Cómo leer cabeceras de correo y detectar un correo falso
En esta página
- Por qué el remitente visible no basta para confirmar la identidad
- Dónde encontrar las cabeceras en los clientes de correo más utilizados
- Campos clave de una cabecera de correo explicados al detalle
- Cómo interpretar Authentication-Results: SPF, DKIM y DMARC
- Tabla resumen para comparar los campos de la cabecera
- Paso a paso para detectar un correo falso mediante sus cabeceras
- Protege tu buzón con un correo temporal frente al spam y spoofing
Para saber de dónde proviene realmente un mensaje y detectar un correo falso, debes abrir sus cabeceras técnicas (email headers) y revisar las líneas Received junto con el bloque Authentication-Results. Mientras que el nombre del remitente que ves en pantalla puede manipularse en segundos, las cabeceras registran de forma inalterable la dirección IP del servidor emisor y verifican si cuenta con autorización real mediante los protocolos SPF, DKIM y DMARC.
Por qué el remitente visible no basta para confirmar la identidad
Cuando abres tu bandeja de entrada, tu cliente de correo te muestra únicamente la parte superficial del mensaje: el asunto, la fecha y el campo From (De:). Este diseño facilita la lectura diaria, pero oculta los metadatos de transporte que explican cómo funciona el correo electrónico a través de SMTP y qué servidores intervinieron en la entrega.
El protocolo estándar de envío de correo se diseñó originalmente sin un mecanismo integrado para comprobar la identidad del remitente. Como resultado, cualquier persona con un servidor configurado puede redactar un mensaje e indicar en el encabezado visual que procede de una entidad bancaria, una empresa de mensajería o una institución pública. Esta técnica se conoce como email spoofing (suplantación de remitente). Para diferenciar una comunicación legítima de un engaño, es imprescindible examinar el registro técnico que tu propio proveedor de correo genera al recibir el paquete de datos.
Dónde encontrar las cabeceras en los clientes de correo más utilizados
Todos los gestores de correo modernos permiten consultar el código fuente o las cabeceras completas de un mensaje recibido. El procedimiento varía ligeramente según la plataforma que utilices en tu ordenador o navegador web.
Gmail (en el navegador web)
- Abre el correo electrónico que deseas inspeccionar.
- En la esquina superior derecha del panel del mensaje (a la derecha de la hora de recepción y del icono de responder), haz clic en el botón de tres puntos verticales (Más).
- Selecciona la opción Mostrar original en el menú desplegable.
- Se abrirá una pestaña nueva con una tabla resumen que muestra el Message-ID, la fecha, el estado de SPF, DKIM y DMARC, y debajo el bloque de texto completo con todas las cabeceras. Puedes consultar la documentación oficial de ayuda de Gmail si utilizas vistas personalizadas.
Microsoft Outlook y Outlook en la web (Outlook.com)
- En Outlook.com / Hotmail (navegador): Abre el mensaje, pulsa el icono de tres puntos horizontales situado en la barra superior del panel de lectura, sitúa el cursor sobre Ver y haz clic en Ver origen del mensaje.
- En Outlook para Windows (aplicación de escritorio): Haz doble clic sobre el mensaje en la bandeja de entrada para que se abra en una ventana independiente. Luego, entra en el menú Archivo > Propiedades. En la parte inferior del cuadro de diálogo encontrarás una caja de texto desplazable llamada Encabezados de Internet. Microsoft detalla este proceso para distintas versiones en su guía oficial de soporte de Outlook.
Apple Mail (macOS)
Selecciona el correo sospechoso en tu lista de mensajes y utiliza el atajo de teclado Cmd + Shift + H. Si prefieres usar los menús superiores, dirígete a Visualización > Mensaje > Todos los encabezados. El panel superior del correo se expandirá inmediatamente para mostrar el registro completo del envío.
Mozilla Thunderbird y Yahoo Mail
- Mozilla Thunderbird: Abre o selecciona el mensaje y pulsa la combinación de teclas
Ctrl + U(en Windows y Linux) oCmd + U(en macOS), o ve al menú Ver > Código fuente del mensaje. - Yahoo Mail (web): Abre el correo, haz clic en el icono de tres puntos horizontales en la barra de herramientas superior y elige la opción Ver mensaje sin procesar (View raw message).
Consejo práctico: Si las cabeceras te resultan incómodas de leer dentro de una ventana pequeña, copia todo el bloque de texto y pégalo en un editor de texto plano (como el Bloc de notas) y utiliza la función de búsqueda (Ctrl + F) para saltar directamente a los campos clave.
Campos clave de una cabecera de correo explicados al detalle
Una cabecera completa puede superar fácilmente las cien líneas de texto llenas de firmas criptográficas y parámetros internos de filtrado antispam. Para realizar un análisis de cabeceras eficaz, solo necesitas centrar tu atención en seis campos específicos:
1. From (De:)
Indica el nombre descriptivo y la dirección de correo que el programa muestra al destinatario (por ejemplo: "Soporte Técnico" <avisos@ejemplo.es>). Es el elemento más débil desde el punto de vista de la seguridad porque lo define libremente el servidor que redacta el correo. Nunca confíes en un mensaje basándote únicamente en este campo.
2. Return-Path (Ruta de retorno o Envelope-From)
El campo Return-Path: contiene la dirección oculta a la que los servidores deben enviar una notificación de error si el mensaje rebota o no puede entregarse. En envíos legítimos de empresas reales, el dominio del Return-Path pertenece a la propia organización o a una plataforma reconocida de envío transaccional contratada por ella. Si el campo From afirma ser de una entidad financiera pero el Return-Path muestra un dominio gratuito o una cuenta personal comprometida, existe una clara incoherencia.
3. Reply-To (Responder a:)
Este campo opcional especifica a qué dirección se enviará tu respuesta cuando pulses el botón "Responder". Los atacantes suelen falsificar el campo From con una dirección oficial y configurar un Reply-To distinto controlado por ellos para capturar tus respuestas sin levantar sospechas a simple vista.
4. Received (El historial de servidores paso a paso)
Las líneas Received: son la columna vertebral del análisis de origen. Cada servidor de correo que procesa el mensaje desde que sale del ordenador del emisor hasta que aterriza en tu buzón añade su propio registro Received: en la parte superior de los anteriores.
Por esta razón, las líneas Received deben leerse de abajo hacia arriba:
- La última línea
Received(la más baja): Muestra el primer salto registrado, donde se origina el envío. - Las líneas intermedias: Representan pasarelas de correo, filtros antispam corporativos o servicios de reenvío.
- La primera línea
Received(la más alta): Es la anotación grabada por tu propio proveedor de correo (Gmail, Outlook, etc.) en el instante exacto de recibir el mensaje desde internet.
Received: from mail.emisor-ejemplo.com (mail.emisor-ejemplo.com [198.51.100.42]) by mx.tuproveedor.com with ESMTPS id a12b34c56 for <tu-cuenta@tuproveedor.com>; Tue, 14 May 2024 09:15:30 +0200
¿Por qué es tan fiable la línea superior? Porque la escribe tu propio servidor de correo basándose en la dirección IP pública real (198.51.100.42 en el ejemplo) desde la que se estableció la conexión de red. Aunque un estafador inserte líneas Received falsas al fondo del documento para despistar, no puede alterar lo que registra el servidor receptor de tu proveedor.
5. Message-ID
Es un identificador único asignado al mensaje cuando se crea, con formato similar a una dirección de correo (<cadena-unica@dominio-servidor.com>). La parte derecha tras el símbolo arroba suele delatar qué software o infraestructura generó realmente el correo electrónico.
6. X-Headers (Encabezados extendidos)
Cualquier línea que comience por X- (como X-Originating-IP, X-Mailer o X-Spam-Status) es un encabezado no estándar añadido por el software de envío o los filtros de seguridad del destinatario. Aportan pistas útiles sobre la puntuación de spam calculada por tu proveedor o la aplicación desde la que se redactó el correo.
Cómo interpretar Authentication-Results: SPF, DKIM y DMARC
Para frenar la falsificación de dominios, la industria del correo electrónico adoptó tres estándares complementarios cuyos resultados aparecen resumidos en el campo Authentication-Results: de la cabecera. Si quieres profundizar en la configuración técnica de estos registros, te recomendamos leer nuestra guía sobre SPF, DKIM y DMARC explicados de forma sencilla. Al inspeccionar un correo recibido, esto es lo que significa cada valoración:
- SPF (Sender Policy Framework): Comprueba si la dirección IP del servidor que entregó el mensaje figura en la lista pública de IPs autorizadas por el propietario del dominio.
spf=pass: La dirección IP tiene permiso oficial para enviar correos en nombre de ese dominio.spf=softfailospf=fail: El servidor emisor no está autorizado. Es un indicio muy fuerte de suplantación o de un servidor mal configurado.spf=none: El dominio emisor no ha publicado ningún registro SPF en sus DNS.
- DKIM (DomainKeys Identified Mail): Añade una firma criptográfica al encabezado del correo que valida dos aspectos esenciales: que el dominio firmante (indicado en la etiqueta
d=de la firma) autorizó el envío, y que ni el asunto ni el cuerpo del mensaje fueron modificados durante el tránsito. Un valordkim=passconfirma que la firma digital es íntegra y auténtica. - DMARC (Domain-based Message Authentication, Reporting, and Conformance): Comprueba la "alineación", es decir, exige que el dominio visible para el usuario en el campo
From:coincida con el dominio validado por SPF y/o DKIM. Si vesdmarc=pass, tienes la garantía técnica de que el correo procede realmente de la organización que aparece como remitente.
Tabla resumen para comparar los campos de la cabecera
Utiliza esta tabla de referencia cuando analices un correo electrónico para saber qué peso otorgar a cada dato encontrado:
| Campo en la cabecera | Función principal | ¿Se puede falsificar? | Qué buscar durante el análisis |
|---|---|---|---|
From: | Mostrar nombre y correo al usuario | Sí, muy fácilmente | Comprobar si coincide exactamente con el dominio oficial de la empresa. |
Return-Path: | Dirección para errores de entrega | Sí, pero invalida el SPF si se falsifica | Detectar dominios extraños que no guardan relación con el remitente aparente. |
Reply-To: | Destino al pulsar "Responder" | Sí, configurable por el emisor | Verificar que no redirija tu respuesta hacia un buzón externo o gratuito. |
Received: (superior) | Registrar qué IP entregó el correo | No (lo genera tu propio servidor) | Identificar el servidor real y la dirección IP que conectó con tu buzón. |
Authentication-Results: | Veredicto SPF, DKIM y DMARC | No (lo evalúa tu propio servidor) | Confirmar que los tres protocolos marquen pass y estén alineados. |
Message-ID: | Código único del mensaje | Sí, en el servidor de origen | Observar si el dominio tras la arroba coincide con el proveedor del remitente. |
Paso a paso para detectar un correo falso mediante sus cabeceras
Cuando recibas una notificación urgente sobre una factura pendiente, un paquete retenido o un bloqueo de cuenta, aplica esta lista de comprobación en orden antes de interactuar con el mensaje:
- Revisa el bloque Authentication-Results de tu proveedor: Asegúrate de leer la línea generada por el servidor de tu propio servicio de correo (la que está más arriba). Busca la combinación
spf=pass,dkim=passydmarc=pass. Si el correo pretende ser de una gran empresa o banco y muestrafailen cualquiera de estos apartados, trátalo inmediatamente como un correo falso. - Comprueba la alineación de dominios: Observa el dominio que aparece tras la etiqueta
header.from=od=dentro de los resultados de autenticación. Un atacante puede comprar un dominio engañoso (por ejemplo,soporte-seguridad-banco.com), configurar correctamente su propio SPF y DKIM para obtener un resultadopasstécnico, y poner el nombre comercial del banco en la descripción visual. Verifica letra por letra que el dominio autenticado sea el dominio oficial de la entidad. - Contrasta From, Return-Path y Reply-To: Si el mensaje proviene supuestamente de una administración pública pero al pulsar responder el destinatario cambia a un buzón genérico, estás ante una de las señales clásicas de phishing y correo fraudulento.
- Analiza el servidor de salida en las líneas Received: Si el mensaje afirma proceder de una empresa nacional pero el servidor de origen registrado en los saltos
Receivedcorresponde a un alojamiento web en otro continente o a una conexión doméstica infectada, descarta su autenticidad. En España y Latinoamérica, organismos oficiales como el Instituto Nacional de Ciberseguridad (INCIBE) recomiendan eliminar estos mensajes y no descargar nunca sus archivos adjuntos.
Privacidad y dirección IP: Ten en cuenta que, conforme a las normativas de protección de datos como el RGPD y los criterios de la AEPD, muchos proveedores de correo web modernos (como Gmail o Outlook.com) ocultan por privacidad la dirección IP doméstica del usuario remitente en las cabeceras y muestran únicamente la IP de sus propios servidores de salida.
Protege tu buzón con un correo temporal frente al spam y spoofing
Aprender a leer las cabeceras te permite identificar engaños que han logrado sortear el filtro de spam, pero la medida más inteligente para tu seguridad digital consiste en evitar que tu dirección personal acabe en manos de terceros. Cada vez que introduces tu correo habitual para descargar un recurso gratuito, participar en una promoción, conectarte a una red wifi pública o probar una herramienta online, tu dirección se almacena en bases de datos que pueden sufrir filtraciones o venderse a redes de marketing agresivo.
Una vez que los spammers conocen tu dirección real, comienzan los envíos masivos con remitentes suplantados para poner a prueba tu atención. Para cortar este problema de raíz en registros que no requieren una relación a largo plazo, lo más práctico es utilizar un correo temporal o desechable.
Al abrir FakeEmail.net, dispones al instante de una dirección de correo temporal gratuita sin necesidad de registrarte, crear contraseñas ni facilitar datos personales. Puedes copiar esa dirección desechable, usarla en la web que te pide verificación, recibir el código o enlace de acceso en la misma página —que se actualiza automáticamente— y dar por terminada la gestión. Si el sitio web sufre una brecha de seguridad meses después o intenta enviarte publicidad no deseada, tu bandeja de entrada personal permanecerá completamente limpia y a salvo de intentos de suplantación.
Preguntas frecuentes
¿Puedo saber la ubicación exacta de una persona leyendo las cabeceras de su correo?
Por lo general, no. La mayoría de los servicios actuales como Gmail, Outlook o Yahoo eliminan la dirección IP del dispositivo del usuario por motivos de privacidad y cumplimiento normativo (como el RGPD), mostrando únicamente la IP del centro de datos del proveedor de correo.
¿Un resultado 'spf=pass' y 'dkim=pass' garantiza al 100 % que el correo es seguro?
No necesariamente. Esos resultados confirman que el servidor tiene permiso para enviar desde ese dominio concreto, pero un estafador puede registrar un dominio propio muy parecido al de una marca real y configurar SPF y DKIM correctamente. Siempre debes verificar que el dominio exacto coincida con el oficial.
¿Es seguro abrir un correo sospechoso para mirar sus cabeceras?
Ver el código fuente o las cabeceras en texto plano es seguro siempre que no hagas clic en ningún enlace ni descargues los archivos adjuntos. Para mayor privacidad y evitar los píxeles de rastreo, desactiva la carga automática de imágenes externas en los ajustes de tu cliente de correo.
¿Por qué a veces falla el SPF en un correo que sé que es totalmente legítimo?
Esto ocurre con frecuencia cuando tienes configurado un reenvío automático de una cuenta a otra (por ejemplo, del correo de tu universidad o trabajo a tu Gmail personal). Al reenviar el mensaje, el servidor intermediario cambia la IP de entrega y puede provocar un fallo de SPF, aunque la firma DKIM suele mantenerse válida.
¿Se puede falsificar también la fecha y hora que aparece en un correo electrónico?
Sí, la línea 'Date:' del correo la establece el reloj del ordenador o servidor que redacta el mensaje y puede manipularse. Para conocer la fecha y hora reales de entrega, debes fijarte en la marca de tiempo que aparece al final de la primera línea 'Received:' superior, que es registrada por tu propio proveedor.
¿Necesitas una dirección desechable ahora mismo? Obtén una gratis con un solo clic, sin registro.
Obtener correo temporal