Guías de seguridad
Spam desde tu propia dirección de correo: casi siempre es un remitente falsificado, y cómo saber si te hackearon
El spam o los correos de extorsión que muestran tu propia dirección como remitente son casi siempre un campo From falsificado. Revisa la carpeta de enviados, el historial de inicios de sesión y las reglas de reenvío para distinguir una falsificación de una toma de control real de la cuenta.
Para quién es: cualquiera que haya recibido spam o un correo de extorsión con su propia dirección como remitente y tema que le hayan hackeado. Este artículo se basa en avisos de la IPA (Information-technology Promotion Agency, agencia de promoción de las tecnologías de la información de Japón) y del JC3 (Japan Cybercrime Control Center, centro japonés de control del cibercrimen). Si gestionas tu propio dominio y quieres detener el correo que se hace pasar por él, consulta mejor cómo detener el correo suplantado de tu propio dominio.
Por qué parece que lo enviaste tú
El campo From lo rellena quien envía. En el momento del envío, nada comprueba que el servidor que realmente envía el mensaje coincida con la dirección escrita en From. Los servicios que reciben pueden comprobarlo después (SPF, DKIM y DMARC), pero algunos mensajes igualmente pasan.
El servidor del atacante (el remitente real)
Escribe tu dirección en From y envía
Tu bandeja de entrada
Muestra: de ti, para ti → parece que te escribiste a ti mismo
Tu cuenta
Nunca se usó → nada en enviados, nada en el historial de inicios de sesión
La IPA describe casos en que tanto el remitente como el destinatario eran la propia dirección del destinatario, y dice que los objetivos probables son esquivar los filtros de spam y hacer creer al destinatario que le hackearon la cuenta de correo. Es decir, que «venga de mi propia dirección» es parte del engaño para que te lo creas.
Revisa tres lugares para distinguir una toma de control de una falsificación
Solo un remitente falsificado (el caso habitual)
- Enviados: ni ese mensaje ni ningún otro que no enviaste
- Historial de inicios de sesión: solo tus propios dispositivos y ubicaciones habituales
- Reglas de reenvío y filtros: solo las que creaste tú
- Ningún conocido te pregunta por un correo raro tuyo
Posible toma de control real (actúa ya)
- En enviados hay mensajes que no enviaste
- El historial de inicios de sesión muestra países, dispositivos u horas que no reconoces
- Hay una dirección de reenvío desconocida, o reglas que borran o mueven automáticamente el correo entrante
- Conocidos dicen que recibieron un correo sospechoso tuyo
La clave: una toma de control real deja rastros dentro de la cuenta. Si alguien inicia sesión y envía correo, aparece en enviados y en el historial de inicios de sesión. Los intrusos también suelen crear en silencio reglas de reenvío o de borrado automático para que no te des cuenta. Si esos tres lugares están limpios, lo más probable es que solo hayan falsificado tu dirección. Dónde encontrar el historial de inicios de sesión y la configuración de reenvío en cada servicio se explica en cómo comprobar si alguien accedió a tu cuenta.
Si te llegan montones de avisos de «no entregado»
A veces llegan en masa avisos de entrega fallida de mensajes que nunca enviaste. Normalmente significa que alguien está enviando correo masivo con tu dirección falsificada como remitente, y las entregas fallidas rebotan hacia ti. De nuevo, si esos mensajes no están en tu carpeta de enviados, no salieron de tu cuenta.
Correos cuyo asunto dice que se envió correo «desde tu cuenta»
Los asuntos que insinúan que algo va mal con tu cuenta o con el correo que enviaste (como «sobre los correos enviados desde tu cuenta» o «cambios en tu correo enviado») son una forma habitual de las mismas estafas. El texto cambia constantemente, así que ayuda más conocer los dos patrones que memorizar asuntos concretos.
- Extorsión: afirma haber hackeado tu cuenta o leído tu correo enviado y exige un pago, a menudo en criptomonedas. Como se explicó arriba, un remitente falsificado te hace creer que te hackearon
- Phishing: afirma que hubo un problema de envío o un cambio de configuración, y enlaza a una página que pide tu usuario de correo y tu contraseña
En ambos casos, no abras los enlaces del correo. Entra en tu servicio de correo desde un marcador o la aplicación oficial y revisa los tres lugares de abajo. Cómo detectar una página de inicio de sesión falsa se explica en qué es el phishing.
Qué hacer hoy
No respondas, no hagas clic, no pagues
No reacciones a la amenaza. La IPA y el JC3 aconsejan ignorar estos correos. Responder le dice al remitente que la dirección se lee, lo que trae más spam. Tampoco abras enlaces ni adjuntos.
Revisa los tres lugares (cinco minutos)
En tu servicio de correo, mira estos tres lugares:
- La carpeta de enviados
- El historial de inicios de sesión (normalmente en la configuración de la cuenta, con nombres como «actividad reciente» o «actividad de inicio de sesión»)
- La configuración de reenvío y las reglas de filtro
Si algo coincide con la columna de la derecha de arriba, ve al paso 4.
Si el correo cita una contraseña que aún usas, cámbiala hoy
A veces estos correos citan una contraseña que el destinatario usó de verdad. La IPA dice que se cree que procede de datos filtrados de algún otro servicio, y pide a quien aún la use que la cambie. Si reutilizas esa contraseña en otros sitios, cámbiala en todos. Un gestor de contraseñas es la forma realista de dejar de reutilizar contraseñas.
Si encuentras señales de una toma de control: cambia la contraseña Y cierra todas las sesiones
Si el paso 2 mostró algo que no reconoces, no te limites a cambiar la contraseña. Haz también estas dos cosas:
- Cierra todas las demás sesiones (la mayoría de los servicios lo permiten)
- Borra cualquier regla de reenvío o de filtro que no creaste Una contraseña nueva no elimina una regla de reenvío que ya está creada.
Activa la autenticación de dos factores
Asegúrate de que una contraseña conocida no baste para iniciar sesión. Los métodos varían en fuerza; consulta qué método de 2FA es el más seguro.
Pide ayuda si estás preocupado
Si llegaste a pagar, o las amenazas continúan, contacta con la policía local. En Japón, el servicio de ayuda de seguridad de la información de la IPA atiende estas consultas.
La opinión de este sitio: «vino de mí» no es una prueba de intrusión
Lo que hace funcionar este engaño es que un solo detalle («vino de mi propia dirección») basta para convencer a la gente de que la hackearon. La mayoría damos por hecho que solo nosotros podemos usar nuestra dirección.
Pero cualquiera puede escribir el campo From. Si de verdad te vulneraron, la prueba no está en el texto del correo, sino dentro de tu cuenta: enviados, historial de inicios de sesión, configuración. Así que lo que hay que revisar es tu cuenta, no el mensaje. Por concreta que suene la amenaza, si tu cuenta está limpia, es solo una amenaza.
Hay una pista real, eso sí: una contraseña citada en el correo. No prueba que el remitente sepa nada de ti; es un aviso de que tu contraseña se filtró en algún sitio en el pasado. Ignora la amenaza, pero haz caso de ese aviso y cambia la contraseña.
Si gestionas tu propio dominio
Si tú o tu empresa usáis correo con un dominio propio, recibir correo que se hace pasar por él puede significar que el dominio no tiene bien configurados SPF, DKIM y DMARC. En ese caso puedes detenerlo como remitente (el titular del dominio), no solo como destinatario. Cómo leer las cabeceras y en qué orden configurar las cosas está en cómo detener el correo suplantado de tu propio dominio; qué significan los tres mecanismos, en qué son SPF, DKIM y DMARC.
Fuentes
- IPA (Information-technology Promotion Agency, Japón), servicio de ayuda de seguridad de la información: aviso sobre spam de extorsión que amenaza con difundir vídeos sexuales y exige criptomonedas (publicado el 10 de octubre de 2018, actualizado el 8 de septiembre de 2021) — ipa.go.jp (en japonés)
- JC3 (Japan Cybercrime Control Center): correos de extorsión que exigen criptomonedas (Bitcoin) (21 de abril de 2021) — jc3.or.jp (en japonés)
- Servicio de ayuda de seguridad de la información de la IPA — ipa.go.jp (en japonés)
Para seguir leyendo
- Comprobar una toma de control: cómo comprobar si alguien accedió a tu cuenta (historial de inicios de sesión, reenvío)
- Comprobar filtraciones: cómo saber si tu contraseña se ha filtrado (Have I Been Pwned)
- Cuando solo se filtran direcciones de correo: brecha de Baitoru (hasta 3,88 millones de direcciones) (en inglés; cómo detectar mensajes falsos de reclutadores)
- Avisos falsos: ventanas de «tu PC está infectado» y estafas de soporte técnico
- Para titulares de dominios: cómo detener el correo suplantado de tu propio dominio (SPF/DKIM/DMARC)
- Contraseñas: ¿son seguros los gestores de contraseñas? / qué método de 2FA es el más seguro
- Términos: ¿qué es el phishing? / ¿qué son SPF, DKIM y DMARC?
FAQ
Q¿Por qué recibo spam desde mi propia dirección de correo?
En casi todos los casos se ha falsificado el campo de remitente (From). El correo electrónico permite a quien envía escribir lo que quiera en ese campo. La IPA de Japón describe casos en que tanto el remitente como el destinatario eran la propia dirección de la víctima, y dice que los objetivos probables son esquivar los filtros de spam y hacer creer al destinatario que le hackearon la cuenta.
Q¿Cómo compruebo si de verdad me tomaron la cuenta?
Mira en tres lugares: (1) tu carpeta de enviados, por si hay mensajes que no enviaste; (2) el historial de inicios de sesión de tu proveedor (a menudo llamado actividad reciente), por si hay ubicaciones o dispositivos que no reconoces; (3) la configuración de reenvío y las reglas de filtro, por si hay algo que no creaste. Si los tres están limpios, lo más probable es que solo hayan falsificado tu dirección.
QEl correo dice que hackearon mi ordenador y me grabaron en vídeo. ¿Es verdad?
Tanto la IPA como el JC3 dicen que el contenido de estos correos es falso y aconsejan ignorarlos. La IPA dice que su servicio de ayuda no ha confirmado ni un solo caso de publicación de un vídeo porque alguien se negara a pagar. No pagues ni respondas.
QRecibí un correo con un asunto como «Sobre los correos enviados desde tu cuenta» o «Cambios en tu correo enviado».
Los asuntos que insinúan que te hackearon la cuenta o que se envió correo desde ella son habituales en los correos de extorsión y de phishing. No te fíes del asunto ni del mensaje, no abras enlaces y no pagues. Comprueba si de verdad te hackearon dentro de tu propia cuenta (enviados, historial de inicios de sesión y configuración de reenvío), no en el correo.
QEl correo contenía mi contraseña real. ¿Qué hago?
Si todavía usas esa contraseña, cámbiala hoy. La IPA dice que se cree que las contraseñas citadas proceden de datos filtrados de algún otro servicio. Si la reutilizas en otros sitios, cámbiala en todos y activa la autenticación de dos factores.
QRecibo muchos avisos de «no entregado» de correos que nunca envié.
Puede que alguien esté enviando correo masivo con tu dirección falsificada como remitente, y las entregas fallidas rebotan hacia ti. Si esos mensajes no están en tu carpeta de enviados, no salieron de tu cuenta. Revisa los tres lugares de arriba y cambia la contraseña para quedarte tranquilo.