La línea «De» visible de un correo la escribe quien lo envía. Los encabezados de debajo los escriben los servidores que lo transportaron, y son mucho más difíciles de falsificar. Pégalos aquí para ver los resultados de SPF, DKIM y DMARC, la cadena de retransmisión completa con sus tiempos, los trucos de nombre visible y Reply-To detrás de la mayoría de los fraudes de pago, y una lectura pasiva del riesgo de cada enlace del cuerpo.
Has usado tus comprobaciones gratuitas de hoy. Crea una cuenta gratuita para seguir: tarda unos treinta segundos.
El resultado real de cada mecanismo, tomado del propio encabezado Authentication-Results del servidor receptor, con el fragmento en bruto para que veas qué se evaluó en vez de fiarte de una marca verde.
Cada salto que dio el mensaje, del más reciente al más antiguo, con el retraso que añadió cada uno. Tiempos no monótonos, geografías imposibles y primeros saltos inesperados salen todos a la luz aquí.
Nombre visible frente a dirección real, Reply-To apuntando a otro sitio distinto del From, Return-Path en desacuerdo con ambos y dominios remitentes parecidos: la mecánica del desvío de facturas.
Cada URL que lleva el mensaje, con una lectura de reputación hecha sin conexión: no se emite ninguna petición saliente, así que nada le indica al remitente que has mirado.
Empieza aquí, no por SPF. SPF se rompe cada vez que se reenvía un mensaje y DKIM se rompe cada vez que una lista de correo reescribe el cuerpo: ambos fallan constantemente con correo legítimo. DMARC es la política del propio titular del dominio sobre qué debe ocurrir cuando el dominio autenticado no coincide con el que tú ves. Un fallo de DMARC significa que la organización cuyo nombre aparece en el mensaje declara que no es suyo.
Una autenticación perfecta sobre un dominio parecido es la forma más común de fraude con facturas. exarnple.com pasa SPF, DKIM y DMARC a la perfección, para exarnple.com. Lee el dominio remitente carácter a carácter y ten especial cuidado con rn/m, l/I y cualquier dominio con un guion de más.
Un Reply-To distinto del From no está mal por definición: los sistemas de tickets y las listas de correo lo definen constantemente. Pero cuando el From es el dominio real de un proveedor y el Reply-To es una dirección de correo gratuita o un dominio registrado el mes pasado, estás viendo el mecanismo, no una coincidencia.
Lee los saltos de abajo arriba: el mensaje debe empezar en un lugar plausible y avanzar en el tiempo. Retrasos de horas entre saltos contiguos, una cadena que retrocede, un primer salto en una conexión residencial, o un mensaje que dice tener origen corporativo pero entró por un relé doméstico: cada uno merece una explicación antes de que actúes sobre el contenido.
Los encabezados describen la entrega, no la intención. Un mensaje que pasa todas las comprobaciones puede seguir siendo un fraude enviado desde un buzón real comprometido, y el secuestro de cuentas es ya tan habitual que «los encabezados estaban limpios» no es una defensa. A la inversa, un mensaje que falla SPF quizá solo fue reenviado por un compañero.
Los encabezados tampoco pueden verificar el archivo adjunto. Si lo que se pide es un cambio de pago, una factura o un documento firmado, la respuesta está en el propio archivo, y para eso sirve un análisis documental.
No se guarda nada. Las herramientas gratuitas conservan lo que introduces durante la petición y lo descartan con la respuesta: ningún informe almacenado, ningún archivo guardado, ningún registro de la URL, el mensaje o el nombre del archivo. Lo único que conservamos es un recuento anónimo para que el límite diario signifique algo, y es un número, no una identidad.
Todo lo que ves procede de un análisis determinista: registros públicos de dominios, intercambios DNS y TLS en vivo, análisis de encabezados y estructura del PDF. Los mismos motores responden igual tengas o no una cuenta.
Pega un enlace. Obtén la antigüedad del registro, los registros DNS y de correo, el certificado en vivo, los encabezados de seguridad y un veredicto de seguridad corroborado.
Verificar un enlaceSube un PDF. Verás las revisiones guardadas, los valores que llevaba una versión anterior, las capas ocultas y las huellas estructurales que deja una edición.
Radiografiar un PDFRelacionados, pero no iguales: y la diferencia decide qué control lo detiene.
Qué hacer cuando un proveedor escribe pidiendo actualizar su cuenta.
Qué debe comprobar un equipo de cuentas por pagar antes del ciclo de pagos.
En Gmail, abre el mensaje, usa el menú de tres puntos y elige «Mostrar original». En Outlook web, abre el mensaje, luego Más acciones y «Ver origen del mensaje». En Apple Mail, Visualización, después Mensaje y Fuente sin procesar. Pega lo que obtengas: bastan los encabezados, y el mensaje entero también sirve.
SPF indica que el servidor remitente estaba autorizado a enviar por ese dominio. DKIM indica que el mensaje lleva una firma criptográfica válida del dominio. DMARC es la política del titular del dominio sobre qué hacer cuando los dos primeros no concuerdan con la dirección From visible. DMARC es el que manda: SPF y DKIM se rompen con frecuencia en correo reenviado y listas de distribución, pero un fallo de DMARC significa que la propia política del titular del dominio desautoriza el mensaje.
Los que escribe el remitente sí: From, Reply-To, nombre visible y Date están todos bajo su control. Los que añaden los servidores receptores por el camino no pueden reescribirse a posteriori, y por eso la cadena de retransmisión es la parte que merece leerse. Una cadena que salta de zona horaria, retrocede en el tiempo o arranca en una conexión residencial te dice algo que la línea From no dirá.
No. La autenticación prueba que el mensaje vino realmente del dominio que dice, y un atacante que registra un dominio parecido pasará todas esas comprobaciones para su propio dominio. Así funciona precisamente la mayoría de los desvíos de facturas: correo perfectamente autenticado desde un dominio que está a un carácter del auténtico.
No. Se analiza en memoria durante la petición y se descarta con la respuesta. No se escribe nada en un informe ni en un registro de lo analizado. De todos modos, oculta lo que prefieras no enviar por la red: el análisis funciona solo con los encabezados.
Una cuenta gratuita añade el análisis forense completo de la factura, el contrato o el extracto que llevaba el correo.