Alletz
← Todos los artículos

Te llegó un correo tuyo pidiéndote un rescate (y no te hackearon)

7 min de lectura

El correo de extorsión que parece venir de tu propia dirección, con una contraseña tuya y una amenaza de bitcoin. No te hackearon: falsificaron el remitente. Por qué «salió de tu cuenta» es la mentira central, y cómo DMARC hace que estos correos ni lleguen.

Abres el correo y se te va el estómago a los pies. El remitente eres tú: tu dirección exacta, tu nombre. El mensaje dice que llevan semanas dentro de tu computadora, que te grabaron con tu propia cámara mientras veías cosas que no querrías que nadie viera, y —por si te queda duda— que la prueba de que entraron es que este mismo correo salió de tu cuenta. Piden 500 dólares en bitcoin en 48 horas. Y para colmo, más abajo, aparece una contraseña que de verdad usaste alguna vez.

Respira. No te hackearon. Casi todo lo que dice ese correo es mentira, y la pieza que lo hace creíble —"salió de tu propia cuenta"— es precisamente la parte más falsa. Es un truco que solo funciona con quien no sabe cómo viaja un correo. Cuando lo sepas, el miedo se desarma solo.

¿Cómo mandaron un correo desde mi propia cuenta?

No lo mandaron desde tu cuenta. Falsificaron el remitente.

El campo "De:" de un correo es como el remitente escrito a mano en el reverso de un sobre: quien manda la carta escribe ahí lo que se le antoje. Puedo poner en un sobre "De: la Presidencia de la República" y echarlo al buzón; el cartero lo entrega igual. Eso no significa que la Presidencia lo haya mandado. Con el correo pasa lo mismo: escribir tu dirección en el "De:" no requiere entrar a tu cuenta, ni tu contraseña, ni nada. Es texto que el atacante teclea.

El estafador manda miles de estos correos por día, cada uno falsificado para que parezca venir de la víctima. Nunca tocó tu buzón. Nunca vio tu cámara —de hecho, casi nunca hay video: es un guion copiado y pegado que apuesta a que una de cada mil personas asustadas pague. Que "venga de ti mismo" no es evidencia de que entraron. Es la mentira central, disfrazada de prueba.

¿Y la contraseña que aparece en el correo? Esa sí es mía

Ese es el detalle que convierte el sustito en pánico, y también tiene una explicación aburrida.

Esa contraseña casi siempre viene de una filtración vieja: alguna página donde te registraste años atrás sufrió un robo de datos, y esas listas de correos y contraseñas se venden y circulan por internet. El estafador no te la sacó a ti; la compró junto con millones más y la pegó en el correo para darle realismo. Puedes comprobar en qué filtraciones apareció tu correo en un sitio gratuito como haveibeenpwned.com.

Que sea vieja no quiere decir que la ignores: si esa contraseña —o uno parecida— sigue viva en alguna cuenta tuya, cámbiala hoy y prende la verificación en dos pasos. Pero hazlo porque es higiene básica, no porque el correo pruebe que alguien está adentro. No lo prueba.

¿Entonces por qué llegó a mi bandeja?

Aquí está la pregunta que de verdad importa, y la que casi nadie hace.

Ese correo llegó porque tu dominio no le dijo al servidor que lo recibió que rechazara las falsificaciones. Existen tres registros —SPF, DKIM y DMARC— que sirven justamente para que, cuando alguien mande un correo aparentando ser de tu dominio, el servidor del otro lado pueda comprobar que es falso y tirarlo antes de que llegue a la bandeja. Lo contamos a detalle en por qué tu correo llega a spam, pero el resumen para hoy es este:

  • SPF dice qué servidores tienen permiso de mandar en nombre de tu dominio. El del estafador no está en esa lista.
  • DKIM firma tus correos con una llave que solo tu dominio tiene. El estafador no puede firmar como tú, por más que copie tu dirección en el "De:".
  • DMARC es la instrucción final: le dice al servidor que recibe qué hacer con un correo que dice ser tuyo pero no pasa ni el permiso ni la firma. Puesto en su nivel más estricto (p=reject), la orden es rechazarlo.

En un dominio con DMARC en reject, ese correo de extorsión que "viene de ti" no llega: el servidor lo comprueba, ve que la firma no existe y que el remitente no tiene permiso, y lo rebota sin entregarlo. El fraude sobrevive únicamente en dominios que no cerraron esa puerta —los que no tienen DMARC, o lo tienen solo "observando" sin bloquear nada. Si el correo llegó, esa es la señal de que tu puerta está abierta.

El día que se cobra

Un correo de estos que cae en la bandeja de un empleado nervioso es un problema. Pero no es el peor.

El peor usa la misma puerta abierta sin ningún drama de por medio. Si cualquiera puede mandar un correo que aparente venir de tu dominio, nada le impide escribirle a tu contadora como si fueras tú, en un tono normal, un martes cualquiera, para avisarle que cambiaron los datos bancarios del proveedor y que por favor haga el pago a la cuenta nueva. Sin contraseñas robadas, sin video, sin bitcoin: solo un remitente falsificado que tu propia gente no tiene forma de cuestionar. Ahí no se pierde el susto de un empleado; se pierde una transferencia.

La extorsión "desde tu propia cuenta" es el síntoma visible —molesto, pero inofensivo si sabes leerlo. La factura seria llega el día en que esa misma falla mueve dinero real y nadie se dio cuenta de que la carta nunca la escribiste tú.

Qué hacer con el correo que ya tienes enfrente

Antes que nada, lo que no hay que hacer: no pagues, no respondas, no abras los archivos ni los enlaces. Pagar solo te marca como alguien que paga, y llegará el segundo correo —"no hemos recibido el depósito, el plazo se acorta"— diseñado para apretar más. No hay video. No hay acceso. No hay nada que comprar de vuelta.

Luego, para confirmártelo con tus propios ojos:

  1. Mira la autenticación real, no el "De:". En Gmail, abre el correo, menú de los tres puntos → "Mostrar original". Vas a ver una sección Authentication-Results con tres veredictos: spf, dkim y dmarc. En estos correos salen en fail. Eso es el propio Google diciéndote, en su idioma, que el remitente es falso.
  2. Si citaron una contraseña real, cámbiala y prende la verificación en dos pasos en esa cuenta y en cualquier otra donde la hayas repetido. Revisa tu correo en haveibeenpwned.com para saber de dónde salió.
  3. Repórtalo como phishing (en Gmail, "Reportar phishing") y bórralo.

Y la parte que casi nadie hace, que es la que cierra el problema de raíz: configura DMARC en tu dominio y súbelo hasta reject, para que estos correos no vuelvan a llegarle ni a ti ni a nadie de tu equipo. La receta completa —SPF en un solo registro, DKIM activado, DMARC que empieza en none para leer reportes y luego sube a reject— está en el artículo sobre SPF, DKIM y DMARC.

Cómo saber si tu dominio puede ser usado en tu contra

La incomodidad de todo esto es que el correo de extorsión es la parte que ves; la puerta abierta que lo permite es la que no ves hasta que alguien la usa. Y se puede medir en un par de minutos, sin instalar nada: nuestro evaluador gratuito revisa si tu dominio tiene SPF, DKIM y DMARC, y —lo más importante— si tu DMARC de verdad está rechazando las falsificaciones o solo mirándolas pasar.

Si prefieres no tocar el DNS —donde un dedazo tumba el correo de toda la empresa—, en Alletz lo dejamos armado como parte de poner en orden tu Google Workspace: los tres registros, la política subida hasta reject sin que se caiga un solo correo legítimo, y tu equipo avisado de que un correo "tuyo" pidiéndote dinero es, siempre, alguien más.


¿Te llegó uno de estos y quieres estar seguro de que tu dominio no puede ser usado contra tu propia gente? Escríbenos y lo revisamos contigo.