La página honesta
El compromiso del correo electrónico empresarial
El compromiso del correo electrónico empresarial es un fraude que se comete por correo electrónico. Alguien se hace pasar por una persona en la que la víctima confía —el director financiero, un proveedor, un abogado en medio de una transacción— y la convence de enviar dinero a la cuenta bancaria equivocada, o de entregar información. Por lo general no hay malware ni archivo adjunto. El mensaje es simplemente un correo que parece provenir de alguien de quien no proviene.
En 2025 el FBI registró 24,768 denuncias de compromiso del correo electrónico empresarial y 3,05 mil millones de dólares en pérdidas, solo por detrás del fraude de inversión (FBI Internet Crime Complaint Center, 2025 Internet Crime Report).
Las cinco formas en que se hace
- 1.Falsificar tu dominio exacto, de modo que el mensaje parezca provenir de tu propia dirección
- 2.Registrar un dominio que se parece al tuyo, diferenciándose en una letra o un sufijo
- 3.Usar tu nombre como nombre para mostrar en una dirección no relacionada, que es todo lo que la mayoría de la gente ve en un teléfono
- 4.Enviar desde un buzón de tu organización que el atacante ha tomado
- 5.Enviar desde un buzón de tu proveedor que ellos han tomado, de modo que una factura genuina llega con los datos bancarios cambiados
Qué hace Spoofhound al respecto
Spoofhound elimina la primera. Una vez que tu dominio está en cumplimiento de DMARC, el correo que falsifica tu dominio exacto se rechaza antes de llegar a nadie.
Llegar al cumplimiento es la parte difícil, y es donde la mayoría de las organizaciones se detienen. No pueden ver quién envía correo en su nombre, así que activar el cumplimiento corre el riesgo de romper la nómina, el CRM, el sistema de tickets, o una plataforma de marketing que nadie recuerda haber contratado. Spoofhound te muestra cada remitente que usa tu dominio, para que puedas llegar al cumplimiento sin romper nada, y demostrar que sigue así.
También ves los intentos de suplantar tu dominio a medida que ocurren, una información que de otro modo no tendrías.
Qué no hace Spoofhound
Spoofhound no detiene a un atacante que ha tomado un buzón real. Sus mensajes provienen genuinamente de ese dominio y pasan todas las comprobaciones de autenticación, porque son reales. Ahí es también donde se producen las mayores pérdidas, en particular la variante de la factura modificada.
Spoofhound no monitoriza dominios que no posees, y no inspecciona el correo que llega a tu organización. Lee los informes sobre el correo enviado en tu nombre.
Cualquiera que te diga que su producto DMARC detiene el compromiso del correo electrónico empresarial te está vendiendo algo. Cierra una vía. Es la vía más barata para un atacante y la única que puedes cerrar por completo, por lo que vale la pena cerrarla — pero es una vía de cinco.
Comprueba cómo está tu propio dominio con la comprobación gratuita de suplantación de dominio y de marca — sin registro, nada que instalar.