Concienciación en la oficina con entrenamiento antiphishing

Muestra gratuita: Lección 6 de 19 del curso online «Concienciación en la oficina con entrenamiento antiphishing», tal como la ven los participantes.

Todas las lecciones

El remitente – ¿en quién confiar?

Qué le espera

Por qué el remitente de un correo no demuestra nada: una demostración en directo muestra cómo falsificar cualquier remitente con unos pocos comandos.

El vídeo en resumen

Por qué el remitente no demuestra nada: en una demostración en directo, Patrick muestra cómo falsificar cualquier remitente con unos pocos comandos mediante Telnet y el protocolo SMTP. Un correo electrónico no es, por tanto, una carta firmada y sellada, sino más bien una postal abierta, falsificable y legible por el camino.

Ahora que sabemos cómo viaja un correo por Internet, llegamos a la primera gran trampa: ¿cómo sabe el destinatario quién es realmente el remitente?

La respuesta es desalentadora: no lo sabe con seguridad. El servidor de correo receptor tiene que aceptar el mensaje y la dirección de remitente que figura en él, aunque sea totalmente inventada.

Falsificar un remitente: cuestión de unos pocos comandos

La demostración en directo del vídeo muestra cómo se puede aprovechar esto. Con la sencilla herramienta Telnet se establece una conexión de texto con un servidor de correo SMTP y se ejecutan unos pocos comandos seguidos:

  • El servidor saluda con un HELO y da su nombre.
  • Se indican el remitente (MAIL FROM) y el destinatario (RCPT TO); el servidor confirma cada comando correcto con 250.
  • Con DATA sigue el mensaje propiamente dicho, con asunto y texto; se termina con un único punto.

Listo: llega al buzón un correo cuyo remitente y contenido son completamente inventados.

Recuerde

El remitente que se muestra en un correo no es ninguna prueba. Se puede falsificar en pocos pasos. Por desgracia, todavía hay muchísimos servidores de correo que lo aceptan todo sin más.

La comparación acertada

Al correo electrónico se le suele llamar «correo», como si fuera una carta cerrada, firmada y con matasellos. No lo es.

  • Una carta va cerrada, lleva un matasellos y una firma que confirman el remitente.
  • Un correo electrónico puede falsificarse en remitente y contenido, leerse a lo largo de todo el trayecto e incluso modificarse.
Conviene saber

Un correo electrónico se parece más bien a una postal escrita a máquina, abierta en el buzón y legible para cualquiera. A posteriori, con ayuda de los servidores implicados y casi siempre solo por orden judicial, se puede rastrear si un correo es auténtico. Pero como usuarios no podemos hacerlo; tenemos que confiar en el contenido mientras el correo no lleve marcas de verificación especiales. Y en el estándar no las hay.

Pregunta de quiz

¿Cómo comprueba si una dirección de remitente es fiable?

Puede haber varias respuestas correctas.

¿Le gusta lo que ve?

El curso completo tiene 19 lecciones como esta. Al final, cada persona recibe un certificado de participación con número de verificación.

Ver precios Otra muestra gratuita: Los ataques de phishing aprovechan la ps...

Configurado en una hora, formado en una semana.

Cree una cuenta gratuita, registre a su equipo y active el curso. Solo paga al empezar. ¿Prefiere ver primero cómo es un correo de prueba? La autoprueba es gratuita.

Registrar a su equipo Pruébelo usted primero