Resumen ejecutivo: BreakSPF es una amenaza emergente que aprovecha registros SPF mal configurados, especialmente aquellos con rangos de IP demasiado amplios. Los atacantes pueden explotar estas vulnerabilidades para enviar correos electrónicos fraudulentos que parecen legítimos. Utilizar soluciones como Red Sift OnDMARC puede ayudar a las organizaciones a detectar y corregir estas configuraciones incorrectas, mejorando su postura general de seguridad de correo electrónico.
Este artículo:
- Presenta BreakSPF, un marco de ataque que explota configuraciones incorrectas en el Sender Policy Framework (SPF), particularmente rangos de IP demasiado permisivos.
- Explica cómo los atacantes aprovechan infraestructuras compartidas como proveedores de nube y redes de distribución de contenido (CDN) para eludir las verificaciones de SPF y enviar correos electrónicos falsificados.
- Destaca la importancia de usar herramientas como Red Sift OnDMARC para identificar y resolver configuraciones de SPF demasiado permisivas, fortaleciendo así la seguridad del correo electrónico.
Introducción
BreakSPF es un marco de ataque recientemente identificado que explota configuraciones incorrectas en el Sender Policy Framework (SPF), un protocolo de autenticación de correo electrónico ampliamente utilizado. Una configuración incorrecta común implica rangos de IP demasiado permisivos, donde los registros SPF permiten que grandes bloques de direcciones IP envíen correos electrónicos en nombre de un dominio. Estos rangos a menudo incluyen infraestructuras compartidas como proveedores de nube, proxies o redes de distribución de contenido (CDN).
BreakSPF aprovecha esto identificando y abusando de dichas configuraciones, permitiendo a los atacantes eludir las verificaciones de SPF, enviar correos electrónicos falsificados que parecen legítimos y manipular servicios compartidos para evadir la detección.
Tipos de ataque de BreakSPF
BreakSPF utiliza tres formas principales de ataque para explotar las vulnerabilidades de SPF, dirigidas tanto a servidores HTTP como SMTP. Estas incluyen:
- Ataques de dirección IP fija
En este método, los atacantes obtienen control a largo plazo sobre direcciones IP específicas, utilizándolas como Agentes de Transferencia de Correo (MTA) para enviar correos electrónicos falsificados. Al aprovechar infraestructuras compartidas como servidores en la nube y proxies, eluden defensas tradicionales como el greylisting.
- Ataques de dirección IP dinámica
Aquí, los atacantes evalúan dinámicamente dominios vulnerables monitoreando las IP salientes que cambian, explotándolas temporalmente. Este método depende de infraestructuras públicas como funciones sin servidor o plataformas de CI/CD, lo que hace que el listado negro de IP tradicional sea inefectivo. A diferencia de los ataques de IP fija, evita la dependencia de direcciones IP específicas, aumentando la complejidad y haciéndolos más difíciles de mitigar.
- Ataques entre protocolos
En los ataques entre protocolos, los hackers incrustan datos SMTP dentro de paquetes HTTP y usan proxies HTTP o nodos de salida de CDN para reenviarlos a las víctimas. Al explotar infraestructuras compartidas como proxies HTTP abiertos y servicios de CDN, estos ataques mezclan actividad maliciosa con tráfico legítimo, haciéndolos excepcionalmente sigilosos y difíciles de rastrear.
Conceptos erróneos sobre SPF que debilitan la seguridad del correo electrónico
Un concepto erróneo común sobre SPF es que autentica la dirección “From” visible que se ve en los clientes de correo electrónico. En realidad, verifica la dirección 5321.MailFrom, también conocida como ruta de retorno o dirección de rebote, que solo es visible en los encabezados del correo electrónico.
Este malentendido a menudo lleva a las organizaciones a agregar incorrectamente cada herramienta de envío a sus registros SPF. Laura Atkins, experta en correo electrónico de Word to the WiseWord to the Wise, lo explica bien: “Uno de los errores se produce porque muchas personas, incluso muchos expertos en correo electrónico, no siempre saben o recuerdan que hay dos direcciones From: separadas pero igualmente importantes en un correo electrónico.”
SPF solo debería incluir mecanismos para mensajes que utilicen tu dominio organizacional en la ruta de retorno. Si se utiliza un subdominio o un dominio diferente en la ruta de retorno, no es necesario agregarlo al registro SPF de tu dominio principal, ya que no se verificará. Incluir mecanismos innecesarios desperdicia espacio valioso de búsqueda de SPF.
Protégete contra BreakSPF con Red Sift OnDMARC
BreakSPF explota rangos de SPF demasiado permisivos, permitiendo a los atacantes eludir DMARC y enviar correos electrónicos maliciosos que parecen autenticados. Para contrarrestar esto, es esencial revisar no solo las fuentes que fallan, sino también las fuentes que pasan y que parecen desconocidas o sospechosas.
La función de SPF Dinámico de Red Sift OnDMARC protege tu dominio analizando continuamente los registros SPF para identificar y resolver rangos demasiado permisivos. Este enfoque proactivo ayuda a mejorar tu postura de seguridad y reducir tu superficie de ataque, asegurando que las posibles vulnerabilidades explotadas por BreakSPF se aborden antes de que ocurra algún daño. OnDMARC también detecta y corrige brechas en configuraciones incorrectas de protocolos, brindando protección integral.
Los usuarios de OnDMARC también se benefician de informes forenses optimizados para un monitoreo continuo en dominios y subdominios, incluyendo la detección de direcciones IP sospechosas. Además, la función SPF Dinámico evita problemas con el límite de 10 búsquedas de DNS al consolidar todos los servicios autorizados en una única declaración de inclusión dinámica. Esto garantiza la validación de SPF para todo el tráfico legítimo, independientemente del número de servicios de envío utilizados.
Mantente por delante de amenazas como BreakSPF—comienza tu prueba gratuita con Red Sift OnDMARC hoy mismo!
Jack leads content, PR, GEO, and email security research at Red Sift.




