El remitente que muestra un correo se falsifica con relativa facilidad, pero el mensaje arrastra rastros mucho más difíciles de fabricar de forma coherente: la cadena de servidores por los que pasó, las firmas criptográficas del dominio emisor y los identificadores que genera cada salto. Trabajamos sobre el mensaje original, no sobre una impresión, para determinar desde dónde se envió realmente y si quien aparece como remitente lo es.
Decirlo por adelantado evita expectativas equivocadas y es parte del deber de objetividad del perito (art. 335.2 LEC).
Porque la información que permite determinar el origen no está en el cuerpo visible del mensaje, sino en sus cabeceras, y una impresión las elimina o las resume. Sin cabeceras no puede seguirse la cadena de servidores, ni verificarse la firma DKIM, ni evaluarse el alineamiento DMARC. Además, lo impreso reproduce lo que el cliente de correo decidió mostrar, que es precisamente lo que el atacante manipula: el nombre visible del remitente. Necesitamos el fichero original en .eml o .msg y, preferiblemente, una exportación del buzón obtenida directamente del servidor.
Puede determinarse desde qué infraestructura salió: la dirección IP del servidor emisor, el proveedor que la tiene asignada y si el dominio del remitente autorizaba ese envío. Eso permite afirmar, por ejemplo, que un mensaje que aparenta proceder de un dominio corporativo se envió desde un servidor no autorizado por él, o que la firma del dominio legítimo no valida. Pasar de la dirección IP a una persona concreta es otra cosa: exige la cesión de datos por el prestador de servicios previa autorización judicial (art. 588 ter j LECrim). El informe fundamenta esa petición, pero no la sustituye.
Es una modalidad de fraude por correo en la que se induce a una persona con capacidad de pago a ordenar una transferencia haciéndole creer que la instrucción procede de un directivo, un proveedor o un asesor. Técnicamente puede determinarse si el mensaje se suplantó desde fuera o si se envió desde el buzón legítimo tras un acceso no autorizado, que son escenarios jurídicamente muy distintos; cuándo se produjo ese primer acceso; si se crearon reglas para ocultar la correspondencia al titular; y qué cuentas resultaron afectadas. Esa distinción suele ser determinante en el reparto de responsabilidad entre las empresas implicadas.
Aborda la cuestión de fondo del litigio: en cuál de los dos entornos se produjo el compromiso. Analizamos las cabeceras de todos los correos del hilo, su coherencia interna y, con autorización de cada parte, los registros de acceso a los buzones: quién sufrió el acceso no autorizado, desde dónde y en qué fechas. Si solo disponemos de un lado de la comunicación, el informe lo hace constar y limita sus conclusiones a lo que ese material sostiene; no atribuimos el fallo de seguridad a una parte por simple descarte. Conviene recordar además que impugnar de contrario exige indicios concretos y objetivos (STS 332/2019, de 27 de junio, y STS 603/2025, de 1 de julio).
Consulta inicial confidencial y sin compromiso. Le diremos con franqueza si hay prueba que obtener y cómo.
contacto@peritiaforense.com