6 min de lectura Por Excello Mail Team

86 Dominios, un Solo Endpoint Vencido: Cómo una Dirección de Reportes DMARC Abandonada Terminó en Manos de Cualquiera

El investigador de seguridad SH Consulting registró un dominio vencido que decenas de organizaciones aún tenían configurado como destino de sus reportes agregados de DMARC, y encontró 86 dominios de más de veinte organizaciones, incluyendo un fabricante que cotiza en la NYSE y varios sistemas gubernamentales y escolares, enviando en silencio sus datos de autenticación a quien fuera dueño de esa dirección ahora.

Los reportes agregados de DMARC se construyeron sobre una idea simple: publica una dirección rua= en tu DNS, y los proveedores de correo de todo el mundo te enviarán un resumen diario de quién está enviando correo en nombre de tu dominio. La mayor parte de la cobertura de este blog se enfoca en el lado del envío de esa ecuación, los dominios que simulan cumplir con DMARC para colar phishing más allá de un filtro. El investigador SH Consulting acaba de publicar un caso que invierte el problema por completo. La vulnerabilidad no está en quién envía el correo. Está en quién termina leyendo los reportes sobre ese correo, años después de que la organización que eligió ese destino dejó de prestarle atención.

Un Dominio Que Cualquiera Podía Comprar Seguía Siendo la Dirección de Reportes de Todos

El investigador registró gca-emailauth.org el 20 de noviembre de 2025, tras notar que el nombre había vencido. La historia del dominio se remontaba al 9 de septiembre de 2019, cuando se registró por primera vez a través de Name.com con DNS en Cloudflare, se mantuvo hasta 2023, y luego lo retomó un registrante distinto entre junio de 2024 y 2025, también en Cloudflare, antes de quedar disponible públicamente. Una vez que el investigador lo controló, configuró un buzón y simplemente esperó a ver qué llegaba. Lo que llegó fueron reportes agregados de DMARC, dirigidos a [email protected], provenientes de 86 dominios distintos pertenecientes a más de veinte organizaciones. La lista incluía un fabricante que cotiza en la NYSE con ingresos anuales de aproximadamente 4.500 millones de dólares, una universidad pública, una escuela secundaria pública residencial de ciencias y tecnología, una agencia educativa regional que atiende a 35.000 niños, un distrito escolar público, una junta condal de discapacidades del desarrollo, una firma de servicios financieros saudí y dos gobiernos condales de Estados Unidos. Ninguno de ellos había hecho nada mal. Años antes, alguien en cada organización había seguido una guía, apuntado su etiqueta rua= hacia esa dirección, y nunca había vuelto a revisar esa decisión.

El Registro Comodín Que Empeoró Todo

El DMARC moderno incluye una salvaguarda pensada exactamente para este tipo de arreglo, la Verificación de Destino Externo (EDV), que exige que el dominio de destino publique un registro TXT en <dominio-de-politica>._report._dmarc.<dominio-de-destino> confirmando que consiente recibir los reportes de otro dominio. El investigador encontró que el registrante anterior, o posiblemente el original, había publicado una versión comodín de ese registro, *._report._dmarc.gca-emailauth.org, que autoriza la entrega de reportes desde cualquier dominio de internet en lugar de una lista específica y enumerada. Los 86 dominios de los que el investigador realmente recibió correo son simplemente los que enviaron algo durante la ventana de observación. Se supone que EDV confirma que un destino consiente una relación específica. Un registro comodín no confirma nada más que quien controle el dominio aceptará correo de cualquiera, lo cual es una garantía muy distinta de la que este mecanismo fue diseñado para ofrecer.

Ni Siquiera la Historia de Origen Se Sostiene

El nombre del dominio, que evocaba la antigua herramienta gratuita de configuración de DMARC de la Global Cyber Alliance, sugería una explicación ordenada: un programa sin fines de lucro se cerró, su guía siguió apuntando a esa dirección, y nadie actualizó la documentación. El investigador lo verificó. El jefe de ingeniería de GCA confirmó que los servidores de nombres históricos del dominio nunca formaron parte de la cuenta de Cloudflare propia de GCA, lo que significa que esto no fue simplemente un endpoint oficial de GCA que venció según lo previsto. De dónde salió realmente la guía que dirigía a las organizaciones hacia este dominio, y cómo siguió circulando durante años después de que quien lo operara originalmente lo abandonara, sigue sin resolverse. Esa incertidumbre es en sí misma parte del hallazgo. Un destino de reportes externo puede sobrevivir no solo a la atención de su operador, sino a cualquier registro claro de quién fue ese operador alguna vez.

Qué Significa Esto Para Tu Programa

Trata cada destino externo rua= y ruf= en tu registro DMARC como una relación de confianza permanente, no como una decisión de configuración única. Un dominio al que apuntaste tus reportes en 2019 no es la misma relación en 2026 a menos que lo hayas verificado.

Audita las direcciones de reportes de tu registro DMARC en un calendario recurrente, no solo cuando algo se rompe. Si algún destino es un dominio de terceros en lugar de uno que controlas, confirma quién lo posee actualmente y por qué tu organización todavía confía en él.

No asumas que la Verificación de Destino Externo prueba que el destino es confiable. Un registro EDV comodín solo prueba que el dominio acepta correo de cualquiera que afirme tener una relación, lo cual es casi lo opuesto de la salvaguarda que el mecanismo pretende ofrecer.

Cuando un proveedor, consultor o herramienta sin fines de lucro recomiende una dirección de reportes de terceros, documenta el origen de esa recomendación y programa un recordatorio para revisarla. Los programas terminan, las empresas son adquiridas y los dominios vencen en silencio, pero el registro DNS que dirige tu telemetría de autenticación hacia ellos no se actualiza solo.

La Conclusión

Los reportes agregados de DMARC contienen una imagen real, aunque acotada, de la propia infraestructura de envío de tu organización: qué servidores de correo afirman enviar en tu nombre y cómo se verifica su alineación de SPF y DKIM. Ese es exactamente el tipo de datos que un atacante, un competidor, o simplemente un investigador curioso querría leer gratis. Ochenta y seis dominios entregaron esa visibilidad a un desconocido porque un registro DNS de años atrás nunca se revisó, y un registro de verificación comodín significó que el nuevo dueño ni siquiera tuvo que esforzarse para conseguirlo. La lección no es que los reportes DMARC estén rotos. Es que una etiqueta rua= es una delegación viva de confianza, y como cualquier otra credencial, necesita revisarse, no solo configurarse una vez y olvidarse.


Tus reportes agregados de DMARC solo son útiles si van a un lugar que realmente controlas y realmente lees. Excello Mail aloja tu endpoint de reportes, mantiene los datos en tu propia cuenta y los convierte en una vista clara y continua de cada servicio que envía en nombre de tu dominio, para que nunca estés a un registro DNS vencido de distancia de entregarle esa visibilidad a alguien más. Regístrate gratis en Excello Mail y toma control directo de hacia dónde va tu información de DMARC.