El remitente – ¿en quién confiar?
Por qué el remitente de un correo no demuestra nada: una demostración en directo muestra cómo falsificar cualquier remitente con unos pocos comandos.
Por qué el remitente no demuestra nada: en una demostración en directo, Patrick muestra cómo falsificar cualquier remitente con unos pocos comandos mediante Telnet y el protocolo SMTP. Un correo electrónico no es, por tanto, una carta firmada y sellada, sino más bien una postal abierta, falsificable y legible por el camino.
Ahora que sabemos cómo viaja un correo por Internet, llegamos a la primera gran trampa: ¿cómo sabe el destinatario quién es realmente el remitente?
La respuesta es desalentadora: no lo sabe con seguridad. El servidor de correo receptor tiene que aceptar el mensaje y la dirección de remitente que figura en él, aunque sea totalmente inventada.
Falsificar un remitente: cuestión de unos pocos comandos
La demostración en directo del vídeo muestra cómo se puede aprovechar esto. Con la sencilla herramienta Telnet se establece una conexión de texto con un servidor de correo SMTP y se ejecutan unos pocos comandos seguidos:
- El servidor saluda con un
HELOy da su nombre. - Se indican el remitente (
MAIL FROM) y el destinatario (RCPT TO); el servidor confirma cada comando correcto con250. - Con
DATAsigue el mensaje propiamente dicho, con asunto y texto; se termina con un único punto.
Listo: llega al buzón un correo cuyo remitente y contenido son completamente inventados.
El remitente que se muestra en un correo no es ninguna prueba. Se puede falsificar en pocos pasos. Por desgracia, todavía hay muchísimos servidores de correo que lo aceptan todo sin más.
La comparación acertada
Al correo electrónico se le suele llamar «correo», como si fuera una carta cerrada, firmada y con matasellos. No lo es.
- Una carta va cerrada, lleva un matasellos y una firma que confirman el remitente.
- Un correo electrónico puede falsificarse en remitente y contenido, leerse a lo largo de todo el trayecto e incluso modificarse.
Un correo electrónico se parece más bien a una postal escrita a máquina, abierta en el buzón y legible para cualquiera. A posteriori, con ayuda de los servidores implicados y casi siempre solo por orden judicial, se puede rastrear si un correo es auténtico. Pero como usuarios no podemos hacerlo; tenemos que confiar en el contenido mientras el correo no lleve marcas de verificación especiales. Y en el estándar no las hay.
¿Cómo comprueba si una dirección de remitente es fiable?
Puede haber varias respuestas correctas.
El nombre mostrado se puede falsificar libremente. Lo decisivo es la dirección real que hay detrás – y si el dominio coincide exactamente o solo se parece de forma engañosa.