La suplantación del remitente de un correo explicada
Por qué la dirección 'De' de un correo puede falsificarse, y qué verifica realmente a un remitente.
Por Equipo de Seguridad de AlertaSpam. Publicada el 7 de agosto de 2026
El protocolo básico de correo electrónico no exige que la dirección 'De' esté autenticada, lo que históricamente ha hecho trivial enviar un mensaje que parezca venir de cualquier dirección. Esto es distinto de un dominio similar (un dominio real pero diferente diseñado para parecerse a una marca) — la suplantación real falsifica la propia dirección.
Existen tres estándares técnicos pensados precisamente para detectar esto: SPF, DKIM y DMARC. La mayoría de los grandes proveedores de correo comprueban el correo entrante frente a ellos y muestran un aviso, o lo envían a spam, cuando un mensaje falla — pero no todas las organizaciones los tienen configurados por completo, así que su ausencia tampoco garantiza nada.
En clientes de correo web, busca una etiqueta añadida del tipo 'a través de' o 'en nombre de' junto al nombre del remitente —a menudo indica que el mensaje no se originó limpiamente desde el dominio que dice ser, aunque también puede aparecer en servicios de envío legítimos.
Como con cualquier mensaje sospechoso, la respuesta fiable no es contestarlo ni pulsar sus enlaces, sino contactar con el supuesto remitente por un canal distinto en el que ya confíes.
