Cómo analizar un correo de phishing (.eml) paso a paso
Llega un correo sospechoso. Antes de reenviarlo a «no sé quién» o —peor— pinchar para «ver qué es», conviene analizarlo con método. La clave: trabajar sobre el fichero, no sobre el correo vivo. Nada de hacer clic, nada de abrir adjuntos, nada de cargar imágenes remotas (que confirman al atacante que existes).
.eml y analiza ese fichero. Las URLs y los indicadores se «defangean» antes de compartirlos para que nadie los abra por accidente.1. Consigue el .eml con las cabeceras completas
El .eml es el correo entero en texto: cabeceras + cuerpo + adjuntos codificados. En la mayoría de clientes: Reenviar como adjunto o Guardar como…. En Outlook, arrastra el correo al escritorio; en Gmail, «Mostrar original» y «Descargar mensaje». Sin las cabeceras completas no hay análisis posible.
2. Lee las cabeceras: el viaje real del correo
Las cabeceras Received: se leen de abajo hacia arriba: la de más abajo es el primer salto (el origen). Fíjate en:
Return-Path/ envelope-from vs. lo que ves enFrom:. Si no coinciden, mala señal.Reply-Toapuntando a un dominio distinto del remitente (te contestan a otro sitio).- Saltos y horas incoherentes, o un origen en una IP/país que no pega con el supuesto remitente.
3. ¿Está autenticado? SPF, DKIM y DMARC
Busca la cabecera Authentication-Results:. Ahí ves el veredicto del receptor:
Authentication-Results: mx.google.com;
spf=fail (google.com: domain of ...) smtp.mailfrom=...
dkim=none;
dmarc=fail (p=NONE) header.from=tu-banco.com
Un spf=fail o dkim=fail combinado con un From: de una marca conocida es una bandera roja enorme. Ojo: que pase SPF/DKIM no garantiza que sea legítimo (el atacante puede autenticar su dominio parecido); lo que importa es la alineación con el dominio que dice ser.
4. Remitente y enlaces
- Nombre visible vs. dirección real: «Soporte Banco <random@dominio-raro.top>». El display name no significa nada.
- Dominios parecidos (typosquatting):
micr0soft.com,paypa1.com, o subdominios engañosos comobanco.com.login-seguro.top(el dominio real eslogin-seguro.top). - URLs: mira el destino real del enlace, no el texto. Desconfía de acortadores y de
@dentro de la URL. Antes de pegar una URL en un ticket o chat, defangéala para que nadie la abra sin querer.
hxxp, [.]) y viceversa, usa el Defang / Refang de IOCs.5. Adjuntos: sin abrir
No abras nada. Del .eml puedes extraer el adjunto y sacar su hash (SHA-256) para buscarlo en fuentes de threat intel sin ejecutarlo. Desconfía de .html, .iso, .img, .lnk, macros de Office y dobles extensiones (factura.pdf.exe).
6. Extrae los IOCs y repórtalo
Reúne los indicadores: dominios, URLs, IPs, direcciones del remitente y hashes de adjuntos. Defangéalos, documenta qué has visto y repórtalo a tu SOC o a la casilla de abuse. Si eres el destinatario final, márcalo como phishing en tu cliente y bórralo; no respondas.
Señales de alarma (resumen)
- Urgencia y amenazas («tu cuenta se cerrará en 24 h»).
Fromque no alinea con SPF/DKIM/DMARC.- Dominios parecidos o subdominios engañosos en los enlaces.
- Adjuntos inesperados o tipos peligrosos.
Reply-Todistinto del remitente y saludos genéricos.
Analizar un phishing con método es rápido y te quita el miedo a «¿y si era de verdad?». La respuesta casi siempre está en las cabeceras.