Ir al contenido

Seguridad del correo electrónico empresarial: cómo proteger a su equipo frente a ataques de phishing, suplantación de identidad y BEC

La protección del correo electrónico empresarial requiere cuatro capas: registros de autenticación (SPF, DKIM y DMARC) para impedir la suplantación de dominios; autenticación multifactorial en cada buzón para evitar el robo de credenciales; procedimientos de verificación fuera de banda para cualquier cambio en los datos bancarios o de pago; y formación continua del personal para reconocer la ingeniería social. Los controles técnicos por sí solos resultan insuficientes, ya que el compromiso del correo electrónico empresarial se centra en el juicio humano más que en las vulnerabilidades del software.

El suplantación de identidad en el correo electrónico empresarial es la categoría de ciberdelito que más perjuicios económicos causa a las organizaciones, y no requiere que el atacante vulnere ningún sistema. No hay malware, ni vulnerabilidades explotadas, ni cortafuegos traspasados. Solo hay un correo electrónico que parece proceder de su director financiero y un pago que se realiza a una cuenta equivocada.

Esta guía aborda los ataques que realmente tienen éxito contra las empresas, así como los controles específicos que detienen cada uno de ellos.

Las cuatro amenazas relacionadas con el correo electrónico que realmente suponen un coste para las empresas

Sección titulada «Las cuatro amenazas relacionadas con el correo electrónico que realmente suponen un coste para las empresas»

1. Suplantación de identidad en el correo electrónico empresarial (BEC)

Sección titulada «1. Suplantación de identidad en el correo electrónico empresarial (BEC)»

Un atacante se hace pasar por una figura de alto rango —normalmente un director o el responsable financiero— y ordena a un empleado que realice un pago urgente o que modifique los datos bancarios que figuran en el sistema. El mensaje suele llegar cuando se sabe que la persona suplantada está de viaje o ilocalizable, y no incluye ningún archivo adjunto ni enlace que pueda ser detectado por un filtro.

2. Suplantación de identidad para obtener credenciales

Sección titulada «2. Suplantación de identidad para obtener credenciales»

Un mensaje que imita un servicio conocido insta al destinatario a iniciar sesión a través de una página convincente, pero fraudulenta. Las credenciales se capturan y se utilizan para acceder al buzón real. Los atacantes suelen permanecer inactivos en una bandeja de entrada comprometida durante semanas, leyendo la conversación hasta que comprenden el ciclo de pagos lo suficientemente bien como para intervenir.

Sin los registros de autenticación correctos, cualquiera puede enviar correos electrónicos que parezcan proceder de su dominio. Los clientes reciben facturas fraudulentas muy convincentes que parecen proceder de su dirección, y el daño a su reputación recae sobre usted.

4. Compromiso del correo electrónico de los proveedores

Sección titulada «4. Compromiso del correo electrónico de los proveedores»

El atacante compromete el buzón de correo de un proveedor en lugar del suyo y, a continuación, le envía una factura actualizada de aspecto auténtico con nuevos datos bancarios desde una dirección legítima. Dado que el remitente es auténtico, supera todos los controles técnicos.

SPF, DKIM y DMARC constituyen la base. No impiden el phishing procedente de otros dominios, pero impiden que los atacantes utilicen el suyo.

Configúrelas en este orden:

  1. Publique un registro SPF en la que se enumeren todos los servicios autorizados a enviar en su nombre: su proveedor de correo electrónico, así como cualquier herramienta de marketing, facturación o CRM que envíe en su nombre.
  2. Active la firma DKIM en la consola de administración de su proveedor de correo electrónico y publique la clave pública resultante.
  3. Publique DMARC en modo de supervisión, revise los informes durante dos semanas para confirmar que todos los remitentes legítimos superan la comprobación; a continuación, pase a la cuarentena y, finalmente, al rechazo.

La autenticación multifactorial es el control de mayor impacto disponible, ya que frustra por completo el phishing de credenciales. Un atacante que haya robado una contraseña no podrá acceder al buzón sin el segundo factor.

Orientaciones de implementación que marcan la diferencia:

  • Haga que la autenticación multifactorial (MFA) sea obligatoria para todas las cuentas, no opcional. La autenticación multifactorial opcional la adoptan precisamente quienes menos la necesitan.
  • Se recomienda utilizar aplicaciones de autenticación o llaves de hardware a través de SMS. Los códigos SMS pueden ser interceptados mediante el intercambio de tarjetas SIM.
  • Proteja las cuentas de administrador con claves de hardware específicas — el compromiso de una cuenta de administrador pone en riesgo todos los buzones de correo.
  • Auditoría de los protocolos de autenticación heredados que eludan por completo la autenticación multifactorial y la desactiven.

Capa tres: controles de proceso que detienen el BEC

Sección titulada «Capa tres: controles de proceso que detienen el BEC»

El BEC tiene éxito al crear una sensación de urgencia y aprovecharse de la autoridad. No se puede filtrar, ya que el mensaje no contiene nada técnicamente malicioso. Debe detenerse mediante un proceso.

Cuatro controles, cada uno de los cuales, por sí solo, frustra la mayoría de los intentos de BEC:

  • Verificación fuera de banda. Cualquier cambio en los datos bancarios, así como cualquier pago que supere un umbral definido, debe confirmarse por teléfono utilizando un número que ya figure en el expediente; nunca un número facilitado en el propio correo electrónico.
  • Autorización doble. Los pagos que superen un umbral requieren dos aprobadores designados. Una sola cuenta comprometida no puede completar una transferencia por sí sola.
  • Advertencias sobre remitentes externos. Configure su plataforma para que marque de forma visible los mensajes procedentes de fuera de su organización. Los atacantes cuentan con que los destinatarios no comprueben la dirección real que se esconde tras un nombre de visualización familiar.
  • Permiso explícito para verificar. Deje claro, una y otra vez, que nadie será sancionado jamás por retrasar un pago para verificarlo. El BEC se aprovecha de la reticencia del personal subalterno a cuestionar a un directivo.

Cuarto nivel: Formación que cambia el comportamiento

Sección titulada «Cuarto nivel: Formación que cambia el comportamiento»

La formación anual sobre cumplimiento normativo no cambia el comportamiento. ¿Qué sí lo hace?:

  • Cursos de actualización breves y frecuentes — unos minutos al mes en lugar de una hora al año.
  • Campañas simuladas de phishing con orientación inmediata y no punitiva para cualquier persona que haga clic.
  • Un botón de denuncia con un solo clic en el cliente de correo, de modo que denunciar sea más fácil que eliminar.
  • Seguimiento visible cuando se denuncia un intento real, para que el personal compruebe que la denuncia es importante.

Su lista de comprobación de seguridad del correo electrónico

Sección titulada «Su lista de comprobación de seguridad del correo electrónico»
Control Prioridad
Registro SPF publicado y completo Inmediato
Firma DKIM activada Inmediato
DMARC configurado en «cuarentena» o «rechazo» En un plazo de 30 días
Autenticación multifactorial (MFA) obligatoria en todas las cuentas Inmediato
Autenticación heredada desactivada En un plazo de 30 días
Advertencias sobre remitentes externos activadas Inmediato
Política de verificación de pagos fuera de banda Inmediato
Autorización dual por encima del umbral En un plazo de 30 días
Botón de denuncia de phishing con un solo clic En un plazo de 30 días
Simulación mensual de phishing En curso

El BEC es un tipo de fraude en el que un atacante se hace pasar por una figura de confianza —un directivo, un compañero de trabajo o un proveedor— para inducir a realizar un pago fraudulento o a modificar los datos bancarios. Por lo general, no contiene malware ni enlaces, por lo que los filtros estándar no lo detectan.

¿Cuál es el proveedor de correo electrónico empresarial más seguro?

Sección titulada «¿Cuál es el proveedor de correo electrónico empresarial más seguro?»

Los proveedores que ofrecen cifrado de extremo a extremo con sólidas garantías de residencia de datos son los más seguros en cuanto a la confidencialidad de los mensajes. Sin embargo, para la mayoría de las empresas, los resultados en materia de seguridad dependen mucho más de una configuración correcta —registros de autenticación y autenticación multifactorial (MFA)— que de la elección del proveedor.

¿Pueden SPF, DKIM y DMARC detener todo el phishing?

Sección titulada «¿Pueden SPF, DKIM y DMARC detener todo el phishing?»

No. Impiden que los atacantes suplanten su propio dominio, lo cual es importante. Sin embargo, no detienen el phishing enviado desde dominios similares o desde cuentas de terceros que hayan sido realmente comprometidas.

¿Cómo acceden los piratas informáticos a las cuentas de correo electrónico empresariales?

Sección titulada «¿Cómo acceden los piratas informáticos a las cuentas de correo electrónico empresariales?»

Lo más habitual es que se produzca mediante credenciales robadas, obtenidas a través de páginas de phishing o contraseñas reutilizadas que han quedado expuestas en filtraciones no relacionadas. La autenticación multifactorial bloquea la inmensa mayoría de estos intentos.

¿Qué debemos hacer si se ha realizado un pago fraudulento?

Sección titulada «¿Qué debemos hacer si se ha realizado un pago fraudulento?»

Póngase en contacto con su banco de inmediato para intentar recuperar los fondos, conserve todas las pruebas relacionadas con el correo electrónico sin borrar nada, restablezca las credenciales de las cuentas afectadas y denuncie el hecho a la autoridad nacional competente en materia de ciberdelitos. La rapidez influye de manera significativa en las posibilidades de recuperación.


Seguridad del correo electrónico integrada

CHAMPREPMail incluye de serie orientación sobre autenticación, autenticación multifactorial (MFA) obligatoria, alertas sobre remitentes externos e informes de phishing, sin que se vendan como una costosa actualización de seguridad. MásLearn información en nuestra Seguridad y privacidad página.