← Blog
// BLUE TEAM · PHISHING

Cómo analizar un correo de phishing (.eml) paso a paso

Publicado el 10 ago 2026 · 9 min de lectura
PhishingEmailIOCThreat HuntingTriaje

Llega un correo sospechoso. Antes de reenviarlo a «no sé quién» o —peor— pinchar para «ver qué es», conviene analizarlo con método. La clave: trabajar sobre el fichero, no sobre el correo vivo. Nada de hacer clic, nada de abrir adjuntos, nada de cargar imágenes remotas (que confirman al atacante que existes).

⚠️ Regla de oro: no interactúes con el correo original. Exporta el .eml y analiza ese fichero. Las URLs y los indicadores se «defangean» antes de compartirlos para que nadie los abra por accidente.

1. Consigue el .eml con las cabeceras completas

El .eml es el correo entero en texto: cabeceras + cuerpo + adjuntos codificados. En la mayoría de clientes: Reenviar como adjunto o Guardar como…. En Outlook, arrastra el correo al escritorio; en Gmail, «Mostrar original» y «Descargar mensaje». Sin las cabeceras completas no hay análisis posible.

2. Lee las cabeceras: el viaje real del correo

Las cabeceras Received: se leen de abajo hacia arriba: la de más abajo es el primer salto (el origen). Fíjate en:

3. ¿Está autenticado? SPF, DKIM y DMARC

Busca la cabecera Authentication-Results:. Ahí ves el veredicto del receptor:

Authentication-Results: mx.google.com;
   spf=fail (google.com: domain of ...) smtp.mailfrom=...
   dkim=none;
   dmarc=fail (p=NONE) header.from=tu-banco.com

Un spf=fail o dkim=fail combinado con un From: de una marca conocida es una bandera roja enorme. Ojo: que pase SPF/DKIM no garantiza que sea legítimo (el atacante puede autenticar su dominio parecido); lo que importa es la alineación con el dominio que dice ser.

🩺 ¿Quieres ver si el dominio que dice ser el remitente tiene bien montada la autenticación? Pásalo por el Auditor SPF/DMARC/DKIM. Y si administras un dominio, monta los registros con el Generador (te lo cuento en esta guía).

4. Remitente y enlaces

🧪 Para pasar indicadores a una forma no clicable (hxxp, [.]) y viceversa, usa el Defang / Refang de IOCs.

5. Adjuntos: sin abrir

No abras nada. Del .eml puedes extraer el adjunto y sacar su hash (SHA-256) para buscarlo en fuentes de threat intel sin ejecutarlo. Desconfía de .html, .iso, .img, .lnk, macros de Office y dobles extensiones (factura.pdf.exe).

🔑 Calcula el hash de un fichero en tu navegador con el Generador de Hash (SHA-256), sin subirlo a ningún sitio.

6. Extrae los IOCs y repórtalo

Reúne los indicadores: dominios, URLs, IPs, direcciones del remitente y hashes de adjuntos. Defangéalos, documenta qué has visto y repórtalo a tu SOC o a la casilla de abuse. Si eres el destinatario final, márcalo como phishing en tu cliente y bórralo; no respondas.

📧 Todo lo anterior lo hace de un tirón el Triage de Email (.eml): cargas el fichero, y te desglosa cabeceras, resultado de autenticación, remitente, enlaces e IOCs — en tu propio navegador, el correo no se sube a ningún servidor. En móvil puedes compartir el correo directamente a la herramienta.

Señales de alarma (resumen)

Analizar un phishing con método es rápido y te quita el miedo a «¿y si era de verdad?». La respuesta casi siempre está en las cabeceras.

Sergio Belmonte Morales
Sergio Belmonte Morales
Analista de Ciberseguridad · SOC · Especialista en Sentinel/KQL