Soluciones de prevención de spam: cómo protegerse de las amenazas por correo electrónico

Publicado: julio 1, 2023

Cómo bloquear sitios peligrosos o dañinos de muchas formas

Improving Internet security using FlashStart, Public Agencies, Understanding Internet Security

Spam prevention solutions: how to protect oneself from email threats

Correo electrónico y Spam

Hoy en día, cualquier usuario de internet está muy familiarizado con el “spam” y sufre sus cada vez más persistentes inconvenientes. Podemos decir con seguridad que, a estas alturas, la mayoría de los correos electrónicos que recibimos a diario pueden clasificarse como spam. ¡Y hay tantísimos de estos correos!

Como podemos ver en el gráfico que se muestra en la fig.1 (fuente statista.com), en 2022 se enviaron nada menos que 333 mil millones de correos electrónicos cada día, y esta cifra sigue creciendo año tras año.

Soluciones de prevención de spam: cómo protegerse de las amenazas por correo electrónico

Protección DNS de última generación basada en IA, con control total y fácil de instalar

Según Libraesva, una empresa italiana que fabrica un conocido software antispam, de todos estos correos electrónicos, un porcentaje cercano al cincuenta por ciento consiste en spam (fig.2) y, por lo tanto, es bloqueado por el antispam de Libraesva.

Soluciones de prevención de spam: cómo protegerse de las amenazas por correo electrónico

Por lo tanto, todos nosotros nos vemos obligados a convivir con el fenómeno del spam en nuestra vida digital, el cual se muestra cada vez más molesto.

Además, un número significativo de correos electrónicos de spam no solo son molestos, sino que incluso persiguen fines agresivos y maliciosos: en este caso hablamos de phishing. Por lo tanto, es fundamental -tanto para las empresas como para los usuarios- tomar medidas de prevención y protección eficaces (soluciones de prevención de spam).

Spam: de dónde proviene esta palabra

Todo el mundo sabe -¡y muy bien!- qué es el spam, pero pocos conocen la etimología de este término, que, cuando se puso de moda, no estaba en absoluto asociado ni con el mundo de internet ni con un tipo particular de mensaje de correo electrónico.

La palabra “spam” se deriva de la fusión de dos palabras del idioma inglés, “spiced” (especiado) y “ham” (jamón), y originalmente denotaba una marca de carne enlatada sazonada con especias, elaborada principalmente con carne de cerdo picada y producida por la empresa estadounidense “Hormel Foods”, que se remonta a la década de 1930.

Era un producto económico de calidad mediocre y no particularmente apetitoso.

Quizás, en parte debido a este bajo costo, la empresa fabricante obtuvo un contrato para suministrar esta carne enlatada al Ejército y la Armada de los Estados Unidos.

Durante la Segunda Guerra Mundial, y luego en Gran Bretaña durante la crisis económica del período de posguerra inmediata, estas latas de “spam” se convirtieron en el alimento básico para muchos ciudadanos británicos. La palabra “spam” adquirió el significado de algo repugnante, pero inevitable.

Sin embargo, para llegar al significado actual, tenemos que esperar hasta 1970 y al grupo Monty Python, que realizó un sketch cómico, ambientado en un restaurante cuyo menú consistía enteramente en platos elaborados con “spam”, la mencionada carne enlatada.

La camarera del restaurante explicaba el menú, que consistía enteramente en carne de “spam”, mientras un grupo de clientes repetía obsesivamente la palabra “Spam, spam, spam!”, impidiendo básicamente cualquier conversación de otros comensales.

Gracias a este sketch, que se hizo famoso, el término “spam” se convirtió en sinónimo de información no deseada y molesta.

Sin embargo, el correo electrónico aún no había nacido: podemos recordar que el primer correo electrónico de la historia fue escrito en 1971 por Raymond “Ray” Tomlinson, quien utilizó ARPANET (la red que se fundó en 1969 y que más tarde se convirtió en internet) para enviar un mensaje de correo electrónico entre las primeras universidades conectadas a través de esta red. Le debemos a Ray Tomlinson la idea de usar el símbolo @ para separar el nombre del dominio en una dirección de correo electrónico.

Protección DNS de última generación basada en IA, con control total y fácil de instalar

El paso desde el nacimiento del correo electrónico hasta el spam fue relativamente corto. Hacia la década de 1990, el uso del correo electrónico se extendía, y se produjeron los primeros casos de envío masivo de correos. En algunos casos, se trataba de mensajes enviados por error debido a fallos de funcionamiento de programas en los grupos de noticias. En otros casos, eran mensajes publicitarios enviados en grandes cantidades.

Los destinatarios de estos mensajes molestos e inapropiados utilizaron precisamente la palabra “spam” para definir eficazmente dichos mensajes.

En conclusión, a pesar de que “spam” ha adquirido el significado que ahora conocemos, los productos de carne enlatada de “Hormel Foods” -que llevan ese nombre hasta el día de hoy- todavía se venden en los Estados Unidos.

Qué es el Spam y por qué representa un peligro

El spam puede definirse como “el envío de correo electrónico, típicamente de forma masiva y anónima, de manera que resulta no deseado y molesto”.
Sin embargo, aunque la mayoría de los correos electrónicos de spam son meramente molestos, un número significativo tiene fines maliciosos con el objetivo de transmitir ciberataques o estafas. En estos casos, el spam adopta la forma de phishing, al cual es necesario combatir.

Soluciones de prevención de spam: cómo protegerse de las amenazas por correo electrónico

Debemos ser conscientes de que el correo electrónico sigue siendo hoy en día el principal vehículo de ataques, nada menos que un 78% según el Informe YOROY 2022.

En la mayoría de los casos, estos correos electrónicos de phishing se utilizan para:

  • transmitir malware para ingresar a los sistemas informáticos de la víctima y tomar el control de ellos;
  • robar credenciales para acceder a cuentas (corporativas, bancarias, sociales, etc.);
  • llevar a cabo fraude informático (típico modelo BEC)

Para lograr esto, el correo electrónico estará “armado” con un enlace o un archivo adjunto. Si el usuario hace clic en ellos, el phishing habrá logrado su propósito.

Protección DNS de última generación basada en IA, con control total y fácil de instalar

La mayoría de los correos electrónicos de spam y phishing serán bloqueados por los sistemas antispam de nuestras computadoras (como veremos más adelante), pero algunos, quizás porque están elaborados con más cuidado, pueden pasar este filtro.
Llegados a este punto, todo está en manos (y en cabeza) de los usuarios, quienes -como me gusta explicar en mis cursos de formación- representan el último antispam, la última línea de defensa.

Entre las formas de phishing, cabe destacar el tipo definido como spear phishing.

Esta es la variante más sofisticada y engañosa del phishing, y es un ataque dirigido. El pescador usa un “arpón” para atrapar precisamente a “ese” pez en particular. El objeto del ataque se selecciona y estudia cuidadosamente (hoy en día es muy fácil recopilar información sobre una persona, a través de las redes sociales e internet).

En este caso, los correos electrónicos enviados están preparados ad hoc para parecer creíbles y engañar a las víctimas mencionando detalles o nombres reales. A veces, la dirección de correo electrónico del remitente puede haber sido falsificada utilizando una técnica conocida como “spoofing” (de lo cual hablaremos más adelante). El correo electrónico parecerá provenir de alguien que conocemos y en quien confiamos (un colega, superior, familiar o amigo) y, por lo tanto, será mucho más engañoso. Además, tendrá mayores posibilidades de éxito; puede que no sea bloqueado por el antispam, precisamente porque está elaborado con más cuidado.

Protección DNS de última generación basada en IA, con control total y fácil de instalar

Soluciones de prevención de spam: cómo protegerse

Las medidas de prevención contra el spam, y especialmente el phishing, deben tomarse en dos niveles, que son diferentes pero, no obstante, están interrelacionados:

  • formación de los usuarios, con el fin de crear conciencia;
  • soluciones técnicas, como firewalls, software antispam, filtrado DNS (nota: aquí puedes agregar algunos enlaces a las soluciones de FlashStart).

Crear conciencia

Es bien sabido que más del noventa por ciento de los ciberataques son causados por error humano, básicamente por un usuario — distraído o desprevenido — que hace clic en el lugar equivocado.
Así, cualquier medida tecnológica, por necesaria que sea, probablemente resulte insuficiente sin la formación del usuario.

Gran parte del spam malicioso se crea con técnicas que no son especialmente sofisticadas, a menudo utilizando traductores automáticos que producen textos con errores.
¿Por qué a los atacantes no les importa elaborar correos electrónicos perfectos? Porque no es necesario. Hay una serie de usuarios que caen incluso ante correos electrónicos rudimentarios.

Esto ocurre especialmente con el phishing no dirigido, realizado con la lógica de la pesca de arrastre. Se envían miles de correos electrónicos idénticos a diferentes direcciones, sabiendo que, dentro de la vasta cantidad, alguien acabará mordiendo el anzuelo y hará clic en el enlace o adjunto del correo, mientras que esto no ocurre con el spear phishing, ya que se trata de un ataque dirigido que requiere un correo electrónico cuidadosamente elaborado sobre la víctima elegida.

Una técnica utilizada con frecuencia en el phishing es el typosquatting (“typo” es una palabra en inglés que significa error tipográfico), también llamado cybersquatting o domain squatting.
En la práctica, se aprovecha la similitud visual de diferentes caracteres para registrar dominios engañosos cuyos nombres varían en una letra (o como máximo dos) respecto al nombre de un sitio web conocido.

Luego se envía el correo electrónico que contiene el enlace falsificado mediante typosquatting, haciendo creer al destinatario que se trata de su banco o de un remitente conocido.
El typosquatting también se utiliza para falsificar el remitente de un correo electrónico.

Protección DNS de última generación basada en IA, con control total y fácil de instalar

En el ejemplo mostrado en la figura (uno de los muchos casos -reales- que veo en mi negocio), los empleados de la empresa reciben un correo electrónico del remitente “Office 365 Support” con una solicitud para actualizar la contraseña del buzón de correo de la empresa a través de un enlace destacado en el cuerpo del correo.

Un truco trivial que puede descubrirse fácilmente si el usuario no se deja engañar por las prisas.
Nunca olvidemos: nuestras prisas son la mejor amiga de los ciberdelincuentes!

Sin embargo, si el usuario es cuidadoso y no se deja llevar por el “clic compulsivo”, en lugar de hacer clic en el enlace, intentará averiguar si el remitente es realmente quien dice ser.

Soluciones de prevención de spam: cómo protegerse de las amenazas por correo electrónico

Es muy sencillo: basta con hacer clic en la dirección del remitente (en este ejemplo: “Office 365 Support”). Se abrirá otra ventana en la que podremos ver al remitente real, que no es “Office 365 Support” (que es solo un campo de texto, donde se puede escribir cualquier cosa).

Soluciones de prevención de spam: cómo protegerse de las amenazas por correo electrónico

Figura 5 – Leer el remitente del correo electrónico

El remitente real es el que aparece en la ventana que abrimos: y evidentemente support@microsrcft.com NO es la dirección de dominio real de microsoft.com.
¡Esta comprobación simple e inmediata basta para desenmascarar el spam!
Así que la regla que todo usuario debería poner siempre en práctica es tener cuidado y no confiar en los correos electrónicos que recibe, especialmente si requieren hacer clic en un enlace o adjunto.

Soluciones de prevención del spam: medidas tecnológicas

Los servicios que la tecnología de FlashStart ofrece son extremadamente útiles, incluso indispensables.
También es esencial instalar un antispam avanzado, capaz de analizar de forma preventiva cada mensaje de correo electrónico entrante.

Esto debe hacerlo obligatoriamente cualquier empresa, mientras que los usuarios particulares, que utilizan proveedores de correo electrónico gratuitos (Gmail u otros), deberán elegir proveedores con un antispam suficientemente seguro, porque, en estos casos, no es posible instalar un antispam profesional que requiere una arquitectura cliente-servidor (que normalmente no está presente en los usuarios de correo electrónico particulares).

Entre estos servicios de correo electrónico gratuitos, recomendaría Gmail, que tiene -incluso en la versión gratuita- un antispam suficientemente eficaz, mientras que desaconsejo casi todos los demás proveedores, que no ofrecen una protección adecuada en el correo electrónico.

Una de las amenazas más frecuentes e insidiosas que los agentes antispam avanzados son capaces de detectar es el spoofing. Este término se utiliza para definir la identificación errónea del remitente de un correo electrónico.
En otras palabras, se puede enviar un correo electrónico haciendo que la dirección que corresponde a otra cuenta aparezca como remitente. Esto ocurre incluso sin tener acceso a la cuenta falsificada, es decir, sin conocer las credenciales del buzón que se está utilizando.

Esta técnica es extremadamente peligrosa porque puede llevarse a cabo incluso sin grandes conocimientos informáticos.
El spoofing aprovecha la debilidad del Simple Mail Transfer Protocol (SMTP).

Es un protocolo definido en 1982 por John Postel, con el estándar RFC 821, actualizado posteriormente por el RFC 2821 (https://datatracker.ietf.org/doc/html/rfc2821) y todavía se utiliza hoy en día para enviar correo a través de internet.

Por lo tanto, el protocolo SMTP es uno de los más antiguos de internet, y entre sus debilidades está que no puede gestionar la autenticación del remitente. Se trata de una vulnerabilidad grave, ya que puede ser explotada por quienes utilizan el correo electrónico como herramienta de ataque para realizar phishing.

Aunque el spam y el spoofing siguen siendo hoy en día una vulnerabilidad grave en el correo electrónico, no se considera viable una revisión radical del protocolo SMTP debido al gran número de implementaciones de este protocolo y, sobre todo, a la complejidad de tal cambio y a los problemas de compatibilidad con versiones anteriores que se generarían.

La técnica del spoofing es, por tanto, muy eficaz para llevar a cabo el phishing, especialmente los ataques de spear phishing, que se han convertido en las herramientas de ataque más populares para propagar malware, tanto a nivel privado como corporativo.

El usuario menos atento (o menos consciente del riesgo) podría verse fácilmente engañado por un correo electrónico de spoofing, por lo que es fundamental equipar a las empresas con sistemas antispam capaces de reconocer y bloquear el spoofing y otras amenazas de un mensaje de correo electrónico.

Este tipo de software antispam puede procesar cada correo electrónico entrante y entregarlo al destinatario solo si se considera seguro.
Para lograrlo, utilizan algunos protocolos de verificación que se crearon posteriormente, cuando se comprendió que el protocolo SMTP era extremadamente débil.

Básicamente, realizan esas comprobaciones de forma automática, algo que el usuario medio no podría hacer por sí mismo, y se utilizan en el software antispam más avanzado.
Se trata de tres tipos de comprobaciones que no deberían usarse de forma alternativa, sino en conjunto, para aumentar su eficacia:

  • Sender Policy Framework (SPF): permite verificar que un correo electrónico enviado desde un dominio determinado proviene realmente de uno de los hosts habilitados por los administradores del dominio. Esta lista se hace pública a través de un registro DNS. Es una técnica antispoofing que determina si un correo electrónico entrante de un dominio fue enviado o no desde un host autorizado para enviar correo desde ese dominio. Se propuso en el año 2000 y se estandarizó en 2014 con el RFC 7208.
  • DomainKeys Identified Mail (DKIM): permite a los administradores de dominio añadir una firma digital mediante una clave privada a los mensajes de correo electrónico. DKIM, por tanto, añade una herramienta adicional para verificar la correspondencia entre el remitente y el dominio correspondiente al que pertenece. DKIM y SPF no son dos técnicas alternativas, sino más bien complementarias. Se estandarizó en 2011 con el RFC 6376.
  • Domain-based Message Authentication, Reporting, and Conformance (DMARC): este es un sistema de validación de mensajes de correo electrónico. Confirma la identidad del remitente y fue desarrollado, principalmente, para contrarrestar la suplantación de identidad por correo electrónico (email spoofing). Las características de DMARC se definieron en el RFC 7489 de marzo de 2015.

Estas tecnologías realizan una serie de comprobaciones de validación en el encabezado del mensaje de correo y son capaces de descubrir cualquier anomalía. Sin embargo, requieren una configuración adecuada al instalar el antispam para evitar efectos demasiado restrictivos (demasiados correos electrónicos bloqueados) o demasiado permisivos.

Así que, en conclusión, es importante implementar un antispam evolucionado que pueda gestionar estas comprobaciones, pero no es suficiente.
También se debe actuar en el panel de configuración del antispam (esto debería hacerlo el departamento de TI de la empresa o el proveedor externo que suministró e instaló el software antispam) para establecer los parámetros correctos de SPF, DKIM y DMARC.

Protección DNS de última generación basada en IA, con control total y fácil de instalar

Particularmente importante para bloquear el spoofing es DMARC, ya que el protocolo SMTP no proporciona de forma nativa un sistema de verificación en el campo “De:”.
Con DMARC, es posible indicarle explícitamente al propietario de un dominio qué hacer con los mensajes de correo electrónico que tienen el mismo dominio que el remitente pero no cumplen ciertos criterios de procedencia de IP (definidos a través de SPF) y autenticación (firma DKIM).

De esta manera, no es el servidor receptor el que tiene que decidir qué hacer con el mensaje, sino que sigue al pie de la letra lo especificado en el registro DNS de DMARC.
La ventaja de DMARC es que permite definir -directamente por parte del remitente (es decir, el propietario del dominio)- cómo deben tratar los servidores receptores los mensajes procedentes de su dominio, mientras que anteriormente era el antispam del destinatario el que decidía por sí mismo si ese mensaje era realmente quien decía ser o no.

Protección DNS de última generación basada en IA, con control total y fácil de instalar

El autor

Giorgio Sbaraglia, ingeniero, ofrece consultoría y formación en seguridad de la información y privacidad.
Imparte cursos sobre estos temas para muchas de las principales empresas de formación italianas, incluyendo ABIFormazione y 24Ore Business School.
Es el coordinador científico del máster “Ciberseguridad y Protección de Datos” en 24Ore Business School.
Es miembro del Comité Científico de CLUSIT (Asociación Italiana para la Seguridad de la Información) y “Innovation Manager” certificado por RINA.
Ocupa cargos de DPO (Delegado de Protección de Datos) en varias empresas y colegios profesionales.
Es autor de los libros:

  • “GDPR kit di sopravvivenza” (Editorial goWare),
  • “Cybersecurity kit di sopravvivenza. Il web è un luogo pericoloso. Dobbiamo difenderci!” (2ª edición 2022, Editorial goWare),
  • “iPhone. Come usarlo al meglio. Scopriamo insieme tutte le funzioni e le app migliori” (Editorial goWare).

Es colaborador de CYBERSECURITY360, la publicación especializada del grupo Cybersecurity.
También escribe para ICT Security Magazine, para AGENDA DIGITALE, y para la revista CLASS.


Puedes activar la protección FlashStart® Cloud en cualquier tipo de Router y Firewall para proteger dispositivos de escritorio, móviles y dispositivos IoT en redes locales.

Giorgio Sbaraglia

Information & Cyber Security Advisor