- El nombre visible puede engañar: revisa la dirección completa y comprueba cualquier solicitud inesperada.
- En Gmail y Outlook puedes consultar cabeceras y resultados SPF, DKIM y DMARC.
- Una autenticación correcta no demuestra que el mensaje sea seguro ni que la cuenta siga protegida.
- Ante transferencias o cambios bancarios, confirma la petición mediante un canal independiente y conocido.
Recibes un correo que parece escrito por tu jefe, tu banco o una empresa que conoces. El nombre y el logotipo cuadran, pero te pide una transferencia inesperada o que abras un enlace con urgencia. Antes de actuar, conviene comprobar qué dirección figura como remitente y cómo se ha autenticado el mensaje.
La falsificación del remitente, también llamada email spoofing, consiste en hacer que un correo aparente proceder de otra dirección o identidad. No exige necesariamente entrar en la cuenta de la persona suplantada. Sin embargo, un mensaje sospechoso también podría llegar desde una cuenta legítima comprometida o desde un dominio muy parecido al verdadero. Por eso necesitas combinar varias comprobaciones.
Comprueba el remitente antes de abrir enlaces o responder

Si tienes el mensaje delante, sigue este orden:
- Despliega la dirección completa: no te quedes con el nombre o la foto que muestra la bandeja de entrada. Lee con atención el dominio situado después de la arroba.
- Compara la petición con lo que esperabas: una factura habitual y una orden inesperada de cambiar una cuenta bancaria requieren niveles de comprobación distintos.
- Revisa adónde iría tu respuesta: si el cliente de correo muestra una dirección de respuesta diferente, averigua por qué antes de contestar.
- Confirma la operación por otro canal: entra en la aplicación oficial o utiliza un teléfono que ya conocías. No uses el enlace ni los datos de contacto incluidos en el mensaje sospechoso.
Estas comprobaciones ayudan a detectar engaños evidentes. Cuando la dirección parece correcta y aún tienes dudas, las cabeceras del correo aportan más información.
Cómo puede falsificarse el remitente de un correo

Lo primero que muestra una bandeja de entrada suele ser un nombre visible, como «Dirección», «Atención al cliente» o el nombre de un contacto. Ese texto no demuestra que el correo proceda realmente de esa persona. Al abrir los detalles del remitente verás la dirección del campo From o «De»: comprueba su dominio completo, sin dejarte llevar por un nombre de marca incluido en otra parte de la dirección.
Un correo puede incluir además otros campos con funciones diferentes:
- From o De: presenta la dirección del supuesto autor del mensaje.
- Reply-To o Responder a: indica adónde se enviará una respuesta, si el mensaje incluye este campo. Una cuenta inesperada merece una comprobación adicional.
- Return-Path: se relaciona con la dirección utilizada para gestionar devoluciones y fallos de entrega. Puede pertenecer legítimamente a la plataforma que envía correos para una empresa.
Que estas direcciones no coincidan no demuestra por sí solo una estafa. Las empresas pueden utilizar servicios externos para enviar facturas, avisos o boletines. Lo relevante es si la diferencia tiene sentido, qué dominio afirma representar el mensaje y qué muestran sus resultados de autenticación.
Señales que justifican revisar el mensaje

Una dirección ajena a la organización, un dominio con letras añadidas o una cuenta distinta al responder son motivos para detenerte. También lo son las peticiones de cambiar datos bancarios, enviar códigos de acceso o aprobar una operación bajo presión.
Un saludo genérico o una falta de ortografía pueden levantar sospechas, pero su ausencia no acredita que el correo sea auténtico. Un atacante puede conocer tu nombre y redactar un mensaje convincente. Tampoco el hecho de que veas el nombre de un compañero demuestra que su cuenta haya enviado el correo.
Con los enlaces, pasa el cursor por encima sin hacer clic para comprobar la dirección que muestra el cliente. En el móvil, utiliza la vista previa que ofrezca tu aplicación sin abrir el enlace. Fíjate en el dominio al que pertenece realmente la página: el nombre de una empresa puede aparecer dentro de una dirección controlada por otra persona. Que una web empiece por https:// tampoco demuestra que pertenezca a quien afirma pertenecer.
Trata con la misma cautela los adjuntos inesperados. Un PDF, un documento compartido o una supuesta factura pueden intentar llevarte a una página de inicio de sesión o pedirte que descargues otro archivo. Si esperabas ese documento, confírmalo desde la aplicación oficial o mediante un contacto que ya tuvieras guardado.
Cómo ver las cabeceras en Gmail y Outlook
Las cabeceras completas contienen información sobre el transporte del mensaje y los resultados de autenticación registrados por los servidores. Puedes consultarlas así:
- Gmail en el navegador: abre el mensaje, pulsa los tres puntos situados junto a «Responder» y elige Mostrar original.
- Nuevo Outlook para Windows y Outlook en la web: abre el mensaje y entra en Más acciones > Ver > Detalles del mensaje.
- Outlook clásico para Windows: abre el correo en una ventana independiente con doble clic y entra en Archivo > Propiedades. Busca el cuadro «Encabezados de Internet».
Dentro de las cabeceras, localiza From, Authentication-Results y, cuando estén presentes, Reply-To y Return-Path. Las líneas Received describen pasos del transporte entre servidores, pero no prueban por sí solas dónde estaba la persona que escribió el correo. Un proveedor puede utilizar infraestructura situada en distintos países.
En Authentication-Results, busca resultados como spf=pass, dkim=pass o dmarc=pass. Gmail también ofrece una comprobación más rápida: al desplegar los detalles bajo el nombre del remitente, puedes ver los dominios indicados en «enviado por» y «firmado por».
Qué significan SPF, DKIM y DMARC al comprobar un correo
Estos mecanismos ayudan a evaluar la procedencia del mensaje, pero cada uno responde a una pregunta diferente:
- SPF comprueba si el servidor que entrega el correo está autorizado para enviar utilizando el dominio correspondiente a esa parte del envío. Un
spf=passno implica necesariamente que sea el mismo dominio que ves en «De». - DKIM permite verificar una firma aplicada por un dominio a determinadas partes del mensaje. Si aparece
dkim=pass, comprueba también qué dominio figura enheader.d. - DMARC relaciona esas comprobaciones con el dominio del
Fromvisible. Puede superarse si SPF o DKIM pasan y el dominio correspondiente está alineado con el del remitente visible. No exige que ambos métodos pasen a la vez.
Por tanto, spf=fail no basta para declarar fraudulento un correo si DKIM y DMARC pasan correctamente. Los reenvíos y algunas plataformas de envío pueden modificar los resultados. A la inversa, SPF y DKIM pueden mostrar pass para dominios distintos del que aparece en «De», mientras DMARC falla por falta de alineación.
Un dmarc=pass tampoco certifica que la petición sea inocente. Un estafador puede registrar un dominio muy parecido al de una marca y autenticar correctamente sus propios correos. También puede utilizar una cuenta real a la que haya obtenido acceso. Si el mensaje pide dinero, contraseñas o un cambio de cuenta bancaria, confirma la solicitud por un canal independiente aunque los resultados técnicos parezcan correctos.
Cómo proteger tu propio dominio frente a esta suplantación

Si gestionas el correo de una empresa, identifica primero todos los servicios que envían en nombre de tu dominio: correo corporativo, formularios web, plataformas de facturación y herramientas de marketing, por ejemplo.
Después configura SPF para incluir los sistemas de envío autorizados y DKIM para firmar los mensajes de los servicios compatibles. Comprueba que, al menos mediante uno de esos mecanismos, los envíos legítimos queden alineados con el dominio visible. Publicar registros sin probar el correo que sale de cada plataforma puede dejar mensajes propios mal autenticados.
A continuación, despliega DMARC. Puedes empezar con p=none y revisar sus informes para descubrir qué servicios envían correo usando tu dominio y cuáles fallan. Tras corregir los envíos legítimos, avanza gradualmente hacia p=quarantine y después p=reject. La política expresa cómo quieres que se traten los mensajes que no superen DMARC; cada proveedor receptor aplica además sus propios controles.
BIMI puede permitir que proveedores compatibles muestren el logotipo de la marca junto a determinados mensajes autenticados. Exige requisitos adicionales, entre ellos una política DMARC aplicada; algunos proveedores también requieren un certificado para el logotipo. Ni su presencia ni la imagen de una marca sustituyen la comprobación de la solicitud que contiene el correo.
Qué hacer si sospechas que el remitente ha sido falsificado
No respondas ni tramites la petición desde el propio mensaje. Entra en la web o aplicación que ya conozcas de la entidad, o llama a un número obtenido de una fuente anterior y fiable. En una empresa, confirma por otro canal cualquier orden de transferencia o cambio de cuenta, aunque parezca proceder de un responsable y mantenga su forma habitual de escribir.
Si el mensaje resulta sospechoso, utiliza la función de denunciar phishing de tu proveedor de correo y, en el trabajo, sigue el procedimiento de aviso al equipo responsable. Si ya has introducido una contraseña, cámbiala desde la web oficial y revisa las sesiones abiertas. Si has facilitado datos bancarios o autorizado una operación, contacta de inmediato con tu entidad.
Para decidir si debes hacer lo que pide un correo, combina dirección completa, contexto de la petición y resultados de autenticación. Las cabeceras te ayudan a interpretar de qué dominio procede técnicamente el mensaje; la confirmación independiente te ayuda a verificar si la petición es real.
Soy un apasionado de la tecnología que ha convertido sus intereses «frikis» en profesión. Llevo más de 10 años de mi vida utilizando tecnología de vanguardia y trasteando todo tipo de programas por pura curiosidad. Ahora me he especializado en tecnología de ordenador y videojuegos. Esto es por que desde hace más de 5 años que trabajo redactando para varias webs en materia de tecnología y videojuegos, creando artículos que buscan darte la información que necesitas con un lenguaje entendible por todos.
Si tienes cualquier pregunta, mis conocimientos van desde todo lo relacionado con el sistema operativo Windows así como Android para móviles. Y es que mi compromiso es contigo, siempre estoy dispuesto a dedicarte unos minutos y ayudarte a resolver cualquier duda que tengas en este mundo de internet.