Skip to content

Cómo averiguar de quién es una dirección de correo electrónico

Qué revela una dirección de correo sobre su propietario, cómo leer sus partes y cómo comprobar si un mensaje procede realmente de quien dice ser.

Respuesta rápida

Respuesta rápida a Cómo averiguar de quién es una dirección de correo electrónico

Una dirección de correo puede sugerir un propietario a través de su parte local, dominio, resultados de búsqueda exacta y nombres de usuario reutilizados, pero muchas direcciones personales y de función no pueden vincularse de forma concluyente a una sola persona. Si el problema es la autenticidad del remitente, inspecciona la dirección real y los resultados de autenticación, y después verifica la organización a través de un canal de confianza.

  • Un dominio corporativo puede anclar una dirección a una organización; una dirección de correo gratuito normalmente no puede.
  • Las coincidencias exactas, la reutilización estable de identificadores y los registros corporativos corroborantes son evidencia, no prueba automática.
  • SPF, DKIM y DMARC ayudan a evaluar la autenticación de mensajes, pero no prueban que el remitente sea de confianza.

Temas: Identidad de correo electrónico · Verificación de dominio · Autenticación de correo electrónico · Phishing

Una dirección de correo electrónico es un identificador sorprendentemente rico. Normalmente la elige su propietario, se reutiliza durante años y está conectada a cuentas en toda la web. Aquí te explicamos cómo leerla y cómo averiguar quién está detrás de ella.

Lee primero la propia dirección

Divídela por el @. Ambas mitades contienen información.

El dominio es la señal más fuerte, y a menudo es decisivo por sí solo:

  • Un dominio corporativo (@acme-engineering.co.uk) vincula la dirección a una organización. Busca información sobre la empresa. Si el dominio tiene un sitio web real, una entrada en el registro y personal que lo menciona, la dirección está anclada a algo responsable.
  • Un proveedor gratuito (gmail.com, outlook.com, proton.me) no te dice casi nada sobre la identidad, aunque sí indica que la persona eligió una cuenta de uso general.
  • Un dominio desechable (mailinator.com, guerrillamail.com y cientos más) es una señal deliberada: esta dirección está pensada para ser desechada. Para una transacción que importa, merece la pena detenerse.
  • Un dominio similar (@arnazon.com, @acme-support-team.com) es el clásico indicio de phishing. Léelo carácter por carácter; ese es todo el truco.

La parte local —todo lo que está antes del @— es donde aparecen las propias elecciones de la persona:

  • nombre.apellido@ es la convención corporativa más común, y te proporciona un nombre directamente
  • inicial+apellido@ (jmiller@) es la siguiente más común
  • un identificador (marlowbuilds@gmail.com) es lo más útil de todo, porque la gente reutiliza identificadores en distintas plataformas; tómalo y búscalo como nombre de usuario
  • una dirección de función (info@, sales@, support@) identifica una función, no una persona; una página pública de personal puede mostrar quién la gestiona, pero la dirección por sí sola no lo hace

Busca la dirección completa

Introduce la dirección completa en un motor de búsqueda, entre comillas. Después prueba sin el dominio.

Si la dirección está publicada en algún lugar —un sitio personal, un perfil de GitHub, una biografía de conferencia, un archivo de lista de correo, una página de contacto corporativa, un PDF— puede aparecer. Los contextos académicos y de código abierto en particular suelen poner direcciones en documentos públicos.

Este único paso resuelve una gran parte de los casos y cuesta casi nada.

Pivota de la parte local a un nombre de usuario

Si la parte local parece un identificador en lugar de un nombre, trátala como tal y compruébala en distintas plataformas. marlowbuilds@gmail.com y @marlowbuilds en tres sitios sociales es una conexión fuerte y fácilmente corroborable, mucho más fuerte que coincidir en un nombre común.

Se aplica la misma disciplina de verificación que con cualquier nombre de usuario: un identificador poco común que coincide en varias plataformas es significativo; uno común no lo es. Busca detalles corroborantes —la misma ciudad, empleador o nicho— antes de concluir que son la misma persona.

Comprueba si el dominio es real

Para cualquier cosa que implique dinero o una relación comercial, comprueba el propio dominio:

  • ¿Existe el sitio web, y parece un negocio en lugar de una plantilla rellenada la semana pasada?
  • ¿Cuántos años tiene el dominio? Los registros WHOIS públicos todavía muestran fechas de creación para muchos dominios. Una empresa que afirma veinte años de actividad en un dominio registrado en marzo es una contradicción que merece resolverse.
  • ¿Coinciden los datos de contacto con lo que te dijeron: mismo nombre de empresa, misma dirección, mismo número de registro?
  • ¿Hay una entrada en el registro mercantil? La mayoría de los países publican uno. Una empresa comercial real normalmente se puede encontrar.

Verifica un remitente sin confiar en el nombre mostrado

El nombre que muestra tu cliente de correo lo establece el remitente y puede decir cualquier cosa. Dos comprobaciones que realmente ayudan:

Mira la dirección real, no el nombre mostrado. Especialmente en móviles, los clientes ocultan la dirección detrás de un nombre amigable. Expándela. "Tu Banco" <billing@secure-bank-updates.net> es toda la estafa, visible en un paso.

Comprueba si el dominio se autentica. La mayoría de los proveedores de correo te permiten ver las cabeceras del mensaje o el código fuente original. Busca resultados de SPF, DKIM y DMARC: pass en un dominio alineado significa que la comprobación de autenticación tuvo éxito, mientras que fail es motivo de precaución. La autenticación ayuda a detectar suplantación; no establece que el remitente o el mensaje sean de confianza.

Qué hacer con los sitios de comprobación de brechas

Encontrarás servicios que te dicen si una dirección apareció en una brecha de datos. Comprobar si tu propia dirección ha sido expuesta es higiene de seguridad sensata, y existen servicios reputados exactamente para eso.

Lo que no es aceptable es usar datos de credenciales filtradas para investigar a otra persona. Buscar en conjuntos de datos robados las contraseñas, hashes o contenidos de registro de otra persona —o comprar acceso a ellos— puede facilitar el acceso no autorizado y está fuera de un flujo de trabajo responsable de información pública.

DeepSearch puede informar de los nombres de incidentes encontrados en índices públicos de notificación de brechas. No expone contraseñas, hashes ni el contenido de un registro vulnerado, y no trata el nombre de un incidente como prueba de quién controla una dirección hoy.

Cuándo no encontrarás nada

Muchas direcciones no tienen huella pública. Una dirección de gmail.com compuesta por un nombre común y algunos dígitos, usada solo para correo personal, no se resolverá a una persona mediante búsqueda pública, y cualquier servicio que nombre con confianza a alguien a partir de una está adivinando.

Ese es un resultado legítimo, no un fracaso. "Esta dirección no tiene rastro público" es en sí mismo útil: para una transacción comercial, significa que debes pedir una forma diferente de verificación en lugar de proceder con un nombre que no puedes comprobar.

Los límites

Dos que vale la pena declarar claramente.

Primero, no intentes acceder a la cuenta. Adivinar contraseñas, manipular el flujo de restablecimiento de contraseña o usar credenciales de una brecha es acceso no autorizado, y el hecho de que solo quisieras confirmar una identidad no es una defensa.

Segundo, esto no es una verificación de antecedentes. La información recopilada de fuentes web públicas no está ensamblada según el estándar que requiere la legislación de informes de consumidores, y no debe usarse para decidir empleo, crédito, vivienda, seguros o arrendamiento. Usa un proveedor de verificación adecuado, con el consentimiento de la persona, para esos fines.

Comprobar que la persona que te envía un correo sobre una factura de 3.000 € está vinculada a una empresa real es precaución ordinaria. Construir un perfil de un individuo privado porque tienes su dirección no lo es.

Prueba la búsqueda con expectativas claras

Consulta las fuentes públicas asociadas con una dirección de correo electrónico. Realizar una búsqueda requiere acceso de pago; consulta planes y límites de uso. Una coincidencia es un candidato a verificar, no una prueba de identidad. Abre las fuentes originales antes de sacar una conclusión.

Continuar leyendo

Herramientas mencionadas en esta guía