los que se usan en el ataque de confusión con el alfabeto latino. Tampoco aquí se modifican las filas, pero se descartan escrituras enteras, y un carácter de una escritura descartada se trata como si no aportara información. Eso puede hacer que se escape una detección. No puede provocar una acusación falsa: se eligió a propósito que, si este compromiso falla, falle en esa dirección.

Antes esto solo se indicaba en la página de avisos de terceros, que se publica únicamente en inglés porque los textos de las licencias se reproducen en su idioma original. Es una limitación del producto, no un aviso de licencia, así que su lugar está aquí, donde cualquier lector puede llegar.

La comparación de marcas cubre las más suplantadas, no todas

Comparar un dominio de remitente con los dominios reales de las marcas que más se suplantan exige una lista elaborada a mano de esas marcas y de todos sus dominios legítimos. Esa lista ya forma parte de esta versión: 52 marcas y 159 dominios, elaborada a mano a partir de seis meses de informes del Council of Anti-Phishing Japan, con cada dominio verificado en la página que publica la propia marca.

No es una lista de todas las marcas. Japón tiene bastante más de un centenar de bancos; esta lista incluye ocho. Lo mismo ocurre con las sociedades de valores, las aseguradoras, las compañías de suministros regionales y los emisores de tarjetas: el conjunto de marcas suplantadas cambia cada mes, y una lista que persiguiera la cola larga quedaría desfasada al mes siguiente de escribirse. Esas omisiones son decisiones, y están documentadas.

Así que un mensaje que suplanta a una marca que no está en la lista no recibe ninguna comparación de similitud. No una más débil: ninguna. Las tres comprobaciones siguientes simplemente no tienen con qué comparar, igual que no tenían con qué comparar para ninguna marca antes de que existiera la lista. Que una marca no esté en la lista no es un juicio de que el correo que dice venir de ella sea auténtico.

Tampoco es una lista de remitentes seguros. Coincidir con un dominio de la lista solo significa que el remitente no es una imitación de esa marca; no suprime nada ni hace más limpio ningún resultado. Esa distinción es fundamental, porque cuatro de las marcas de la lista —una empresa de venta de entradas, una empresa de mensajería, una red social y un banco— publican avisos de que sus propios dominios se están usando en los ataques contra ellas.

Tres comprobaciones dependen de la lista, no una. Cada una compara un dominio de remitente con el dominio real de una marca, así que cada una necesita que ese dominio real esté presente:

De ellas se deriva una cuarta: un enlace alojado en un servicio conocido solo se señala cuando el mensaje además parece suplantar a una marca, así que también se limita a las marcas que incluye la lista.

Las comprobaciones que no necesitan la lista se siguen ejecutando en todos los mensajes, diga ser de la marca que diga: alfabetos mezclados dentro de un mismo nombre de dominio, estructura de los enlaces, identidad del remitente, ruta de entrega y codificación.

Un defecto que existía y que ya está corregido

Un dominio que usa letras no latinas puede viajar en un mensaje de dos formas: las propias letras, o una codificación totalmente ASCII de ellas que empieza por xn--. Las dos son el mismo dominio. La segunda forma es la habitual, porque no todos los servidores de correo pueden transportar la primera.

Hasta el 15 de septiembre de 2026, esta herramienta solo sabía leer la primera forma. El código que convierte xn-- de nuevo en letras no funcionaba, y dos comprobaciones leen su resultado: la que detecta dos alfabetos mezclados dentro de un mismo nombre y la que detecta un nombre escrito por completo en otro alfabeto. Así, el mismo dominio de apariencia similar se presentaba con claros indicios de phishing cuando llegaba de una forma, y como si no hubiera nada cuando llegaba de la otra. Y la segunda forma es la habitual.

También significaba que la forma descodificada nunca se mostraba. Un homoglifo es invisible a menos que puedas ver las dos formas una al lado de la otra, y la herramienta solo mostraba la cadena xn--.

Las dos cosas están corregidas. La codificación con la que llega un dominio ya no cambia el resultado, y ahora lo garantiza una prueba y no la atención: un par de mensajes idénticos salvo por la codificación tiene que producir el mismo veredicto.

Los nombres de apariencia similar solo se comprueban donde el remitente dice quién es

Las comprobaciones de similitud leen las direcciones From, Sender, Reply-To y Return-Path. No leen las direcciones a las que apuntan los enlaces.

Así que un mensaje enviado desde una dirección normal y correctamente autenticada, cuyos enlaces apuntan a un dominio de apariencia similar, no lo detectan esas comprobaciones. Sí se detecta cuando el texto visible de un enlace nombra un sitio y el enlace lleva a otro, que es una comprobación distinta y sí se ejecuta. No se detecta cuando el texto del enlace es algo como Iniciar sesión y la dirección solo está en el propio enlace.

Ampliar las comprobaciones de similitud a las direcciones de los enlaces es un cambio posterior deliberado, no un descuido. Aplicado sin cuidado, acusaría al correo normal: un mensaje legítimo enlaza con muchas direcciones que no tienen nada que ver con su remitente, y una prueba de similitud de nombres aplicada a todas ellas produce acusaciones contra empresas reales. El plan está recogido en la especificación y depende de la lista de marcas de arriba.

Reputación, antigüedad e historial

Nada de lo que hay aquí sabe si un dominio se registró ayer, si aparece en alguna lista de bloqueo o si alguien lo ha denunciado. Todo eso requiere una consulta, y las consultas son justo lo que esta herramienta no hace.

Mensajes que no puede leer

Los archivos .msg de Outlook son un formato contenedor de Microsoft, no correo, y no se procesan: la herramienta los reconoce y te explica cómo obtener una copia legible. Tampoco se pueden leer aquí algunas codificaciones de texto que los navegadores se niegan a propósito a descodificar; cuando ocurre, el resultado lo dice en lugar de mostrarte algo erróneo.

Qué significa realmente un resultado limpio

Significa esto: de las comprobaciones que esta herramienta pudo ejecutar con lo que le diste, ninguna encontró una señal de alto riesgo. Es útil de verdad, y no es lo mismo que «este mensaje es seguro». Cada resultado muestra qué áreas se comprobaron y cuáles no, justo por este motivo.

Esta herramienta es una ayuda para decidir. No es una garantía, ni un filtro, ni un sustituto de tu propio juicio sobre lo que un mensaje te pide que hagas.