Peritia
Forense Web2 · W2·02

Peritaje de correo electrónico, phishing y fraude del CEO

El remitente que muestra un correo se falsifica con relativa facilidad, pero el mensaje arrastra rastros mucho más difíciles de fabricar de forma coherente: la cadena de servidores por los que pasó, las firmas criptográficas del dominio emisor y los identificadores que genera cada salto. Trabajamos sobre el mensaje original, no sobre una impresión, para determinar desde dónde se envió realmente y si quien aparece como remitente lo es.

Cuándo se necesita

  • Fraude del CEO: una transferencia ordenada por un correo que aparentaba proceder del administrador, del director financiero o del despacho que lleva la operación.
  • Cambio de número de cuenta en una factura, tras la suplantación de un proveedor o el acceso no autorizado al buzón de una de las partes.
  • La parte contraria aporta un correo cuya autenticidad, contenido o fecha usted cuestiona.
  • Alguien niega haber enviado o recibido una comunicación con efectos contractuales: un preaviso, una aceptación, un requerimiento o una renuncia.
  • Campaña de phishing dirigida que ha terminado en compromiso de credenciales y hay que acreditar el origen, el momento y el alcance del acceso.

Qué incluye el informe

  • Preservación del mensaje en formato original (.eml o .msg) y, cuando es posible, exportación del buzón desde el servidor, con hash SHA-256 de cada fichero.
  • Lectura completa de cabeceras: cadena de saltos Received, Message-ID, Return-Path, Reply-To y cabeceras propias del proveedor de correo.
  • Verificación de autenticación del dominio: resultado SPF, validación de la firma DKIM (selector, dominio firmante y hash del cuerpo) y alineamiento DMARC.
  • Trazado del origen: direcciones IP intervinientes, sistema autónomo y proveedor que las tiene asignadas, con fechas y horas normalizadas a un mismo huso.
  • Análisis de las técnicas de suplantación: dominios similares u homógrafos, discrepancia entre el nombre mostrado y la dirección real, Reply-To divergente del remitente.
  • Con acceso autorizado al entorno: registros de auditoría del servidor de correo, inicios de sesión, reglas de buzón creadas y reenvíos automáticos configurados por el atacante.
  • Dictamen conforme a UNE 197001:2019 y UNE 197010:2015, con la declaración de objetividad exigida por el art. 335.2 LEC.
Cómo se hace

Método

01
Preservación
Partimos del mensaje original descargado del servidor o exportado del cliente, nunca de una impresión o una captura. Se calcula su hash y se documenta el medio y el momento de obtención conforme a UNE-EN ISO/IEC 27037:2016.
02
Cabeceras y autenticación
Se reconstruye el recorrido del mensaje salto a salto y se comprueban SPF, DKIM y DMARC. La firma DKIM es especialmente relevante: si valida, acredita que el cuerpo y las cabeceras firmadas no han variado desde el servidor que firmó.
03
Correlación
Las cabeceras se contrastan con los registros del servidor de correo y, si existen, con los del cortafuegos o del proveedor, para descartar que el mensaje se haya inyectado localmente o fabricado en el propio cliente.
04
Dictamen
Se separa lo que queda acreditado de lo que es compatible con varias hipótesis y de lo que no puede determinarse con el material disponible. El informe se aporta con la demanda o la contestación (art. 336 LEC) o se anuncia para aportarlo después (art. 337 LEC).
Transparencia

Qué no hacemos

Decirlo por adelantado evita expectativas equivocadas y es parte del deber de objetividad del perito (art. 335.2 LEC).

Preguntas frecuentes

Correo electrónico, phishing y fraude del CEO

¿Por qué no vale una captura de pantalla o el correo impreso en PDF?

Porque la información que permite determinar el origen no está en el cuerpo visible del mensaje, sino en sus cabeceras, y una impresión las elimina o las resume. Sin cabeceras no puede seguirse la cadena de servidores, ni verificarse la firma DKIM, ni evaluarse el alineamiento DMARC. Además, lo impreso reproduce lo que el cliente de correo decidió mostrar, que es precisamente lo que el atacante manipula: el nombre visible del remitente. Necesitamos el fichero original en .eml o .msg y, preferiblemente, una exportación del buzón obtenida directamente del servidor.

¿Se puede saber quién envió realmente el correo?

Puede determinarse desde qué infraestructura salió: la dirección IP del servidor emisor, el proveedor que la tiene asignada y si el dominio del remitente autorizaba ese envío. Eso permite afirmar, por ejemplo, que un mensaje que aparenta proceder de un dominio corporativo se envió desde un servidor no autorizado por él, o que la firma del dominio legítimo no valida. Pasar de la dirección IP a una persona concreta es otra cosa: exige la cesión de datos por el prestador de servicios previa autorización judicial (art. 588 ter j LECrim). El informe fundamenta esa petición, pero no la sustituye.

¿Qué es el fraude del CEO y qué puede acreditarse técnicamente?

Es una modalidad de fraude por correo en la que se induce a una persona con capacidad de pago a ordenar una transferencia haciéndole creer que la instrucción procede de un directivo, un proveedor o un asesor. Técnicamente puede determinarse si el mensaje se suplantó desde fuera o si se envió desde el buzón legítimo tras un acceso no autorizado, que son escenarios jurídicamente muy distintos; cuándo se produjo ese primer acceso; si se crearon reglas para ocultar la correspondencia al titular; y qué cuentas resultaron afectadas. Esa distinción suele ser determinante en el reparto de responsabilidad entre las empresas implicadas.

Nos han suplantado como proveedor y el cliente se niega a pagar dos veces. ¿Qué aporta el informe?

Aborda la cuestión de fondo del litigio: en cuál de los dos entornos se produjo el compromiso. Analizamos las cabeceras de todos los correos del hilo, su coherencia interna y, con autorización de cada parte, los registros de acceso a los buzones: quién sufrió el acceso no autorizado, desde dónde y en qué fechas. Si solo disponemos de un lado de la comunicación, el informe lo hace constar y limita sus conclusiones a lo que ese material sostiene; no atribuimos el fallo de seguridad a una parte por simple descarte. Conviene recordar además que impugnar de contrario exige indicios concretos y objetivos (STS 332/2019, de 27 de junio, y STS 603/2025, de 1 de julio).

Servicios relacionados
Contacto

¿Encaja con su caso?

Consulta inicial confidencial y sin compromiso. Le diremos con franqueza si hay prueba que obtener y cómo.