No se encontró política DMARC
Por Jose PollmanPublicado el Actualizado el
Si la comprobación del dominio de envío informó de que no hay política DMARC aplicada, significa que cualquiera en internet puede enviar correo que parezca venir de ese dominio, y a los servidores de correo receptores no se les ha indicado que lo rechacen.
Por qué esto va junto a una comprobación de IVA
La mayoría del fraude de facturas no implica una empresa falsa. Implica a un proveedor real, una factura real y unos datos bancarios cambiados, entregados por un correo que parece venir del propio dominio del proveedor.
Ese correo resulta convincente precisamente porque el dominio es auténtico. Una comprobación en el registro se superará. La empresa existe, el número de IVA es válido, la relación comercial es real. Lo único incorrecto es el número de cuenta, y la única señal técnica disponible de antemano es si ese dominio podía haberse suplantado.
Los tres registros y qué hace cada uno
- SPF enumera qué servidores pueden enviar correo por el dominio. Por sí solo es orientativo: dice lo que debería pasar, no lo que los receptores deben hacer.
- DKIM firma los mensajes criptográficamente, de modo que la manipulación se detecta.
- DMARC es la instrucción que da dientes a los otros dos. Indica a los servidores receptores qué hacer cuando un mensaje no supera esas comprobaciones.
Sin DMARC, un mensaje falsificado que no supere SPF puede aterrizar igualmente en la bandeja de entrada.
Leer la política
| Política | Qué hacen los receptores | Qué significa para usted |
|---|---|---|
p=reject |
El correo falsificado se rechaza | Lo más fuerte. La suplantación se impide en gran medida |
p=quarantine |
El correo falsificado va a spam | Bien. La suplantación no suele llegar a la bandeja |
p=none |
Nada: el dominio solo recopila informes | Sin protección. Solo modo de vigilancia |
| sin registro | Nada | Sin protección |
p=none es el que confunde. El dominio tiene registro DMARC, así que una comprobación
superficial informa «DMARC: sí», pero indica a los receptores que no hagan absolutamente
nada. Esta herramienta lo informa como no aplicado, porque eso es lo que es.
Qué hacer
Si es su proveedor: trate cualquier solicitud de cambio de datos bancarios desde este dominio con especial cautela. No responda al correo para confirmar: si el buzón está comprometido, o el mensaje era falso, está confirmando con el defraudador. Llame a un número que ya tuviera.
Si es su propio dominio: puede arreglarlo. Publique SPF y DKIM, luego añada un registro
DMARC empezando por p=none para recopilar informes, y pase a p=quarantine y después a
p=reject cuando esos informes muestren que su correo legítimo pasa. La herramienta
hermana notspoofed.com recorre exactamente esto y genera los
registros por usted.
Lo que no le dice
Una política DMARC aplicada significa que el dominio es difícil de suplantar. No significa que el buzón no esté comprometido: un atacante que envía desde una cuenta real supera todas y cada una de estas comprobaciones. Confirmar los datos bancarios por teléfono sigue siendo el control que lo detecta.
Ejecutar una comprobación →Registro, IBAN, sanciones de la UE y dominio de envío, en una sola pasada. Gratis, sin registro.
Comprobación de correo del proveedor →Pegue un correo sospechoso —sobre todo uno que pida cambiar los datos bancarios— y obtenga en lenguaje llano una respuesta sobre si vino realmente del dominio de su proveedor. Se lee en su navegador; el mensaje nunca se sube.