Saltearse al contenido

Enumeración de correos

Los emails corporativos son la materia prima de dos ataques clave: el password spraying (probar una contraseña contra muchas cuentas, ver Password Spraying) y el phishing dirigido. Enumerar los correos de una organización es deducir su patrón (nombre.apellido@), recopilar los existentes, validarlos sin alertar, y cruzarlos con filtraciones. Una buena lista de emails es, a menudo, el primer paso hacia el acceso inicial.

Casi todas las empresas usan un formato consistente:

nombre.apellido@target.com jdoe@target.com j.doe@target.com
nombreapellido@target.com apellidon@target.com nombre@target.com

Con un solo email conocido (de la web, LinkedIn, una nota de prensa) deduces el patrón y lo aplicas a toda la lista de empleados (ver OSINT de personas).

# recolección desde fuentes públicas
theHarvester -d target.com -b all # emails, hosts, nombres
# generar emails desde nombres de LinkedIn con un patrón
crosslinked -f '{first}.{last}@target.com' "Target Inc"
# combinar nombres + patrón
# (nombres de recon-personas) -> aplicar formato -> lista de candidatos

Antes de spraying, conviene saber qué emails existen de verdad:

# validación por respuestas SMTP/servicios (con cuidado)
o365spray --validate --domain target.com
# enumeración de usuarios en O365/Exchange/OWA
# (algunas respuestas distinguen "usuario no existe" de "contraseña incorrecta")
# verificación de sintaxis/MX
# herramientas de "email verifier" -> confirman entregabilidad sin enviar

Cuidado: algunas validaciones generan tráfico contra el objetivo (activo) o intentos de login; respeta el scope y evita bloqueos de cuenta.

HaveIBeenPwned ¿qué emails aparecen en brechas? (en qué brecha)
Dehashed / LeakCheck credenciales filtradas asociadas a esos emails
# una credencial filtrada + reutilización = acceso directo (ver ad-spray)
  • Password spraying contra OWA/VPN/O365 (ver Password Spraying) — con la política de bloqueo en mente.
  • Phishing dirigido (ver ingeniería social) con pretextos de recon-personas.
  • Enumeración de usuarios válidos en servicios que distinguen “existe/no existe”.

Correo y seguridad del dominio (SPF/DKIM/DMARC)

Sección titulada «Correo y seguridad del dominio (SPF/DKIM/DMARC)»

De paso, revisa la postura anti-spoofing del dominio (útil para phishing y para defensa):

dig target.com TXT | grep spf # SPF
dig _dmarc.target.com TXT # DMARC (p=none permite spoofing más fácil)
# DKIM por selector

Un DMARC en p=none o ausente facilita suplantar el dominio en phishing.

Reducir exposición: minimizar emails públicos en la web, formación anti-phishing, MFA (rompe el valor de una contraseña spraya/filtrada), configurar SPF+DKIM+DMARC en p=reject (impide spoofing del dominio), monitorizar filtraciones del dominio (HIBP for business), y smart lockout contra spraying.

  • Patrón de email deducido de un email conocido
  • Emails recopilados (theHarvester) y generados (crosslinked)
  • Lista cruzada con nombres de recon-personas
  • Validación de existencia sin disparar bloqueos
  • Filtraciones comprobadas (HIBP/Dehashed)
  • Postura SPF/DKIM/DMARC del dominio revisada
  • Lista lista para spraying/phishing (dentro de scope)