Explotación y abuso del correo
La explotación del correo empieza con un modelo de SMTP y un flujo de trabajo de enumeración ya completado. Un banner, 250 o política DNS aislada no basta. La capacidad depende de origen, identidad, autenticación, envelope, dominio, destinatario y fase de aceptación.
Open relay
Sección titulada «Open relay»Existe relay abierto cuando el servidor retransmite correo entre partes que no están autorizadas por su política. Distingue:
- remitente externo hacia destinatario local, comportamiento normal de un MX
- remitente local hacia destinatario externo, posible submission o relay autenticado
- remitente externo hacia destinatario externo, caso central de relay no autorizado
- origen incluido en
mynetworkso equivalente, que puede tener confianza legítima
Un 250 a RCPT TO demuestra aceptación en esa fase. La confirmación final puede requerir completar DATA hacia un buzón controlado y verificar Received, envelope, autenticación y salto. Esa entrega genera contenido y logs.
El impacto incluye envío abusivo, reputación, blocklists, consumo de cola y uso de la infraestructura como intermediario. Registra la combinación mínima que produce la capacidad.
Spoofing condicionado
Sección titulada «Spoofing condicionado»SMTP permite que envelope y cabecera From: difieran. La posibilidad de escribir una cabecera no implica que el mensaje llegue, supere filtros o sea presentado como confiable.
Evalúa:
- qué servidor acepta el mensaje
- qué identidad evalúa SPF
- si DKIM firma y alinea con
From: - si DMARC pasa por SPF o DKIM alineado
- qué política publica DMARC
- cómo trata el receptor esa política
- qué indicadores muestra el cliente
Un dominio con p=reject aún puede ser suplantado visualmente mediante dominios parecidos, display name o canales no protegidos por DMARC. Eso es otra técnica y requiere su propio modelo de delivery y usuario.
Credenciales SMTP
Sección titulada «Credenciales SMTP»Submission puede aceptar una identidad que también funciona en IMAP, POP3, OWA, VPN o SSO. No generalices validez. Mantén una matriz por servicio.
Antes de password spraying:
- identifica el mecanismo AUTH y requisito de TLS
- conoce formato de usuario y dominio
- determina bloqueo, ventana, contador y respuesta temporal
- separa cuentas inexistentes, bloqueadas, MFA y contraseña incorrecta
- limita concurrencia y establece parada
- conserva timestamps para correlación
Una campaña amplia no pertenece a la enumeración inicial. Usa una credencial de control para validar el flujo y después aplica el playbook de credenciales cuando exista.
Exposición y relay NTLM
Sección titulada «Exposición y relay NTLM»AUTH NTLM puede devolver metadatos NTLMSSP sin credenciales. Esa divulgación ayuda a identificar nombres, dominio y build.
Otra rama aparece cuando un sistema o usuario inicia autenticación NTLM hacia infraestructura controlada. La captura o relay de NTLM depende del protocolo, signing, channel binding, EPA, identidad y servicio destino. El hecho de que SMTP anuncie NTLM no demuestra que pueda forzarse una autenticación entrante ni que el challenge capturado sea relayable.
Registra por separado:
- divulgación de metadatos por challenge
- captura de autenticación iniciada por una víctima
- cracking offline
- relay en tiempo real hacia un servicio compatible
Delivery
Sección titulada «Delivery»El correo puede transportar:
- enlace a un recurso web
- documento o archivo
- invitación de calendario
- mensaje de texto con instrucción
- contenido HTML y recursos remotos
El objetivo operativo define identidad, pretexto, audiencia, calendario, página de destino, payload, telemetría, criterios de éxito, coordinación y limpieza. La infraestructura de envío y los dominios pertenecen a operaciones adversarias.
Un delivery profesional prueba también el camino negativo:
- destinatario inexistente
- mensaje en cuarentena
- enlace reescrito
- archivo eliminado
- callback bloqueado
- usuario que reporta
- infraestructura que deja de responder
El éxito no se mide solo por «mensaje enviado». Puede ser entrega al gateway, llegada al buzón, apertura, click, ejecución, autenticación o sesión, según el objetivo.
Evidencia
Sección titulada «Evidencia»Conserva:
- transacción SMTP
- cabeceras completas del mensaje recibido
- resultados SPF, DKIM y DMARC del receptor
- contenido exacto y hash del artefacto
- redirects y destino final
- timestamps y eventos del servidor
- identidad y consentimiento del buzón de prueba
- limpieza de mensajes, credenciales, dominios y nodos