¿Tu email es un coladero? Protégete de spam, phishing, rastreo

Imagen mostrando peligros como el phishing y el espionaje a través del email

El correo electrónico: cómo el spam, el phishing y el BEC siguen amenazando tu bandeja de entrada (y qué puedes hacer al respecto)

Con el paso del tiempo, y aunque al principio la mayoría de la gente no prestaba mucha atención al tema de la seguridad o, mejor dicho “ciberseguridad”, se hizo evidente que el correo electrónico no estaba exento de problemas: malware, phishing, spear‑phishing, BEC (Business Email Compromise) y spam (también llamado «correo basura»).

Por si no lo sabíais el spam representa casi el 85 % de todos los emails enviados por todo el mundo. 

Gracias al GDPR (General Data Protection Regulation, Reglamento General de Protección de Datos), muchas empresas que solían bombardearnos con publicidad no deseada han tenido que reducir, o incluso detener, su actividad por miedo a ser sancionadas.

Sin embargo, aquel spam que proviene de fuentes ilícitas o de dudosa reputación no se frena con reglamentos, sino mediante técnicas antispam que ayuden a minimizar su alcance.

¿De dónde sacan tu email?

Mucha gente se preguntará: «¿De dónde sacan mi email para enviarme tanta publicidad de tantos sitios y de temas en los que ni siquiera estoy interesado?».

La respuesta se encuentra en varios escenarios:

  • A veces, tu correo se incluye en mensajes dirigidos a cientos de personas (o correos virales) sin ubicarlo en el campo CCO (Con Copia Oculta).
  • Ciertas empresas con las que tuviste algún tipo de servicio o contacto venden la base de datos de sus clientes a terceros —aunque hoy esto sucede menos—.
  • Los spammers recopilan millones de direcciones obteniéndolas de redes sociales, sitios web o foros, utilizando herramientas conocidas como «arañas» o web scraping que escudriñan automáticamente la red en busca de emails y números de teléfono.
  • También se dan fugas de información tras brechas de seguridad en las que nuestro correo y otros datos privados quedan expuestos y accesibles para ser usados en nuestra contra.

 

Grandes filtraciones que alimentan el problema

Como ejemplo, podemos mencionar la enorme filtración ocurrida en abril de 2021 que afectó a usuarios de Facebook, con 533 millones de registros de todo tipo.

Entre los datos filtrados figuraban: nombre completo, teléfono, ciudad, email e incluso puesto de trabajo.

Un par de semanas después, ocurrió algo similar con 500 millones de cuentas de LinkedIn, dejando al descubierto información como: ID de usuario, nombre completo, números de teléfono, correos electrónicos, género, enlaces a otros perfiles y RRSS, historial laboral, etc.

Dado que LinkedIn es una plataforma en la que los usuarios llegan a publicar incluso su currículo en línea, podemos imaginar la cantidad de datos valiosos que quedaron expuestos.

Ambas filtraciones, son solo un par de ejemplos de las numerosas que se dan cada año en distintas plataformas.

No todas estas filtraciones, que acaban a la vista de cualquiera en repositorios de internet, son debidas a hackeos sino a la recopilación masiva de datos expuestos públicamente utilizando técnicas de web scraping.

Como este tipo de filtraciones se escapan de nuestro control, es importante tener siempre en mente que, tarde o temprano, una o varias de las empresas a las que confiamos nuestros datos serán jaqueadas, por lo que conviene prevenir esa peligrosa e inevitable situación tomando medidas como:

  • Emplear contraseñas robustas —más de 17 caracteres compuestos por letras mayúsculas, minúsculas, números y caracteres especiales—, y que sean únicas —no repetirlas jamás, lo ideal es una contraseña diferente por cada servicio o plataforma—.

  • (esto sólo se consigue utilizando gestores de contraseñas como Bitwarden o KeePass)

  • Activar la autenticación en dos pasos (2FA)

  • (esta es la mejor medida, sin duda)

  • Ser cuidadoso al compartir tu dirección en foros o redes públicas.

  • (en un futuro post os enseñaré cómo incluso podéis crear alias de emails para que tengáis un email diferente para cada plataforma, así os resultará más fácil identificar cuál ha sido la plataforma que ha expuesto vuestros datos si os empieza a llegar spam a través de su email)

  • Utilizar filtros antispam

  • (por si los ciberdelincuentes las empiezan a utilizar contra vosotros)

  • Revisar regularmente la configuración de privacidad en los servicios en línea que utilices.

Es extremadamente importante proteger los emails lo máximo posible ya que, si nos lo roban, los atacantes tendrán muchas facilidades en robarnos otras cuentas tras resetear la contraseña que les llegará a nuestro email comprometido. 

Utilizar una contraseña débil y reutilizarla en varios servicios es lo más tonto que se puede hacer. Los hackers te lo agradecerán, eso sin duda.

 

Mantener la bandeja de entrada limpia

Mantener la bandeja de entrada limpia conlleva seguir cierta disciplina como, por ejemplo, no suscribirse a newsletters (por eso este blog no admite ese tipo de suscripción, si quieres seguirnos, puedes hacerlo a través de RR. SS. desde donde también se reciben las notificaciones de nuevas publicaciones)

Asegurarse de desmarcar esa opción —que a veces viene activada por defecto—, y no facilitar tu email a todos esos comercios, incluso los de tu barrio, que se creen con todo el derecho de pedirlo como quien pide la hora.

Esto último resulta realmente indignante: da igual que te inscribas en un gimnasio, acudas al masajista o lleves el coche a revisión, porque siempre quieren tu correo electrónico.

Y no es para establecer una comunicación contigo, sino para luego mandarte publicidad de forma constante o venderla a terceros.

Cuando te pidan tu email en alguna de esas tiendas físicas ¡niégate!.

Te dirán que ese dato es obligatorio porque así lo exige su formulario de alta para nuevos clientes. Pero eso no debería preocuparte a ti: no es tu culpa que alguien decidiera marcarlo como “obligatorio” cuando solo porque querías darte un masaje.

Así que simplemente, no lo des si no te parece necesario. Lo más probable es que no lo necesiten realmente para ofrecerte un buen servicio… a menos que no te importe recibir después promociones y mensajes constantes sobre sus productos.

Y si decides compartirlo, solo te queda rezar para que su base de datos no sea hackeada y tus datos —junto con muchos otros— no terminen expuestos en internet.

 

Cuidado con la trampa del enlace «Darse de baja»

Aunque la mayoría de estos sitios ofrecen la posibilidad de «darse de baja» a través de un enlace, esto conlleva varios riesgos:

  1. Confirmación de cuenta activa:
    Si quieres darte de baja, tienes que hacer clic en un enlace que suele decir Unsubscribe o «Baja».
    Al pulsar en ese supuesto enlace de baja, quizá no se anule nada y, en realidad, solo se confirme que la dirección de email está todavía en uso por alguien.
    Además, un atacante ingenioso podría enviar spam para fomentar el hastío y, en algún momento, hacer que la persona recurra a ese enlace de baja, pinchando en un enlace malicioso.
    *
    ¡Haz la prueba!*: ábrete una cuenta de correo nueva y no la uses todavía para nada. Espera a recibir spam en una de tus cuentas frecuentes y, entonces, pulsa en el enlace «Darse de baja». En ocasiones te pedirá que escribas el email que quieres desuscribir. Per en lugar poner el email al que te llegó el spam, pon ahora esa nueva dirección «virgen» que nunca has utilizado todavía, comprobarás como, en pocos días, también empezarás a recibir spam a través de la nueva dirección.
  2. Obligación de iniciar sesión.
    Algunas “empresas” ni siquiera permiten la baja con un simple clic, sino que te obligan a «loguearte».
    Cuidado cuando esto sucede, puesto que esta podría ser la técnica de phishing utilizada por un atacante que quiere robar tus credenciales.
  3. Incumplimiento del GDPR.
    Puede que, aun haciendo clic en el enlace de baja, la publicidad siga llegando. En tal caso solo queda la opción de contactar directamente con la empresa o denunciar el incumplimiento de la GDPR por publicidad no deseada.

 

Lista Robinson: un escudo parcial

Aunque no siempre funciona —o más bien, solo lo hace con empresas de reconocida reputación— existe la posibilidad de inscribir números de teléfono, emails y hasta la dirección física en la llamada Lista Robinson.

Si, tras estar dado de alta, continúas recibiendo comunicaciones comerciales, lo más probable es que se trate de una estafa.

En cualquier caso, basta con mencionar que estás en la Lista Robinson y que vas a denunciar para que la llamada o el email cesen de inmediato.

Te puedes apuntar en la Lista Robinson aquí.

Si no se gestiona bien el correo electrónico, especialmente en las empresas, puede producirse una pérdida de productividad importante por el tiempo que se dedica cada día a limpiar la bandeja de entrada.

Además, se consumen recursos corporativos como el ancho de banda, el rendimiento de los servidores y los costes de mantenimiento.

 

Phishing y spear‑phishing: la vía de entrada favorita

Para un atacante, la manera más sencilla de hackear a una persona es enviar un correo que contenga documentos maliciosos de Microsoft Office con macros, o un enlace que redirija a una página fraudulenta para descargar malware.

El correo también se utiliza para recopilar datos antes de lanzar una campaña de spear‑phishing.

Por ejemplo, observando las respuestas automáticas que muchos empleados ponen en su email cuando se van de vacaciones, se puede averiguar quién está fuera de la oficina, cuánto tiempo estará ausente, cómo es su pie de firma de correo (para falsificarla) o qué grado de filtro antispam usa la organización para afinar en los próximos correos maliciosos.

 

El valor de tu email para los cibercriminales

Los hackers saben muy bien que, con el email de otra persona, se pueden hacer muchas cosas.

Un cibercriminal podría:

  • Mandar spam o extorsionar a terceros desde tu cuenta.
  • Realizar pedidos de material prohibido en la Dark Web.
  • Acceder a otras plataformas donde ese email sea medio de recuperación de contraseña y, desde allí, suplantar al usuario legítimo.

Demostrar más tarde a la red social que el perfil robado es tuyo no resulta sencillo; a menudo implica enviar documentos originales e incluso denunciar ante la policía para quedar al margen de cualquier delito que el atacante pudiera cometer con tu perfil.

 

Brechas de datos y el 2FA como salvavidas

Como mencioné anteriormente, los atacantes cuentan con otras formas de obtener nuestras credenciales sin necesidad de hackearnos directamente.

Si un servicio online es vulnerado, el criminal podría apoderarse de la base de datos de usuarios y, por ende, de nuestro usuario y contraseña.

Para mitigar el riesgo, aparte de seguir los consejos descritos hace un momento, es crucial suscribirse a servicios de alerta como https://haveibeenpwned.com/, https://hacked-emails.com/ o https://hesidohackeado.com/, que envían avisos de alerta cuando tu email aparece en una filtración de datos debida a una brecha de seguridad.

¡Consejo!: Tras recibir la alerta, entra rápidamente en la plataforma y cambia la contraseña (y si es posible, activa el 2FA).

 

Consejos prácticos para reducir spam y evitar el phishing

Se estima que uno de cada tres ataques informáticos que sufren empresas e individuos comienza con un intento de phishing por email.

Veamos una serie de útiles consejos que nos ayudarán a reducir no solamente el spam, sino también el riesgo de estos ataques:

  1. Utilizar filtros de spam.
    Aprovecha la herramienta que tu plataforma de correo ponga a tu disposición. Mediante reglas sencillas puedes filtrar por:
  • Remitente (por ejemplo, spammer@dominiospam.com).
  • Dominio (@dominiospam.com).
  • Palabras o frases en el asunto o el cuerpo (p. ej.: «pago», «sorteo», «notificación urgente»).
  • Adjuntos de determinado tamaño o tipo (bloquear >10 MB o formatos .exe, por ejemplo).
  • Remitentes que no figuren en tu libreta de direcciones. (Ojo con esta regla, podría impedirte recibir emails de cuentas que, aunque no están en tu libreta, si eran importantes)
  • Bloqueo por IP o dominio geográfico de países con alta actividad maliciosa (.br, .ru, .ua, etc.).
  • Mensajes que contengan caracteres de otros alfabetos (cirílico, chino, árabe, griego…).
  1. Crear reglas más avanzadas.
    Muchas soluciones permiten filtros por país, patrones de texto, heurística (SpamAssassin), métodos bayesianos (bogofilter) o incluso análisis de imágenes con OCR.
  2. Revisar periódicamente la carpeta de spam.
    Sobre todo durante los primeros meses de ajuste de filtros, comprueba que ningún mensaje legítimo haya sido clasificado como spam.
  3. Tener en cuenta la evolución del spam.
    El juego del gato y el ratón nunca termina: del texto plano («Compre Viagra») se pasó a disfrazar palabras («C0mpre Vi4gr4»), luego a HTML con imágenes y ahora a IA generativa. Ajusta tus filtros de forma dinámica.
  4. Aprovechar los esfuerzos de los grandes proveedores.
    Gmail, Outlook, Yahoo, Proton Mail o Thunderbird aplican filtros potentes por defecto. Personalízalos bloqueando dominios de países concretos o mensajes con alfabetos que raramente esperes recibir.
  5. No responder a correos sospechosos ni pulsar en enlaces de baja.
    Responder o hacer clic confirma que tu dirección está viva. Basta con bloquear al remitente.
  6. Evitar exponer públicamente el email.
    Si has de publicarlo, «ofúscalo» así: nombredominiocom para que las arañas no detecten el patrón típico de un email.
  7. No reenviar cadenas de correos.
    Si no queda otra, usa el campo CCO para que las direcciones de tus contactos no queden expuestas.
  8. Utilizar proveedores con fuerte reputación en privacidad.
    Servicios como Proton Mail ofrecen cifrado de extremo a extremo, políticas estrictas contra el spam y herramientas avanzadas de seguridad.

A pesar de todo, el spam y el phishing seguirán evolucionando, pero nuestras defensas también, de ahí la importancia de mantenerse actualizados siguiendo los consejos de blog como este, utilizar contraseñas únicas, habilitar el 2FA y analizar con ojo crítico cada mensaje que recibas.

Te sugiero que pongas en práctica hoy mismo los filtros y consejos de este artículo y comparte estas buenas prácticas con tu equipo de trabajo, amigos o familiares ¡te lo agradecerán!.