Ir al contenido

Explotación y abuso del correo

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

La explotación del correo empieza con un modelo de SMTP y un flujo de trabajo de enumeración ya completado. Un banner, 250 o política DNS aislada no basta. La capacidad depende de origen, identidad, autenticación, envelope, dominio, destinatario y fase de aceptación.

Existe relay abierto cuando el servidor retransmite correo entre partes que no están autorizadas por su política. Distingue:

  • remitente externo hacia destinatario local, comportamiento normal de un MX
  • remitente local hacia destinatario externo, posible submission o relay autenticado
  • remitente externo hacia destinatario externo, caso central de relay no autorizado
  • origen incluido en mynetworks o equivalente, que puede tener confianza legítima

Un 250 a RCPT TO demuestra aceptación en esa fase. La confirmación final puede requerir completar DATA hacia un buzón controlado y verificar Received, envelope, autenticación y salto. Esa entrega genera contenido y logs.

El impacto incluye envío abusivo, reputación, blocklists, consumo de cola y uso de la infraestructura como intermediario. Registra la combinación mínima que produce la capacidad.

SMTP permite que envelope y cabecera From: difieran. La posibilidad de escribir una cabecera no implica que el mensaje llegue, supere filtros o sea presentado como confiable.

Evalúa:

  1. qué servidor acepta el mensaje
  2. qué identidad evalúa SPF
  3. si DKIM firma y alinea con From:
  4. si DMARC pasa por SPF o DKIM alineado
  5. qué política publica DMARC
  6. cómo trata el receptor esa política
  7. qué indicadores muestra el cliente

Un dominio con p=reject aún puede ser suplantado visualmente mediante dominios parecidos, display name o canales no protegidos por DMARC. Eso es otra técnica y requiere su propio modelo de delivery y usuario.

Submission puede aceptar una identidad que también funciona en IMAP, POP3, OWA, VPN o SSO. No generalices validez. Mantén una matriz por servicio.

Antes de password spraying:

  • identifica el mecanismo AUTH y requisito de TLS
  • conoce formato de usuario y dominio
  • determina bloqueo, ventana, contador y respuesta temporal
  • separa cuentas inexistentes, bloqueadas, MFA y contraseña incorrecta
  • limita concurrencia y establece parada
  • conserva timestamps para correlación

Una campaña amplia no pertenece a la enumeración inicial. Usa una credencial de control para validar el flujo y después aplica el playbook de credenciales cuando exista.

AUTH NTLM puede devolver metadatos NTLMSSP sin credenciales. Esa divulgación ayuda a identificar nombres, dominio y build.

Otra rama aparece cuando un sistema o usuario inicia autenticación NTLM hacia infraestructura controlada. La captura o relay de NTLM depende del protocolo, signing, channel binding, EPA, identidad y servicio destino. El hecho de que SMTP anuncie NTLM no demuestra que pueda forzarse una autenticación entrante ni que el challenge capturado sea relayable.

Registra por separado:

  • divulgación de metadatos por challenge
  • captura de autenticación iniciada por una víctima
  • cracking offline
  • relay en tiempo real hacia un servicio compatible

El correo puede transportar:

  • enlace a un recurso web
  • documento o archivo
  • invitación de calendario
  • mensaje de texto con instrucción
  • contenido HTML y recursos remotos

El objetivo operativo define identidad, pretexto, audiencia, calendario, página de destino, payload, telemetría, criterios de éxito, coordinación y limpieza. La infraestructura de envío y los dominios pertenecen a operaciones adversarias.

Un delivery profesional prueba también el camino negativo:

  • destinatario inexistente
  • mensaje en cuarentena
  • enlace reescrito
  • archivo eliminado
  • callback bloqueado
  • usuario que reporta
  • infraestructura que deja de responder

El éxito no se mide solo por «mensaje enviado». Puede ser entrega al gateway, llegada al buzón, apertura, click, ejecución, autenticación o sesión, según el objetivo.

Conserva:

  • transacción SMTP
  • cabeceras completas del mensaje recibido
  • resultados SPF, DKIM y DMARC del receptor
  • contenido exacto y hash del artefacto
  • redirects y destino final
  • timestamps y eventos del servidor
  • identidad y consentimiento del buzón de prueba
  • limpieza de mensajes, credenciales, dominios y nodos