Skip to content

12 términos de seguridad del correo electrónico que todo el mundo debería conocer

Hemos recopilado un breve resumen, sin rodeos y libre de jerga, sobre el significado de estos términos de seguridad del correo electrónico, que te llevará de principiante a experto…Continue Reading: 12 email security terms everyone should know about

Red Sift
Published: February 12, 2018·Updated: March 18, 2024·7 min read

En el mundo de la ciberseguridad y la seguridad del correo electrónico, los términos pueden llegar a asentarse rápidamente, y cualquier recién llegado puede quedar fácilmente desconcertado ante la avalancha de nuevos términos que hay que conocer. Por eso, hemos recopilado un breve resumen, sin rodeos y libre de jerga, sobre el significado de estos términos de seguridad del correo electrónico, que te llevará de principiante a experto.

¿Qué es la Suplantación de Correo Electrónico (Email Spoofing)?

La Suplantación de Correo Electrónico (o Suplantación Exacta de Dominio) ocurre cuando se crea un correo electrónico desde una dirección de remitente fraudulenta mediante la suplantación exacta de un dominio. Puede parecer un correo real, pero eso se debe a que ha sido diseñado ingeniosamente para hacerte pensar así: llegó a tu bandeja de entrada porque el suplantador está usando un dominio de correo electrónico legítimo sin autorización. La mayoría de nosotros hemos recibido en algún momento correos de dominios suplantados — los bancos, ayuntamientos o agencias tributarias son algunos de los más comunes.

¿Qué es el Phishing?

El Phishing ocurre cuando un atacante envía un correo electrónico para engañar al destinatario y hacer que comparta datos personales o haga clic en un enlace. Los correos de phishing básicos se envían de forma masiva sin objetivos específicos. Atraen a los destinatarios con ofertas de dinero o recompensas, o utilizan tácticas alarmistas, por ejemplo, un supuesto compromiso de la cuenta bancaria, con el fin de que hagan clic en un hipervínculo o compartan información sensible.

¿Qué es el Spear Phishing?

El spear phishing es phishing dirigido. Los correos electrónicos apuntan a personas específicas y conocidas —empleados o clientes— dentro de una organización. Los correos de spear phishing suelen imitar a los de dentro de la organización objetivo o de una organización asociada estrechamente vinculada, para que los destinatarios tengan más probabilidades de pensar que el remitente es legítimo.

¿Qué es el Whaling?

Como su nombre indica, ocurre cuando los estafadores van a por peces gordos: una persona con estatus profesional, como un CEO o un alto ejecutivo, que tiene acceso a dinero o a secretos de la empresa. Un correo de whaling se elabora ingeniosamente para convencer a un destinatario específico de abrir un enlace o descargar un programa, por ejemplo, haciéndole creer que ha recibido una citación judicial real o una demanda legal grave. El correo puede parecer que proviene de una fuente interna, no solo externa, en cuyo caso también puede recibir el término igualmente técnico de ‘fraude del CEO’.

¿Qué es el Compromiso del Correo Electrónico Empresarial (Business Email Compromise, BEC)?

El Compromiso del Correo Electrónico Empresarial (BEC) es un término genérico que describe los ataques de phishing dirigidos a una organización mediante la suplantación de su dominio. El atacante depende en gran medida de la Ingeniería Social y elabora un correo de phishing diseñado para parecer que proviene de alguien dentro de la empresa (generalmente el CEO). El objetivo principal de este tipo de ataque es robar dinero o datos sensibles. Algunos ejemplos de ataques BEC incluyen el Ransomware, el Fraude del CEO y el Fraude de Proveedores.

¿Qué es el Typosquatting?

Conocido de manera más dramática como ‘secuestro de URL’, el typosquatting ocurre cuando un atacante posee un sitio falso que dice ser de una marca conocida y lo usa con fines maliciosos. Los typosquatters están ahí esperándote cuando escribes accidentalmente Gpple.com o Facenook.com. Te convencen de que su sitio web es legítimo haciéndolo parecer auténtico, y luego, cuando introduces tu contraseña o descargas el enlace sugerido, los atacantes obtienen acceso a tu información o red.

¿Qué es el Fraude del Viernes por la Tarde?

Una de las formas más comunes de ciberdelito en el sector legal, el Fraude del Viernes por la Tarde está asociado con las grandes sumas de dinero que suelen transferirse a esta hora del día por parte de los compradores de vivienda a las cuentas de sus abogados encargados de la transmisión de la propiedad. Los correos de phishing que dicen provenir del abogado piden al comprador que transfiera su información personal o fondos a una cuenta falsa, con la esperanza de que la urgencia inherente de la transacción haga que la gente no la examine con demasiado detenimiento.

¿Qué es una Botnet?

Si un robot y una red tuvieran un bebé, pero fuera un bebé malvado con varias cabezas, sería una botnet. Una botnet es una constelación de dispositivos conectados a la web infectados por una forma de malware sin que los propietarios de los dispositivos lo sepan. Usando el malware, el atacante puede controlar el grupo de dispositivos para propagar más malware, robar datos o lanzar un ataque DDoS.

Y todos sabemos cómo termina esto…Y todos sabemos cómo termina esto…
Y todos sabemos cómo termina esto…

¿Qué es la Suplantación de Correo Electrónico (Email Impersonation)?

La Suplantación de Correo Electrónico (Email Impersonation) es un término amplio que describe a un atacante que usa tu dominio, o uno que se parece mucho, para enviar correos de phishing. No es un término intercambiable con la Suplantación Exacta de Dominio, en la que el atacante solo suplanta tu dominio exacto.

¿Qué son las Listas Negras y las Listas Blancas?

Imagina que el portero de una fiesta tiene que decidir a quién dejar entrar y a quién rechazar. El enfoque de Lista Negra consiste en una lista de los conocidos alborotadores y aguafiestas, para que sepan a quién rechazar. El enfoque de Lista Blanca consiste en enumerar a todos los invitados confirmados a la fiesta para que solo ellos puedan entrar. En el correo electrónico y la ciberseguridad, la fiesta es la red y la puerta es el punto final de la red (network endpoint). La Lista Negra reconoce y bloquea todas las amenazas de malware, troyanos, estafas, etc. conocidas. La Lista Blanca solo permite la entrada de entidades aceptadas y conocidas — incluyendo software, procesos, dispositivos y direcciones de correo electrónico.

¿Qué son SPF y DKIM?

SPF y DKIM son dos protocolos esenciales de autenticación de correo electrónico. SPF significa Sender Policy Framework, y es esencialmente una lista blanca que describe qué remitentes están autorizados a enviar correos en tu nombre. Su objetivo principal es evitar la falsificación de correos electrónicos. DKIM, por otro lado, significa Domain Keys Identified Mail, y su propósito principal es garantizar que el correo que estás enviando no haya sido modificado. Juntos (y cuando están correctamente configurados) constituyen la base de tu autenticación de correo electrónico, pero para detener realmente el phishing, también necesitas implementar DMARC, que funciona utilizando estos.

¿Qué es DMARC?

Por último, pero no menos importante, hablemos de DMARC, Domain-based Message Authentication, Reporting, and Conformance. DMARC es un protocolo de autenticación esencial que (cuando está correctamente configurado con una política de p=reject) protege tu dominio de la suplantación exacta e impide que los hackers usen tu dominio y marca para enviar correos de phishing. Para ello, utiliza las señales de SPF y DKIM. Puedes obtener más información sobre cómo funciona DMARC (y sus beneficios) aquí.

¡Comprueba hoy mismo la configuración de seguridad de tu correo electrónico!

Y ahí lo tienes: todos los términos que necesitas conocer para pasar de novato total a experto en seguridad del correo electrónico. Ya que estás en ello, ¿por qué no descubres cómo está configurado tu SPF, DKIM y DMARC con nuestra herramienta de investigación gratuita?

check email dmarc setupcheck email dmarc setup
Red Sift
Red Sift