Skip to content

Cómo saber de quién es un correo electrónico

Qué revela una dirección de correo electrónico sobre su propietario, cómo leer sus partes y cómo verificar si un mensaje realmente proviene de quien dice ser.

Respuesta rápida

Respuesta rápida a Cómo saber de quién es un correo electrónico

Una dirección de correo electrónico puede sugerir un propietario a través de su parte local, dominio, resultados de búsqueda exacta y nombres de usuario reutilizados, pero muchas direcciones personales y de función no pueden vincularse de manera concluyente a una sola persona. Si el problema es la autenticidad del remitente, inspecciona la dirección real y los resultados de autenticación, luego verifica la organización a través de un canal confiable.

  • Un dominio corporativo puede anclar una dirección a una organización; una dirección de correo gratuito generalmente no puede.
  • Las coincidencias exactas, la reutilización estable de nombres de usuario y los registros corporativos corroborantes son evidencia, no prueba automática.
  • SPF, DKIM y DMARC ayudan a evaluar la autenticación de mensajes, pero no prueban que el remitente sea confiable.

Temas: Identidad de correo electrónico · Verificación de dominio · Autenticación de correo electrónico · Phishing

Una dirección de correo electrónico es un identificador sorprendentemente rico. Generalmente es elegida por su propietario, reutilizada durante años y conectada a cuentas en toda la web. Aquí te explicamos cómo leerla y cómo descubrir quién está detrás de ella.

Lee primero la dirección misma

Divídela en el @. Ambas mitades contienen información.

El dominio es la señal más fuerte, y a menudo es decisivo por sí solo:

  • Un dominio corporativo (@acme-engineering.co.uk) vincula la dirección a una organización. Investiga la empresa. Si el dominio tiene un sitio web real, una entrada en el registro y personal que lo referencia, la dirección está anclada a algo responsable.
  • Un proveedor gratuito (gmail.com, outlook.com, proton.me) te dice casi nada sobre la identidad, aunque sí indica que la persona eligió una cuenta de propósito general.
  • Un dominio desechable (mailinator.com, guerrillamail.com y cientos más) es una señal deliberada: esta dirección está destinada a ser desechada. Para una transacción que importa, vale la pena detenerse.
  • Un dominio similar (@arnazon.com, @acme-support-team.com) es la señal clásica de phishing. Léelo carácter por carácter; ese es todo el truco.

La parte local - todo antes del @ - es donde aparecen las propias elecciones de la persona:

  • nombre.apellido@ es la convención corporativa más común, y te entrega un nombre directamente
  • inicial+apellido@ (jmiller@) es la siguiente más común
  • un nombre de usuario (marlowbuilds@gmail.com) es el más útil de todos, porque las personas reutilizan nombres de usuario en plataformas - tómalo y búscalo como nombre de usuario
  • una dirección de función (info@, ventas@, soporte@) identifica una función, no una persona; una página de personal público puede mostrar quién la maneja, pero la dirección sola no lo hace

Busca la dirección completa

Ingresa la dirección completa en un motor de búsqueda, entre comillas. Luego inténtalo sin el dominio.

Si la dirección está publicada en algún lugar - un sitio personal, un perfil de GitHub, una biografía de conferencia, un archivo de lista de correo, una página de contacto de empresa, un PDF - puede aparecer. Los contextos académicos y de código abierto en particular a menudo ponen direcciones en documentos públicos.

Este único paso resuelve una gran parte de los casos y cuesta casi nada.

Pivotea de la parte local a un nombre de usuario

Si la parte local parece un nombre de usuario en lugar de un nombre, trátalo como tal y veríficalo en plataformas. marlowbuilds@gmail.com y @marlowbuilds en tres sitios sociales es una conexión fuerte y fácilmente corroborable - mucho más fuerte que coincidir con un nombre común.

Se aplica la misma disciplina de verificación que con cualquier nombre de usuario: un nombre de usuario raro que coincide en varias plataformas es significativo; uno común no lo es. Busca detalles corroborantes - la misma ciudad, empleador o nicho - antes de concluir que son la misma persona.

Verifica si el dominio es real

Para cualquier cosa que involucre dinero o una relación comercial, verifica el dominio mismo:

  • ¿Existe el sitio web, y parece un negocio en lugar de una plantilla llenada la semana pasada?
  • ¿Qué antigüedad tiene el dominio? Los registros WHOIS públicos todavía muestran fechas de creación para muchos dominios. Una empresa que afirma veinte años de operación en un dominio registrado en marzo es una contradicción que vale la pena resolver.
  • ¿Coinciden los datos de contacto con lo que te dijeron - mismo nombre de empresa, misma dirección, mismo número de registro?
  • ¿Hay una entrada en el registro de empresas? La mayoría de los países publican uno. Una empresa comercial real generalmente es localizable.

Verifica un remitente sin confiar en el nombre mostrado

El nombre mostrado en tu cliente de correo electrónico es establecido por el remitente y puede decir cualquier cosa. Dos verificaciones que realmente ayudan:

Mira la dirección real, no el nombre mostrado. Especialmente en dispositivos móviles, los clientes ocultan la dirección detrás de un nombre amigable. Expándela. "Tu Banco" <billing@secure-bank-updates.net> es toda la estafa, visible en un paso.

Verifica si el dominio se autentica. La mayoría de los proveedores de correo te permiten ver encabezados de mensajes o fuente original. Busca resultados de SPF, DKIM y DMARC: pass en un dominio alineado significa que la verificación de autenticación tuvo éxito, mientras que fail es una razón para precaución. La autenticación ayuda a detectar suplantación; no establece que el remitente o mensaje sea confiable.

Qué hacer con los sitios de verificación de filtraciones

Encontrarás servicios que te dicen si una dirección apareció en una filtración de datos. Verificar si tu propia dirección ha sido expuesta es higiene de seguridad sensata, y existen servicios reputables exactamente para eso.

Lo que no es aceptable es usar datos de credenciales filtradas para investigar a otra persona. Buscar en conjuntos de datos robados las contraseñas, hashes o contenidos de registros de otra persona - o comprar acceso a ellos - puede facilitar el acceso no autorizado y está fuera de un flujo de trabajo responsable de información pública.

DeepSearch puede reportar los nombres de incidentes encontrados en índices públicos de notificación de filtraciones. No expone contraseñas, hashes o el contenido de un registro filtrado, y no trata un nombre de incidente como prueba de quién controla una dirección hoy.

Cuándo no encontrarás nada

Muchas direcciones no tienen huella pública. Una dirección de gmail.com compuesta de un nombre común y algunos dígitos, usada solo para correo personal, no se resolverá a una persona a través de búsqueda pública - y cualquier servicio que nombre con confianza a alguien a partir de una está adivinando.

Ese es un resultado legítimo, no un fracaso. "Esta dirección no tiene rastro público" es en sí mismo útil: para una transacción comercial, significa que debes solicitar una forma diferente de verificación en lugar de proceder con un nombre que no puedes verificar.

Los límites

Dos que vale la pena declarar claramente.

Primero, no intentes acceder a la cuenta. Adivinar contraseñas, trabajar el flujo de restablecimiento de contraseña o usar credenciales de una filtración es acceso no autorizado, y el hecho de que solo querías confirmar una identidad no es una defensa.

Segundo, esto no es una verificación de antecedentes. La información recopilada de fuentes web públicas no está ensamblada según el estándar que requiere la ley de informes del consumidor, y no debe usarse para decidir empleo, crédito, vivienda, seguros o arrendamiento. Usa un proveedor de verificación adecuado, con el consentimiento de la persona, para esos fines.

Verificar que la persona que te envía un correo electrónico sobre una factura de $3,000 está vinculada a una empresa real es precaución ordinaria. Construir un perfil de un individuo privado porque tienes su dirección no lo es.

Prueba la búsqueda con expectativas claras

Consulta las fuentes públicas asociadas con una dirección de correo electrónico. Ejecutar una búsqueda requiere acceso de pago; consulta planes y límites de uso. Una coincidencia es un candidato a verificar, no prueba de identidad. Abre las fuentes originales antes de sacar una conclusión.

Continuar leyendo

Herramientas mencionadas en esta guía