La falta de protección frente a la suplantación exacta es un agujero en la forma en que funciona la infraestructura global de correo electrónico, exponiendo a todas las empresas a los ciberdelincuentes. DMARC es el protocolo de seguridad que protege tu correo electrónico, protege a tus clientes y mejora la entregabilidad de cada correo que envías.
Cuando fundamos Red Sift, queríamos desbloquear los datos ocultos en cada empresa y ayudar a los responsables de la toma de decisiones a elegir mejor a medida que crecen y se adaptan a condiciones en constante cambio. Empezamos con una integración profunda del correo electrónico, simplemente porque es un almacén de datos que tiene absolutamente todas las personas en todas las empresas. Todos tenemos miles de correos con listas de tareas, contactos de clientes, reuniones y archivos adjuntos que se supone debemos revisar. Esto representa una vista consolidada tremenda de nuestras vidas digitales.
A medida que construíamos una plataforma para transformar estos datos en información útil, sabíamos que la seguridad sería una preocupación primordial. Ninguna empresa quiere darle a un programa de terceros, por muy respetable que sea, acceso a su correo electrónico. Desarrollamos y contribuimos con código a las diversas bibliotecas de seguridad de correo electrónico que existen, pero rápidamente nos topamos con un gran problema.
Antes de DMARC, la seguridad del correo electrónico existente era completamente ineficaz contra la suplantación
Es completamente sencillo y muy fácil suplantar eficazmente a alguien en línea. No me refiero a una sala de chat, ni a través de la dark web. Con solo unas pocas líneas de código, es posible "falsificar" una dirección de correo electrónico y enviar un correo de phishing malicioso que parezca genuino. Solo mira lo siguiente.


Banco Popular no envió este correo. Yo lo hice, usando una herramienta que probablemente tengas instalada en tu ordenador. A la izquierda, usé telnet (un programa sencillo que existe desde 1969 y viene preinstalado en todas las Mac, Linux y la mayoría de las máquinas con Windows), y emulé el protocolo de correo electrónico, suplantando eficazmente a otra persona —en este caso, una de las instituciones financieras más grandes de España.
A diferencia de los ataques de phishing estándar —esos correos que parecen legítimos pero con una dirección de respuesta claramente sospechosa (ya sabes, "theocb@sgsfg.id", o similar)—, la dirección de correo electrónico en este ataque parece completamente legítima ("customer-support@bancopopular.es").
Con solo un correo electrónico como referencia, tu servidor de correo pensará que está bien y lo dejará pasar por tu filtro de spam. Y si tienes una cuenta en Banco Popular, ¡probablemente también pensarás que es legítimo!


La suplantación exacta de dominio es perfecta para el Compromiso de Correo Empresarial (BEC)
Esta táctica funciona con casi todas las direcciones de correo electrónico, y muchos ciberdelincuentes la utilizan para llevar a cabo ataques BEC. En estos casos, suplantan a alguien importante dentro de una empresa y engañan a los empleados mediante phishing para obtener acceso a dinero, credenciales y más.
¿Qué pasaría si recibieras un correo como el anterior del presidente, cofundador o director general de tu empresa pidiéndote que revises un documento en el que está trabajando? ¿Podrías saber si es falso si proviniera de una dirección de correo legítima?
Probablemente no, y probablemente harías clic en él. ¿Por qué no lo harías? Incluso tiene el nombre y la foto de tu presidente —la aplicación de Gmail para iOS incluso te hace el favor de rellenar la foto de perfil de Google+ animándote a actuar.
Tu correo electrónico es la puerta trasera de tu empresa; sin DMARC, está completamente abierta
Crucialmente, y de forma aterradora, no es necesario hackear ninguna cuenta ni robar contraseñas para suplantar a una empresa. No tuve que ir a la dark web ni encontrar exploits exóticos ni comprar listas de servidores de correo comprometidos. Para llevar a cabo el ejemplo anterior, todo lo que necesité fue telnet y un poco de ingeniería social: buscar al presidente o directores de la empresa en LinkedIn para obtener sus nombres y cargos es suficiente.
Todos confiamos en nuestros proveedores de correo electrónico (Google, Microsoft, etc.) para que gestionen eficazmente la seguridad de nuestras identidades de correo en línea. Pero esta técnica de suplantación forma parte de un problema profundamente arraigado, que surge de la desafortunada manera en que ha funcionado el relevo de correo desde los albores de internet.
Puede que hayas invertido en medidas de ciberseguridad, tengas una política de contraseñas moderna y robusta, escáneres de archivos y detectores de spam, y hayas habilitado la autenticación en dos pasos (2FA). Pero nada de esto marca la diferencia cuando se trata de suplantación. Todo esto puede eludirse explotando la debilidad generalizada del correo electrónico, lo que conduce a nuevos compromisos en el resto de tu infraestructura de seguridad. Es como proteger tu casa con los últimos sistemas de alarma y luego dejar la puerta principal completamente abierta.
Existe una solución para la suplantación exacta de dominio: DMARC
Que forme parte de la forma en que funciona internet no significa que la suplantación exacta no tenga solución. Si hoy intentaras falsificar una dirección de correo de Red Sift, el servidor de Gmail rechazaría activamente tu sesión de telnet y te desconectaría. Básicamente, la puerta principal se cerraría de golpe en tu cara y tu intento de suplantar el dominio quedaría frustrado. Esto se debe a que hemos adoptado DMARC y lo hemos configurado para rechazar el tráfico no autorizado. Y cada vez más empresas están haciendo lo mismo.


¿Qué es DMARC?
DMARC es un protocolo de seguridad de correo electrónico que impide que cualquiera suplante tu dominio para enviar correos de phishing maliciosos a tus clientes, empleados y cadena de suministro. Cuando tienes DMARC completamente implementado con una política de p=reject, es imposible que alguien suplante tu dominio de correo electrónico, y no pueden hacerse pasar por nadie más de tu empresa. Así que no hay que preocuparse de que los hackers puedan usar tu dominio de correo para enviar correos falsos a tus empleados o clientes.
El Centro Nacional de Ciberseguridad habla continuamente de ello, y una amplia variedad de gobiernos también recomiendan que lo uses. Sin embargo, muchas organizaciones a nivel mundial todavía no han adoptado una política DMARC de p=reject. ¿Por qué? Porque habilitar DMARC para rechazar activamente el tráfico no autorizado requiere ciertos conocimientos, y sin las herramientas adecuadas habilitadas con IA, puede ser una tarea complicada.
OnDMARC es una solución DMARC sencilla para cada empresa
Utilizando la plataforma de Red Sift, creamos OnDMARC, el software como servicio (SaaS) que actúa como una guía paso a paso para cualquiera que quiera proteger su correo electrónico habilitando DMARC en p=reject. OnDMARC analiza automáticamente el tráfico de correo de tu dominio y luego te indica cómo configurar el protocolo para detener a los hackers mientras deja pasar los correos legítimos.
OnDMARC elimina la complejidad y las conjeturas a la hora de implementar DMARC. No quieres adentrarte en el arte oscuro de los protocolos de seguridad de correo electrónico, quieres una solución sencilla al problema para poder volver a centrarte en tu negocio. Construimos OnDMARC con esta visión en mente: es lo suficientemente sencillo como para que cualquiera pueda hacerlo, incluso sin experiencia en TI.
El tiempo promedio que tardan los clientes de OnDMARC en llegar a p=reject es de 4 a 8 semanas, en lugar de meses.
OnDMARC mejora la entregabilidad del correo electrónico
La seguridad no es el único beneficio de OnDMARC. ¿Alguna vez tus correos han terminado directamente en la carpeta de spam de un cliente? ¿Tienes un boletín con tasas de apertura muy bajas? Eso se debe a que la mayoría de los dominios de correo electrónico están mal configurados, lo que hace que los correos que envían al mundo parezcan un poco sospechosos para otros dominios. Los correos legítimos pueden quedar atascados porque parecen sospechosos, ¡aunque realmente seas tú!
OnDMARC avanza mucho en la resolución de este problema. Reconfigura tus ajustes, lo que hace que los correos que envías estén por encima de toda sospecha y lleguen directamente a la parte superior de las bandejas de entrada de tus clientes. Esto es un factor que impulsa tu negocio y evita que tires el dinero por el desagüe.
DMARC es para todas las empresas
DMARC funciona mejor cuando todos lo tenemos. Cuantos más dominios de correo electrónico y empresas cuenten con esta protección, más difícil será para los hackers explotar este agujero en internet.
Por eso, en Red Sift, queremos asegurarnos de que no haya barreras para la adopción. Fijamos el precio de nuestro producto para que se adapte al volumen de tu correo electrónico, y también ofrecemos una prueba gratuita. OnDMARC básico es gratuito para todas las organizaciones benéficas, con un 50% de descuento en paquetes más grandes. OnDMARC también se puede integrar con tu SSO o con los paneles operativos existentes a través de nuestra API, así que te tenemos cubierto.
OnDMARC protege tu correo electrónico de la explotación, protege a tus clientes, cierra la puerta trasera a los hackers y mejora la entregabilidad de cada correo que envías. Es difícil superar eso. ¿Por qué no lo pruebas con una prueba gratuita de 14 días y comienzas a proteger el correo electrónico de tu empresa hoy mismo?
Rahul Powar is the co-founder and CEO of Red Sift. A technologist and thought leader in both AI and cybersecurity, Rahul's career previously includes Thomas Reuters and the Shazam.




