Skip to content

Mailsploit: ¿Rompe DMARC?

Mailsploit aprovecha errores de visualización de algunos clientes de correo para falsificar remitentes, incluso con DMARC activo. Aquí te contamos qué te protege realmente.

Red Sift
Published: December 6, 2017·Updated: March 18, 2024·3 min read

Si buscas una respuesta rápida: ¡NO! Ahora puedes relajarte y tomar una taza de café. Pero si quieres aprender más, sigue leyendo.

Varios artículos sensacionalistas publicados recientemente en distintos medios afirman que DMARC puede ser eludido debido a deficiencias en la forma en que los clientes de correo manejan el encabezado ‘from’. Sin embargo, tras revisar la evidencia, argumentamos que no se trata de una falla de DMARC, sino de una mala implementación por parte de los clientes de correo.

Si lo comparamos con el reciente fallo de contraseñas en el Mac High Sierra OS, no vimos a nadie afirmar que el concepto de contraseñas esté en sí mismo defectuoso. En cambio, todos entendimos que Apple simplemente cometió un error al lanzar una actualización.

¿Qué es Mailsploit?

Mailsploit es un fallo en algunos clientes de correo en el que un atacante puede engañar a un analizador de encabezados mal implementado para que muestre información falsa al usuario.

El método usado no es nuevo; ya se conocen desde hace tiempo técnicas como la codificación de caracteres, cross-site-scripting (XSS) y la inyección de null bytes. Controles básicos de seguridad en el proceso de desarrollo de estos clientes de correo podrían haber evitado este problema.

¿Cómo funciona el exploit de Mailsploit?

El atacante codifica el encabezado ‘from’ usando base64 o quoted-printable para incluir la dirección de correo falsificada, por ejemplo:

From: =?utf-8?b?cG90dXNAd2hpdGVob3VzZS5nb3Y=?==?utf-8?Q?=00?==?utf-8?b?cG90dXNAd2hpdGVob3VzZS5nb3Y=?=@mailsploit.com

La forma correcta de analizar la cadena anterior sería decodificar ‘cG90dXNAd2hpdGVob3VzZS5nb3Y=’ que da como resultado ‘potus@whitehouse.gov’ y ‘00’, que es un null byte (representado como ), resultando en la siguiente dirección de correo:

potus@whitehouse.govpotus@whitehouse.gov@mailsploit.com

Esta dirección de correo no es válida según su RFC y debería mostrarse como un error.

Lo que en realidad ocurre es que algunos clientes de correo se detienen al encontrar el null byte e ignoran el resto, mostrando incorrectamente el correo como ‘potus@whitehouse.gov’. Otros clientes analizan toda la cadena pero se detienen en la primera parte que parece una dirección válida, de nuevo ‘potus@whitehouse.gov’.

¿Es DMARC el culpable?

No, si el analizador estuviera correctamente implementado, el correo habría fallado al entregarse. Según la lista publicada por Sabri Haddouche, proveedores empresariales como Google o Microsoft Office 365 no se ven afectados (y los clientes afectados ya lo han solucionado o están en proceso de hacerlo), así que esto no es más que otro error de software.

El protocolo DMARC es inocente. Sigue funcionando de manera efectiva. Si quieres comprobar rápidamente tu configuración actual de SPF, DKIM y DMARC, utiliza nuestra herramienta gratuita investigate.

check email setupcheck email setup
Red Sift