Saltar al contenido

Ward abre pronto: apúntate a la lista de espera y te escribimos el día que abramos.

Qué comprueba Ward

Área: Correo

Correo electrónico

Servidores de correo, SPF, DMARC, DKIM (selectores habituales), MTA-STS y TLS-RPT, y riesgo de que alguien envíe correos haciéndose pasar por vosotros. Si recibís los informes DMARC con Ward, avisa también de remitentes nuevos que usan vuestro dominio y de includes del SPF que ya no envían nada.

Qué puede encontrar

Abre cada uno para ver qué significa y cómo arreglarlo.

Sin registro SPF

Qué significa

SPF es una nota breve en el DNS de vuestro dominio (los ajustes públicos que dicen a Internet dónde están vuestra web y vuestro correo). Enumera los servidores autorizados a enviar correo como @ejemplo.es. Vuestro dominio no tiene ninguna.

Qué te podría pasar

Servicios como Gmail y Outlook no pueden distinguir vuestros correos de los falsificados. Algunos vuestros pueden acabar en spam y los falsos se cuelan con más facilidad. Los engañados son vuestros clientes y proveedores, y el nombre que se resiente es el vuestro.

Cómo lo aprovecharía un atacante

Alguien envía a uno de vuestros clientes una factura que parece venir de vuestra dirección, con otro número de cuenta. Nada en vuestro DNS le dice al servicio de correo del cliente que es falsa, así que llega a la bandeja de entrada y el cliente paga a la cuenta equivocada.

Cómo arreglarlo

  1. Anotad todos los servicios que envían correo con vuestro dominio.Vuestro proveedor de buzones, más facturación, boletines, CRM, tienda online o formularios de la web.
  2. Montad un único registro SPF con todos. Empieza por «v=spf1», añade un «include:» por servicio y termina en «-all».La ayuda de cada servicio da su «include:» exacto.
  3. En el proveedor de DNS, añadidlo como registro TXT en la raíz del dominio (el nombre «@»).Un dominio solo puede tener un registro SPF. Si ya existe uno, editadlo en vez de añadir otro.
  4. Enviad un mensaje de prueba a una cuenta personal de Gmail y comprobad que llega con normalidad.

Cómo comprobar que está arreglado

Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Registros SPF duplicados

Qué significa

SPF es la lista de servidores autorizados a enviar correo como vuestro dominio, guardada en el DNS del dominio. Las normas piden una única lista y vuestro dominio publica dos o más.

Qué te podría pasar

Los servicios de correo que reciben vuestros mensajes lo tratan como un error y lo ignoran, que es lo mismo que no tener SPF. Vuestros correos legítimos pueden acabar en spam y los falsificados no se frenan.

Cómo lo aprovecharía un atacante

Un estafador envía una factura falsa desde vuestra dirección exacta. Vuestros registros se anulan entre sí, así que el servicio de correo del cliente no encuentra ninguna lista válida que comprobar y el engaño pasa igual que si no tuvierais protección.

Cómo arreglarlo

  1. En los ajustes de DNS, localizad todos los registros TXT que empiezan por «v=spf1».
  2. Anotad los servicios que enumera cada uno (las entradas «include:» e «ip4:»).
  3. Cread un único registro que los reúna a todos y termine en «-all».
  4. Borrad los demás para que solo quede un registro SPF.Hacedlo de una vez: si pasa tiempo entre borrar y guardar el nuevo, el dominio queda sin protección.
  5. Guardad y enviad un mensaje de prueba a una cuenta personal de Gmail.

Cómo comprobar que está arreglado

Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

SPF con demasiadas consultas

Qué significa

Vuestro SPF enumera tantos servicios que comprobarlo exige más de 10 consultas DNS (preguntas a la agenda pública de Internet). La norma permite como máximo 10, y cada «include:» cuenta, también los que van anidados dentro de las listas de otros servicios.

Qué te podría pasar

Pasado el límite, muchos servicios de correo dan vuestro SPF por roto. Vuestros correos legítimos pueden acabar en spam o ser rechazados, y facturas o presupuestos pueden no llegar a vuestros clientes. Suele pasar sin que nadie lo note, al ir añadiendo servicios con los años.

Cómo lo aprovecharía un atacante

Un estafador falsifica una factura con vuestra dirección. Como vuestro SPF se considera roto, el servicio que la recibe no tiene una lista fiable con la que compararla, y vuestros mensajes reales y el falso despiertan la misma desconfianza. El falso funciona y los verdaderos se pierden.

Cómo arreglarlo

  1. Anotad los servicios de vuestro SPF (las entradas «include:») y marcad los que seguís usando.
  2. Quitad los «include:» de los servicios que ya no uséis.Herramientas de boletines antiguas, proveedores de buzones anteriores y CRM abandonados son restos habituales.
  3. Si aún necesitáis más, preguntad a cada servicio restante si tiene una entrada SPF más ligera.
  4. Como último recurso, sustituid un servicio por sus direcciones IP fijas («ip4:»).Solo si ese servicio publica direcciones estables. Los grandes proveedores cambian las suyas sin avisar.
  5. Guardad el cambio y comprobad que el nuevo registro se queda en 10 consultas o menos.

Cómo comprobar que está arreglado

Ward vuelve a contar las consultas en el siguiente análisis. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

SPF con errores de sintaxis

Qué significa

Vuestro registro SPF (la lista de servidores autorizados a enviar correo como vuestro dominio) tiene errores de formato: una errata, un espacio que falta o una entrada que no existe. En «Detalle técnico» veréis el registro y los errores que hemos encontrado.

Qué te podría pasar

Los servicios de correo pueden tratar un SPF mal escrito como inexistente o rechazar mensajes de forma imprevisible. Vuestros correos legítimos pueden acabar en spam y los falsificados no se frenan como deberían.

Cómo lo aprovecharía un atacante

Alguien envía un mensaje falso desde vuestra dirección. Como el registro no se puede leer bien, el servicio que lo recibe no tiene una lista fiable que comprobar y el falso pasa igual que si no tuvierais SPF.

Cómo arreglarlo

  1. Abrid el detalle técnico y leed los errores que aparecen bajo el registro.
  2. Comparad el registro con las instrucciones de SPF de vuestro proveedor de correo.Los proveedores publican el «include:» exacto que hay que usar.
  3. Corregid el registro en los ajustes de DNS.Despistes habituales: espacios dentro de una entrada, falta de «v=spf1» al principio o dos finales «all».
  4. Comprobad que termina en «-all» (o «~all» mientras hacéis pruebas) y que es un único registro TXT.
  5. Enviad un mensaje de prueba a una cuenta personal de Gmail y comprobad que llega con normalidad.

Cómo comprobar que está arreglado

Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

SPF remite a una lista que no existe

Qué significa

Vuestro registro SPF (la lista de servidores autorizados a enviar correo como vuestro dominio) remite a otra lista que no existe o no tiene un SPF válido. Cuando un servicio de correo sigue la referencia, se encuentra con un error.

Qué te podría pasar

Una comprobación SPF que falla con error suele tratarse como si no hubiera protección. Parte de vuestro correo legítimo puede marcarse como sospechoso o ir a spam, y la protección frente a mensajes falsificados es más débil de lo que parece.

Cómo lo aprovecharía un atacante

Alguien falsifica un mensaje con vuestra dirección. El servicio que lo recibe empieza a leer vuestro SPF, tropieza con la referencia rota y se rinde, así que no puede decir que el remitente no está autorizado. El falso recibe el beneficio de la duda.

Cómo arreglarlo

  1. Revisad los «include:» que aparecen en el detalle técnico.
  2. Preguntaos si seguís usando cada servicio. Si no, quitad su «include:».
  3. Si lo usáis, comparad la entrada con las instrucciones actuales del servicio.A veces los proveedores cambian la dirección que publican y una entrada antigua deja de funcionar.
  4. Corregid o quitad la entrada en los ajustes de DNS y guardad.
  5. Enviad un mensaje de prueba a una cuenta personal de Gmail y comprobad que llega con normalidad.

Cómo comprobar que está arreglado

Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

SPF deja enviar a cualquiera (+all)

Qué significa

Vuestro registro SPF (la lista de servidores autorizados a enviar correo como vuestro dominio) termina en «+all». Ese final significa «se autoriza a cualquiera», así que la lista deja de serlo.

Qué te podría pasar

SPF no protege nada de vuestro dominio: cualquier servidor de Internet supera la comprobación cuando envía correo como vosotros. Es de las debilidades más baratas de aprovechar y de arreglar, así que conviene atenderla pronto.

Cómo lo aprovecharía un atacante

Alguien envía a vuestros clientes un mensaje como «contabilidad@» de vuestro dominio pidiendo confirmar un pago. Los servicios de correo de los clientes comprueban vuestro SPF, leen que se autoriza a cualquiera y lo dejan pasar sin avisar.

Cómo arreglarlo

  1. En los ajustes de DNS, abrid el registro TXT que empieza por «v=spf1».
  2. Comprobad que cada servicio que usáis figura con su «include:» o «ip4:».
  3. Cambiad el final de «+all» a «-all».Si no estáis seguros de que la lista esté completa, usad «~all» unas semanas mientras lo comprobáis y después pasad a «-all».
  4. Guardad y enviad un mensaje de prueba a una cuenta personal de Gmail para confirmar que vuestro correo sigue llegando.

Cómo comprobar que está arreglado

Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

SPF no dice qué hacer con las falsificaciones

Qué significa

Vuestro registro SPF (la lista de servidores autorizados a enviar correo como vuestro dominio) no dice qué hacer con los remitentes que no están en ella. Termina en «?all» o no tiene final, que es como dejar la puerta abierta sin decirlo.

Qué te podría pasar

Los servicios de correo no reciben ninguna orden de rechazar mensajes de servidores que no habéis autorizado, así que los falsos pasan con más facilidad. Vuestros correos reales no sufren, pero el dominio es más fácil de suplantar de lo necesario.

Cómo lo aprovecharía un atacante

Un estafador escribe a uno de vuestros proveedores desde vuestra dirección para que cambie los datos bancarios de un pedido. Vuestro SPF no le dice al servicio de correo del proveedor que desconfíe de remitentes desconocidos, así que el mensaje llega con aspecto normal.

Cómo arreglarlo

  1. En los ajustes de DNS, abrid el registro TXT que empieza por «v=spf1».
  2. Comprobad que están todos los servicios que envían correo con vuestro dominio.
  3. Terminad el registro en «-all» (rechazar al resto) o en «~all» (tratar al resto como sospechoso).«~all» es más suave. Empezad por él si no estáis seguros de que la lista esté completa.
  4. Guardad y enviad un mensaje de prueba a una cuenta personal de Gmail para confirmar que vuestro correo sigue llegando.

Cómo comprobar que está arreglado

Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

SPF usa el mecanismo obsoleto ptr

Qué significa

Vuestro registro SPF (la lista de servidores autorizados a enviar correo como vuestro dominio) usa un mecanismo antiguo llamado «ptr». Pide a Internet que averigüe el nombre que hay tras cada dirección de envío, y eso es lento y poco fiable. Los expertos lo desaconsejan.

Qué te podría pasar

Algunos servicios de correo lo ignoran y puede hacer que las comprobaciones sean lentas o incoherentes. Vuestro correo funcionará casi siempre, pero algún mensaje legítimo podría tratarse como sospechoso. Es un asunto menor, no una urgencia.

Cómo lo aprovecharía un atacante

Por sí solo no es una puerta de entrada. El punto débil es que la comprobación puede comportarse de forma distinta según el servicio de correo, así que un mensaje que debería aceptarse o rechazarse se trata de manera desigual.

Cómo arreglarlo

  1. Abrid vuestro registro SPF en los ajustes de DNS y localizad la entrada «ptr».
  2. Averiguad qué servicio pretendía cubrir.Preguntad a vuestro informático o mirad las instrucciones de SPF de vuestro proveedor de correo.
  3. Sustituid «ptr» por el «include:» de ese servicio o, si tiene una dirección fija, por «ip4:» con esa dirección.
  4. Guardad y enviad un mensaje de prueba a una cuenta personal de Gmail para confirmar que vuestro correo sigue llegando.

Cómo comprobar que está arreglado

Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Sin política DMARC

Qué significa

DMARC es una regla en el DNS de vuestro dominio que indica a Gmail, Outlook y otros servicios qué hacer con los mensajes que dicen venir de @ejemplo.es y no superan las comprobaciones. Vuestro dominio no publica ninguna, así que cada servicio decide por su cuenta.

Qué te podría pasar

Cualquiera puede enviar correos con vuestra dirección exacta como remitente y nada pide a los servicios de correo que los bloqueen. Las facturas falsas y las estafas de «el jefe necesita una transferencia» suelen empezar así. Los formularios de ciberseguro también suelen preguntar por DMARC.

Cómo lo aprovecharía un atacante

Alguien escribe a vuestros clientes desde vuestra dirección exacta: «hemos cambiado de banco, pagad esta factura en la cuenta nueva». Nada indica a sus servicios de correo que lo frenen, así que llega a la bandeja de entrada y un cliente paga. Os enteráis cuando la factura real queda sin cobrar.

Cómo arreglarlo

  1. Elegid adónde irán los informes: un buzón solo para esto, como dmarc@ejemplo.es, o un servicio de informes DMARC.Los informes son resúmenes diarios de Gmail, Outlook y otros con quién ha enviado correo como vuestro dominio. No son mensajes personales.
  2. En el proveedor de DNS, añadid un registro TXT llamado _dmarc.ejemplo.es con el valor «v=DMARC1; p=none; rua=mailto:dmarc@ejemplo.es».«p=none» solo observa: todavía no se bloquea nada, así que ningún correo legítimo corre riesgo.
  3. Leed los informes durante dos a cuatro semanas y anotad todos los servicios que envían como vosotros.En Ward, la página «Informes DMARC y reputación» de vuestro dominio muestra el registro para copiar y, cuando está disponible, una dirección que recoge los informes por vosotros.
  4. Comprobad que cada servicio legítimo supera SPF o DKIM. Corregid o autorizad los que no.
  5. Cambiad «p=none» a «p=quarantine» (los mensajes sospechosos van a spam).Si un servicio legítimo empieza a fallar, lo veréis en los informes y podréis corregirlo.
  6. Cuando todo lo legítimo pase, subid a «p=reject» (los mensajes falsificados se rechazan).

Cómo comprobar que está arreglado

Ward busca el registro DMARC en vuestro DNS. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Registro DMARC inutilizable

Qué significa

Vuestro dominio publica un registro DMARC, pero los servicios de correo no pueden usarlo: está repetido o le falta la parte «p=» que dice qué hacer con los mensajes falsos. Una regla DMARC que no se puede leer es como no tener ninguna.

Qué te podría pasar

Los servicios de correo ignoran el registro, así que nadie les pide bloquear los mensajes que dicen venir de vuestro dominio. Creéis tener una protección que no está funcionando.

Cómo lo aprovecharía un atacante

Alguien envía a vuestros clientes una factura falsa desde vuestra dirección exacta. Sus servicios de correo buscan vuestra regla DMARC, no la pueden leer y tratan el dominio como desprotegido, así que el falso se entrega como cualquier otro mensaje.

Cómo arreglarlo

  1. Abrid los registros TXT llamados _dmarc.ejemplo.es en los ajustes de DNS.
  2. Dejad un único registro que empiece por «v=DMARC1;» e incluya una política «p=», y borrad los duplicados.
  3. Si no sabéis qué política usar, empezad por «p=none» y una dirección para los informes: «v=DMARC1; p=none; rua=mailto:…».
  4. Guardad el cambio y esperad unas horas a que se propague.

Cómo comprobar que está arreglado

Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

DMARC solo observa (p=none)

Qué significa

Vuestra regla DMARC está en modo de observación («p=none»). Los servicios de correo os envían informes sobre quién usa @ejemplo.es, pero siguen entregando los mensajes que no superan las comprobaciones. Es la forma correcta de empezar, pero no está pensada para quedarse así.

Qué te podría pasar

Podéis ver las falsificaciones, pero nada las frena. Las facturas o peticiones de pago falsas enviadas como vosotros siguen llegando a las bandejas de entrada de vuestros clientes. Cuanto más tiempo os quedéis aquí, más fácil es suplantar vuestro dominio.

Cómo lo aprovecharía un atacante

Un estafador envía a vuestros clientes una petición de pago desde vuestra dirección exacta. Sus servicios de correo notan que no supera las comprobaciones, lo anotan en el informe que os llega y lo entregan igualmente, porque vuestra regla solo les pide que observen.

Cómo arreglarlo

  1. Leed los informes DMARC y anotad todos los servicios que envían correo con vuestro dominio.En Ward, la página «Informes DMARC y reputación» de vuestro dominio agrupa los remitentes y avisa de cuándo podéis endurecer la política.
  2. Comprobad que cada servicio legítimo supera SPF o DKIM, y corregid o autorizad los que no.
  3. Cambiad el registro llamado _dmarc.ejemplo.es de «p=none» a «p=quarantine».Los mensajes sospechosos irán a spam en vez de a la bandeja de entrada.
  4. Seguid leyendo los informes un par de semanas por si se os ha escapado algún remitente legítimo.
  5. Cuando esté todo limpio, pasad a «p=reject» para que los mensajes falsificados se rechacen.

Cómo comprobar que está arreglado

Ward lee la política de vuestro registro DMARC. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

DMARC se aplica solo a parte del correo

Qué significa

Vuestra regla DMARC pide a los servicios de correo que la apliquen solo a una parte de vuestro correo, mediante el ajuste «pct». El resto de los mensajes que no superan las comprobaciones se entregan como si no hubiera regla.

Qué te podría pasar

Una parte de los mensajes falsificados con vuestro dominio sigue llegando a las bandejas de entrada. Es un ajuste razonable mientras se implanta DMARC, pero si se queda así, la protección es solo parcial. La gravedad es baja.

Cómo lo aprovecharía un atacante

Un estafador envía mensajes falsos en masa con vuestra dirección. Los servicios de correo aplican vuestra regla solo a algunos, así que una parte cae en spam y el resto llega a la bandeja de entrada, donde basta uno para engañar a un cliente.

Cómo arreglarlo

  1. Abrid el registro TXT llamado _dmarc.ejemplo.es en los ajustes de DNS.
  2. Comprobad en los informes DMARC que vuestros remitentes legítimos pasan.Si alguno falla, corregidlo antes.
  3. Quitad «pct=…» del registro o ponedlo en «pct=100».Cuando la etiqueta no está, la regla se aplica a todo.
  4. Guardad y esperad unas horas a que se propague.

Cómo comprobar que está arreglado

Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

No recibís informes DMARC

Qué significa

Vuestra regla DMARC no incluye una dirección para recibir informes (el ajuste «rua»). Esos informes son resúmenes diarios de Gmail, Outlook y otros con quién envía correo como @ejemplo.es.

Qué te podría pasar

Vais a ciegas: no sabréis si alguien os suplanta ni si un servicio vuestro legítimo está fallando las comprobaciones, y tampoco podréis endurecer la política con seguridad. Es una carencia de gravedad baja y rápida de cerrar.

Cómo lo aprovecharía un atacante

Alguien empieza a enviar mensajes falsos con vuestra dirección a vuestros clientes. Los servicios de correo lo notan, pero sin dirección adonde informarlo, nadie en vuestra empresa se entera hasta que un cliente se queja.

Cómo arreglarlo

  1. Elegid un buzón solo para los informes, como dmarc@ejemplo.es, o usad un servicio de informes DMARC.En Ward, la página «Informes DMARC y reputación» de vuestro dominio muestra una dirección que podéis usar cuando está disponible.
  2. Editad el registro TXT llamado _dmarc.ejemplo.es y añadid «rua=mailto:» seguido de esa dirección.Dejad el resto del registro como está, separado con punto y coma.
  3. Guardad y esperad uno o dos días: los proveedores envían sus informes una vez al día.

Cómo comprobar que está arreglado

Ward busca la dirección «rua» en vuestro registro DMARC. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

DMARC más débil en los subdominios

Qué significa

Vuestro registro DMARC pone una política fuerte en el dominio principal («p=») pero una más débil en los subdominios («sp=»). Los subdominios heredan entonces la regla suave, así que el correo de nombres como facturas.ejemplo.es puede fallar las comprobaciones y seguir entregándose.

Qué te podría pasar

Los atacantes suelen falsificar direcciones de subdominios. Una «sp=» permisiva deja esa puerta abierta aunque el dominio raíz rechace la suplantación. La gravedad es baja porque el dominio principal puede seguir protegido.

Cómo lo aprovecharía un atacante

Alguien envía una factura falsa desde un subdominio vuestro. Los servidores receptores aplican vuestra política más suave de subdominios y entregan el mensaje aunque el dominio raíz lo habría rechazado.

Cómo arreglarlo

  1. Abrid el registro TXT llamado _dmarc.ejemplo.es en los ajustes de DNS.
  2. Poned «sp=» al mismo valor que «p=» (por ejemplo ambas en «reject»), o quitad «sp=» para que los subdominios hereden «p=».
  3. Guardad y esperad unas horas a que se propague el DNS.

Cómo comprobar que está arreglado

Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

No encontramos firma DKIM

Qué significa

DKIM es una firma digital que vuestro proveedor de correo añade a cada mensaje que enviáis. El servicio que lo recibe la comprueba con una clave pública de vuestro DNS para confirmar que el mensaje es vuestro y no se ha alterado. Hemos buscado las claves habituales de vuestro proveedor y no hay ninguna publicada.

Qué te podría pasar

Sin DKIM dependéis solo de SPF, que suele fallar cuando un correo se reenvía. Es más probable que vuestros mensajes reales se marquen como sospechosos y los falsificados cuesten más de distinguir. Es una carencia de gravedad baja y sencilla de cerrar.

Cómo lo aprovecharía un atacante

Un estafador escribe a uno de vuestros clientes como si fuera de vuestra empresa. Sin firma, el servicio de correo del cliente no distingue vuestros mensajes auténticos de la falsificación, así que una factura falsa convincente tiene más opciones de llegar a la bandeja de entrada.

Cómo arreglarlo

  1. Abrid el panel de administración de vuestro servicio de correo y buscad los ajustes de DKIM o de «autenticación del correo».
  2. Generad la clave DKIM. El servicio os mostrará uno o varios registros DNS que publicar.
  3. En el proveedor de DNS, añadid esos registros tal como aparecen.
  4. Volved al servicio de correo y activad la firma cuando los registros se hayan propagado.Algunos servicios solo la activan al pulsar un botón como «Iniciar» o «Habilitar».
  5. Enviad un mensaje de prueba a una cuenta personal de Gmail y comprobad que llega con normalidad.

Cómo comprobar que está arreglado

Ward busca las claves DKIM en vuestro DNS. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Sin MTA-STS

Qué significa

MTA-STS es una regla que publicáis para que los demás servidores de correo estén obligados a usar una conexión cifrada y verificada cuando entregan correo a @ejemplo.es. Sin ella, suelen intentar el cifrado pero aceptan una conexión sin cifrar si algo falla.

Qué te podría pasar

El correo que os llega podría, en circunstancias poco habituales, viajar sin cifrar y leerse o alterarse por el camino. Para la mayoría de pymes es un riesgo bajo y una protección opcional, pero es barata de añadir cuando ya tenéis DMARC.

Cómo lo aprovecharía un atacante

Alguien situado entre el servidor de correo de un cliente y el vuestro, por ejemplo en una red comprometida, interfiere en el arranque de la conexión segura. Nada exige cifrado, así que el servidor recurre a una conexión sin cifrar y el mensaje puede leerse durante el trayecto.

Cómo arreglarlo

  1. Comprobad qué servidores reciben vuestro correo (vuestros registros MX) y que admiten conexiones cifradas.Los grandes proveedores, como Google y Microsoft, las admiten.
  2. Cread en el DNS la dirección mta-sts.ejemplo.es y una página web detrás con un certificado válido.
  3. Publicad un breve archivo de política en https://mta-sts.ejemplo.es/.well-known/mta-sts.txt, primero en modo «testing».El archivo lleva las líneas «version: STSv1», «mode: testing», una línea «mx:» por servidor de correo y «max_age:».
  4. Añadid un registro TXT llamado _mta-sts.ejemplo.es con «v=STSv1; id=» seguido de un número que cambiéis cada vez que cambie la política.
  5. Vigilad los informes TLS-RPT unas semanas y, si no hay errores, cambiad el modo a «enforce».

Cómo comprobar que está arreglado

Ward busca el registro TXT y lee el archivo de política. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

MTA-STS roto

Qué significa

Vuestro DNS anuncia que usáis MTA-STS (una regla que obliga a los demás servidores de correo a cifrar el correo que envían a @ejemplo.es), pero el archivo de política al que apunta no se puede leer. Por eso la regla no puede surtir efecto.

Qué te podría pasar

Creéis que el correo entrante está protegido, pero los servidores que buscan la política no encuentran nada válido. En el peor caso, algunos servidores pueden ser más cautos de lo necesario y retrasar la entrega. Es un descuido de configuración más que un ataque.

Cómo lo aprovecharía un atacante

Alguien capaz de manipular la conexión entre el servidor de correo de un cliente y el vuestro descubre que la protección prometida no existe. Sin una política legible, el servidor acepta una conexión sin cifrar y el mensaje puede leerse por el camino.

Cómo arreglarlo

  1. Abrid https://mta-sts.ejemplo.es/.well-known/mta-sts.txt en un navegador y fijaos en el error.Una advertencia de certificado, una página «no encontrada» o una página vacía apuntan a arreglos distintos.
  2. Comprobad que el nombre mta-sts.ejemplo.es existe en vuestro DNS y apunta a un servidor web.
  3. Instalad un certificado válido para ese nombre y publicad el archivo de política en la ruta de arriba.
  4. Comprobad que el archivo tiene «version: STSv1», un «mode», una línea «mx:» por servidor de correo y un «max_age».
  5. Si ya no queréis MTA-STS, borrad en su lugar el registro TXT que lo anuncia.

Cómo comprobar que está arreglado

Ward vuelve a leer el archivo de política. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

MTA-STS todavía en modo de pruebas

Qué significa

Vuestra política MTA-STS está en modo «testing». Los demás servidores de correo la leen y avisan de problemas, pero siguen entregando el correo sin cifrar cuando falla la conexión segura. Es un paso normal mientras se implanta MTA-STS.

Qué te podría pasar

La protección todavía no se aplica, así que el beneficio sigue siendo parcial. No hay nada urgente: es un recordatorio para terminar el trabajo cuando los informes no muestren errores.

Cómo arreglarlo

  1. Leed los informes TLS-RPT (o preguntad a quien los recibe) durante unas semanas.
  2. Si no hay errores de entrega, editad el archivo de política y cambiad «mode: testing» por «mode: enforce».
  3. Cambiad el número que va tras «id=» en el registro TXT _mta-sts para que los servidores noten la nueva política.

Cómo comprobar que está arreglado

Ward lee la línea «mode» de la política. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Sin informes TLS-RPT

Qué significa

TLS-RPT es un ajuste que hace que los demás servidores de correo os envíen un breve informe diario cuando no pueden entregar correo cifrado a @ejemplo.es. Vuestro dominio no pide esos informes.

Qué te podría pasar

Si el cifrado del correo entrante falla, no os enteraréis. Es informativo: hoy no hay nada roto, pero los informes son los que dicen cuándo es seguro exigir MTA-STS, así que importan si pensáis usarlo.

Cómo arreglarlo

  1. Elegid un buzón para los informes, como tlsrpt@ejemplo.es, o un servicio de informes.
  2. Añadid un registro TXT llamado _smtp._tls.ejemplo.es con el valor «v=TLSRPTv1; rua=mailto:» seguido de esa dirección.
  3. Guardad y dadle uno o dos días: los proveedores envían sus informes una vez al día.

Cómo comprobar que está arreglado

Ward busca el registro TLS-RPT. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Remitente no reconocido con vuestro dominio

Qué significa

Vuestros informes DMARC (los resúmenes diarios que los servicios de correo envían sobre vuestro dominio) muestran un remitente que antes no estaba y que envía un volumen notable de correo como vuestro dominio. Sus mensajes no superan las comprobaciones y no es vuestro proveedor de correo ni un servicio de vuestro SPF.

Qué te podría pasar

O bien alguien suplanta vuestro dominio, o bien un servicio que habéis empezado a usar hace poco no está bien configurado. En el primer caso, vuestros clientes reciben mensajes que parecen vuestros. Según vuestra política DMARC, los servicios de correo pueden entregarlos igualmente.

Cómo lo aprovecharía un atacante

Un grupo de delincuentes envía miles de mensajes con vuestro dominio como remitente: «vuestra factura está vencida, pagad aquí». La dirección es conocida, así que muchos destinatarios se fían y pinchan. Si vuestra política solo observa, los servicios de correo los entregan y vuestros clientes culpan a vuestra empresa.

Cómo arreglarlo

  1. Abrid el detalle técnico y anotad las direcciones del remitente, su volumen y su nombre inverso (PTR).El nombre inverso suele mostrar la empresa que hay tras el servidor.
  2. Preguntad a vuestro equipo si coincide con alguna herramienta: boletines, facturación, CRM, tienda online, un formulario de la web, una impresora o un servidor antiguo.
  3. Si es vuestro, autorizadlo: añadid su «include:» a vuestro SPF o activad en ese servicio la firma DKIM con vuestro dominio.
  4. Si nadie lo reconoce, tratadlo como una suplantación: pasad la política DMARC a «quarantine» o «reject» cuando vuestros envíos propios ya pasen.
  5. Avisad a clientes y equipo de que pueden circular correos falsos y de que no atiendan cambios de pago sin llamaros.
  6. Seguid leyendo los informes para confirmar que el remitente desaparece.Si sospecháis que un buzón está comprometido, cambiad también su contraseña y activad la verificación en dos pasos.

Cómo comprobar que está arreglado

Ward sigue leyendo vuestros informes DMARC; cuando el remitente deje de enviar, el hallazgo se resolverá. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

SPF incluye un servicio que ya no envía

Qué significa

Vuestro registro SPF incluye «include:include», pero en los últimos 60 días de informes DMARC no ha enviado nada. Probablemente es de un servicio que ya no usáis.

Qué te podría pasar

Es una cuestión de orden, no un peligro. Una entrada sin uso cuenta para el límite de 10 consultas de SPF y permite que un servicio olvidado envíe correo como vuestro dominio, más acceso del que necesitáis.

Cómo arreglarlo

  1. Comprobad con vuestro equipo que nadie usa el servicio de «include:include», ni siquiera de forma ocasional.Las campañas anuales o las herramientas de facturación ocasionales pueden pasar meses sin enviar.
  2. Si ya no hace falta, quitad esa entrada del registro SPF en el proveedor de DNS.
  3. Guardad y enviad un mensaje de prueba a una cuenta personal de Gmail para confirmar que vuestro correo sigue llegando.

Cómo comprobar que está arreglado

Ward vuelve a revisar el SPF y los informes DMARC. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.