Skip to content
Email Tools

News · standard

Ghost-Sender: falsificar cualquier correo en Exchange Online

El fallo «Ghost-Sender» permite suplantar a cualquier remitente en Exchange Online saltándose SPF, DKIM y DMARC. Qué significa para tu bandeja y cómo detectar un correo falso.

Alexis Dollé Por Alexis Dollé ·
Ghost-Sender: falsificar cualquier correo en Exchange Online

Un correo falsificado que parece venir de tu banco, de tu director general o de la propia Microsoft puede aterrizar ahora en una bandeja de Exchange Online tras haber pasado todas las comprobaciones de autenticación — porque no se enfrentó a ninguna. El 9 de junio de 2026, investigadores de InfoGuard Labs publicaron Ghost-Sender, una técnica que permite suplantar a prácticamente cualquier remitente frente a un inquilino de Microsoft 365 mal configurado, saltándose por completo SPF, DKIM y DMARC. Microsoft lo llama «una limitación arquitectónica conocida». Esto es lo que realmente ocurrió, por qué las señales de confianza en las que te apoyas no valen nada en las bandejas afectadas, y cómo detectar un mensaje falso.

Qué ocurrió — y cómo funciona la suplantación

Ghost-Sender, revelado el 9 de junio de 2026 por los investigadores de InfoGuard Labs Lucas Dodgson, Tobias Oberdörfer y Robin Hilber, permite a un atacante entregar un correo haciéndose pasar por cualquier remitente — interno o externo — a un inquilino de Microsoft Exchange Online, sin ninguna advertencia de autenticación. El truco: cuando una organización enruta su correo a través de un servicio externo con un registro MX externo pero deja abierto su conector de entrada, el atacante envía directamente al punto de conexión *.mail.protection.outlook.com del inquilino, esquivando tanto el filtro de terceros como las comprobaciones SPF/DKIM/DMARC que de otro modo marcarían la falsificación.

La palabra clave es esquivar, no romper. SPF, DKIM y DMARC siguen haciendo su trabajo con el correo que recorre la ruta normal. Ghost-Sender simplemente toma otra puerta: inyecta el mensaje directamente en el punto de recepción de Microsoft, donde la validación de entrada nunca se aplica sobre él. Dark Reading resume el resultado sin rodeos — los atacantes pueden suplantar cualquier dirección de correo. InfoGuard encontró una exposición amplia: menos de la mitad de los entornos afectados tenía aplicada una medida, y más del 20 % de los dominios de Exchange Online que escaneó en ámbito bug-bounty parecían abiertos a la técnica. Es la misma familia de elusión de autenticación que el phishing de Gmail que pasó SPF, DKIM y DMARC el mes pasado — puerta distinta, la misma suposición errónea de que un remitente «verificado» es un remitente seguro.

Por qué importa para tu bandeja — y qué hacer

Si tu organización usa Exchange Online detrás de un filtro de correo de terceros, un mensaje de phishing puede llegarte con una línea «De» perfectamente fiable — tu director financiero, un proveedor conocido, el soporte de Microsoft — sin ninguna de las señales de alerta habituales. La lección defensiva para ti como lector: deja de tomar el nombre del remitente y las marcas de autenticación como prueba de identidad. Verifica por un segundo canal cualquier petición de dinero, credenciales o acción urgente antes de actuar.

Tres hábitos concretos. Primero, frena ante todo lo que genere urgencia o pida dinero o datos de acceso — las facturas falsas de «proveedores de confianza» y las peticiones de fraude del CEO son justo lo que GBHackers cita como casos de abuso principales, y funcionan precisamente porque nada en la bandeja parece estar mal. Segundo, apóyate en la etiqueta de remitente externo en Outlook donde tu administrador la haya activado; un mensaje que dice venir de un compañero pero está marcado como externo es una señal inmediata. Tercero, verifica fuera de banda: llama a la persona, abre tú mismo el sitio del proveedor en vez de hacer clic, y confirma por teléfono cualquier cambio en los datos de pago — hábitos que vencen a una suplantación por muy limpias que parezcan sus cabeceras.

Si eres tú quien gestiona el correo, la solución está en tus manos antes que en las de Microsoft. Cyber Security News e InfoGuard señalan dos medidas: un conector de entrada de organización asociada que solo acepte correo de las IP o el certificado de tu proveedor de filtrado, y una regla de flujo de correo de alta prioridad que ponga en cuarentena los mensajes entrantes que carezcan del encabezado de autenticación interna que tu inquilino espera. La postura de Microsoft ha cambiado — de «no es una vulnerabilidad» a «una limitación arquitectónica conocida» el 29 de mayo, y a reabrir el caso el 10 de junio tras la publicación — pero sin un parche a nivel de plataforma, el blindaje del conector es hoy lo que separa a un inquilino de una falsificación Ghost-Sender. Es un recordatorio más afilado que la caída de Exchange Online de la semana pasada: la bandeja en la que más confías solo es tan honesta como las reglas que tiene delante.


Alexis Dollé, fundador de Email Tools
Alexis Dollé
Fundador y editor

Alexis Dollé, experto en correo electrónico desde hace más de 10 años. Fundador de Email Tools. Pruebo yo mismo cada cliente de correo y cada utilidad, y luego escribo sobre ellos como se lo explicaría a un amigo — sin paja de marketing, sin rankings patrocinados, cada afirmación con su fuente.

LinkedIn

Preguntas frecuentes

¿Qué es el fallo Ghost-Sender? — una inyección en Exchange Online que suplanta a cualquier remitente saltándose SPF/DKIM/DMARC

Ghost-Sender es una debilidad en la forma en que Microsoft Exchange Online acepta el correo entrante, publicada el 9 de junio de 2026 por InfoGuard Labs. Cuando un inquilino enruta su correo a través de un servicio externo (un filtro antispam de terceros) mediante un registro MX externo sin asegurar el conector, un atacante puede entregar un mensaje directamente al punto de conexión *.mail.protection.outlook.com del inquilino — esquivando el filtro y llegando sin ninguna advertencia de autenticación, incluso cuando el dominio suplantado tiene SPF, DKIM y DMARC válidos.

¿Ghost-Sender significa que SPF, DKIM y DMARC están rotos? — no, se saltan, no se derrotan

No. Esos estándares siguen funcionando según lo previsto — verifican que el correo que sale de un dominio esté autorizado. Ghost-Sender los rodea en el lado de la recepción: el mensaje se inyecta directamente en el inquilino de Exchange Online, de modo que las comprobaciones de entrada que normalmente marcarían una falsificación nunca llegan a actuar. Las protecciones no se rompen criptográficamente; se saltan.

¿Está afectada mi propia bandeja de entrada? — solo los inquilinos de Exchange Online con un conector MX externo abierto

Solo si tu organización usa Microsoft Exchange Online con un registro MX externo (frecuente cuando una pasarela de seguridad de terceros se sitúa delante de Microsoft 365) y no ha aplicado las medidas de conector o de regla de flujo de correo. InfoGuard halló que menos del 50 % de los entornos afectados tenía una medida aplicada, y que más del 20 % de los dominios de Exchange Online que escaneó en ámbito bug-bounty parecían vulnerables. Las cuentas personales de Outlook.com y Gmail no son el objetivo de esta técnica concreta.

¿Qué ha dicho Microsoft al respecto? — «una limitación arquitectónica conocida», caso reabierto el 10 de junio

Microsoft dijo primero a InfoGuard que el informe «no era una vulnerabilidad», luego — según la cronología de los investigadores — reconoció una campaña de suplantación activa y desplegó y retiró brevemente una medida a finales de abril de 2026. El 29 de mayo de 2026 clasificó el problema como «una limitación arquitectónica conocida» en lugar de una vulnerabilidad del producto. Tras la publicación, el Centro de Respuesta de Seguridad de Microsoft reabrió el caso el 10 de junio de 2026.

¿Cómo puedo saber si un correo está falsificado? — a menudo no por el remitente, así que verifica fuera de banda

A menudo no puedes solo por el nombre del remitente — ese es el objetivo de esta técnica. Trata como sospechoso cualquier mensaje que pida dinero, credenciales, tarjetas regalo o una acción urgente, sea quien sea quien parezca enviarlo. Verifica por un segundo canal (llama a la persona, consulta el portal oficial del proveedor), fíjate en la etiqueta «Externo» donde tu administrador la haya activado, y nunca actúes sobre una factura o un restablecimiento de contraseña solo porque la línea «De» parezca correcta.

¿Qué debe hacer un administrador para corregirlo? — blindar el conector de entrada y poner en cuarentena el correo sin encabezado

InfoGuard y la cobertura posterior señalan dos medidas: configurar un conector de entrada de organización asociada que restrinja el correo aceptado a los rangos de IP o al certificado de tu proveedor de filtrado, y añadir una regla de flujo de correo de alta prioridad que ponga en cuarentena los mensajes entrantes que carezcan del encabezado de autenticación interna que tu inquilino espera. Ambas cierran la vía de inyección directa hacia Microsoft de la que depende Ghost-Sender.

Sources
  1. InfoGuard Labs — «Ghost-Sender — Universal Email Spoofing against Exchange Online», publicado el 9 de junio de 2026 (investigación primaria: investigadores Lucas Dodgson, Tobias Oberdörfer, Robin Hilber; condición previa MX externo sin conector; inyección directa hacia *.mail.protection.outlook.com saltándose SPF/DKIM/DMARC; menos del 50 % de los entornos afectados protegidos, más del 20 % de los dominios bug-bounty escaneados vulnerables; cronología — reportado al MSRC el 21 de abril, «no es una vulnerabilidad»; 22 de abril campaña activa reconocida; 22–27 de abril medida desplegada y retirada; 29 de mayo «limitación arquitectónica conocida»; 10 de junio caso reabierto)
  2. Dark Reading — «Exchange Flaw Lets Attackers Spoof Any Email Address» (cobertura independiente de primer nivel: los atacantes pueden suplantar a cualquier remitente interno o externo; enfoque de elusión de autenticación)
  3. GBHackers — «Ghost-Sender Flaw Exposes Exchange Online Users to Sender Spoofing Attacks» (independiente: casos de abuso — facturas falsas de proveedores, fraude del CEO / Business Email Compromise, phishing amplio sin advertencia de autenticación; resumen de medidas)
  4. Cyber Security News (cyberpress.org) — «Ghost-Sender Flaw Enables Sender Spoofing in Exchange Online» (independiente: conector de entrada de organización asociada con restricción de IP/certificado y regla de flujo de correo de prioridad 0 en cuarentena como las dos medidas recomendadas)