5 min de lectura Por Excello Mail Team

El Correo Falló SPF, DKIM y DMARC. Llegó a la Bandeja de Entrada de Todos Modos, Porque RingCentral Estaba en la Lista de Remitentes Seguros.

Investigadores de ZeroBEC reportan que la plataforma de phishing como servicio Greatness está suplantando notificaciones de correo de voz y evaluaciones de desempeño de RingCentral, enviando correo que falla SPF, DKIM y DMARC abiertamente pero aun así llega a la bandeja de entrada porque RingCentral está en una lista de remitentes seguros. La campaña es una demostración clara de un punto ciego que la autenticación por sí sola no puede cerrar: una entrada de lista blanca que anula una política DMARC en aplicación.

Investigadores de la empresa de seguridad de correo ZeroBEC han documentado una campaña construida sobre la plataforma de phishing como servicio Greatness que suplanta a RingCentral, el proveedor de comunicaciones empresariales, usando falsas notificaciones de correo de voz y de evaluación de desempeño como cebo. Los mensajes provienen de un servidor de correo de IONOS sin relación alguna, fallan SPF, fallan DMARC, y no llevan ninguna firma DKIM. Según cualquier estándar de autenticación, deberían rechazarse de inmediato. En cambio, ZeroBEC descubrió que el correo llega a la bandeja de entrada de forma habitual, porque RingCentral está en una lista de remitentes seguros de la organización receptora, y esa entrada anula todo lo que DMARC estaba configurado para hacer cumplir.

El Ataque en Términos Simples

El cebo se hace pasar por [email protected], haciendo referencia a un correo de voz perdido o a una evaluación de desempeño, ambos lo bastante creíbles dentro de una organización que realmente usa RingCentral como para conseguir un clic sin mucha vacilación. Al hacer clic, la víctima es dirigida a la infraestructura de Greatness, donde la campaña se ramifica en uno de dos caminos: un flujo de intermediario adversario (AiTM) de Microsoft que intercepta en tiempo real un token de sesión aprobado por MFA, o un flujo de phishing por código de dispositivo que guía a la víctima a aprobar, en nombre del atacante, un inicio de sesión de Microsoft con apariencia legítima. Ambos caminos terminan igual, con una sesión de Microsoft 365 activa y autenticada en manos del atacante, sin que se exponga jamás una contraseña que robar.

Por Qué Este Caso Se Escapa Específicamente de DMARC

Nada de esto es nuevo por sí solo. El relevo AiTM y el abuso de código de dispositivo ya aparecieron este año en otros kits. Lo que hace que esta campaña merezca una mirada más atenta es el mecanismo de entrega, no el robo de credenciales. Una lista de remitentes seguros existe para reducir los falsos positivos del correo genuino de un proveedor de confianza. Nunca fue diseñada para distinguir entre el correo que realmente se origina en la infraestructura de ese proveedor y el correo que simplemente afirma serlo. En cuanto una entrada para ringcentral.com queda en una lista blanca, la mayoría de las puertas de enlace dejan de aplicar la política DMARC, las verificaciones SPF o la validación DKIM a cualquier cosa que afirme venir de ese remitente, sin excepción. La política que la organización publicó y la política que su puerta de enlace realmente aplica divergen en silencio, y nadie recibe una alerta cuando eso ocurre.

El Punto Ciego Que Esto Expone

Un registro DMARC en p=reject se supone que significa exactamente lo que dice: el correo que falla la alineación no llega a la bandeja de entrada. Esta campaña demuestra que esa garantía solo se sostiene hasta donde lo permite la configuración de la propia puerta de enlace de correo de la organización. Cada entrada de remitente seguro, cada dominio en lista blanca, cada regla de “confiar siempre en el correo de este proveedor” es una excepción mantenida manualmente a una política que, de otro modo, estaba haciendo su trabajo. Cuanto más del ecosistema de proveedores de una empresa se deje pasar de esta manera, RingCentral hoy, otra herramienta SaaS mañana, mayor se vuelve la brecha entre la postura DMARC que una organización cree tener y la que realmente protege su bandeja de entrada.

Esto no es un argumento en contra de las listas de remitentes seguros, que cumplen un propósito real. Es un argumento a favor de auditarlas de la misma manera en que un propietario de dominio audita los reportes agregados de DMARC: como un inventario vivo de excepciones, revisado según un calendario, no una lista que se construye y se olvida durante años a partir de tickets de soporte puntuales.

Lo Que Esto Significa para tu Programa

Extrae la configuración de lista de remitentes seguros y lista blanca de tu organización y revísala contra tu política DMARC. Cada entrada es un lugar donde la aplicación deja de funcionar, y la mayoría de estas listas se acumulan durante años sin que nadie compruebe si la excepción sigue justificada.

Pregúntale a tu proveedor de puerta de enlace de correo exactamente cómo interactúa la lista blanca con la evaluación de DMARC, SPF y DKIM. Algunas plataformas omiten por completo las verificaciones de autenticación para remitentes en lista blanca. Otras siguen registrando el fallo aunque entreguen el correo igualmente. Esa diferencia determina si tienes alguna visibilidad sobre abusos como este.

Capacita a los usuarios específicamente sobre RingCentral, Zoom, DocuSign y cualquier otra marca SaaS frecuentemente suplantada, no solo sobre phishing en general. Los atacantes eligen estos cebos porque son lo bastante comunes como para pasar desapercibidos y lo bastante específicos como para evitar la vacilación, y porque es más probable que el proveedor real esté en alguna lista blanca dentro de la organización del destinatario.

Trata el monitoreo de DMARC como una práctica continua, no como una configuración de una sola vez. La visibilidad continua sobre quién realmente envía correo en tu nombre, y cómo se representa tu propia infraestructura en el mundo real, es lo que convierte una política publicada en una política aplicada.

La Conclusión

DMARC hizo exactamente lo que fue diseñado para hacer en esta campaña: marcó correctamente el correo como fallido en la alineación. El fallo ocurrió un paso más adelante, en una lista de remitentes seguros que nadie tenía motivo para revisar hasta que los investigadores se pusieron a buscar. Esa brecha entre un veredicto correcto y un resultado aplicado es donde viven campañas como esta, y seguirá apareciendo en cualquier lugar donde la autenticación se trate como una casilla marcada una sola vez en lugar de un control monitoreado de forma continua.


Excello Mail te da visibilidad continua sobre la aplicación de tu DMARC y sobre cada fuente autorizada para enviar correo bajo tu dominio, para que una política publicada y una política aplicada nunca se separen en silencio. Regístrate gratis en Excello Mail y mira exactamente quién envía correo como tú, en todo momento.