Aduana Digital de Defensa Argentina
Crear acceso ADDA
← Manual ADDA

mail-shield/1.1.0 · actualizado 10/7/2026

Correo, spoofing y respuesta a phishing

Cómo leer autenticación, suplantación y campañas de correo con criterio de respuesta.

Mail en ADDA combina autenticación, reputación de dominio, enlaces y contexto operativo para reducir la incertidumbre antes de actuar.

La respuesta a phishing gana velocidad cuando correo, DNS, evidence e incidents hablan el mismo idioma. No se trata solo de marcar un mensaje como sospechoso: también importa explicar el riesgo, preservar trazabilidad y dejar recomendaciones claras para la continuidad.

Si un dominio o una campaña de correo reaparecen, conviene escalar a intelligence, watchlists o takedown packs para no reiniciar cada análisis desde cero.

Checklist

  • Chequear dominio y autenticación antes de decidir una medida.
  • Cruzar enlaces, subject y campaña si el caso parece repetido.
  • Conectar evidence o incident cuando el hallazgo impacta operaciones.

Quickstart

  1. 1. Validá dominio y spoofing antes de comunicar una campaña.
  2. 2. Revisá si el caso exige report abuse, early warning o incident.
  3. 3. Guardá evidence si el hallazgo derivó en bloqueo o coordinación externa.

Flujo operativo

Verificar dominio

Leé SPF, DKIM, DMARC y señales asociadas al dominio observado.

Determinar si la suplantación merece frenar confianza.

Relacionar campaña

Cruzar enlaces, subject y patrones de repetición con incidents o intel.

Salir del análisis de un solo correo.

Responder

Definir si conviene advertir, reportar abuso, abrir incident o preparar pack de respuesta.

Dar un cierre operativo y explicable.

flowchart LR
  S1["Verificar dominio"]
  S2["Relacionar campaña"]
  S3["Responder"]
  S1 --> S2
  S2 --> S3

Validadores y checks

Ejecutan una lectura contextual para esta superficie y devuelven pasos sugeridos con foco operativo.

Chequear dominio de correo

Resume autenticación estimada, riesgo y próximos pasos.

Ejemplos

Payload para análisis de correo

{
  "domain": "secure-capacero.ar",
  "subject": "Actualizá tu acceso ahora",
  "links": [
    "http://secure-capacero.ar/login"
  ]
}

Links y referencias

APIs

  • /api/adda/v1/mail/analyze
  • /api/adda/v1/mail/check-domain
  • /api/adda/v1/reports/abuse

Docs y rutas de apoyo

  • docs/ADDA_API.md
  • docs/ADDA_INTEL.md

Problemas frecuentes

  • Analizar solo el dominio y no los enlaces puede subestimar la campaña.
  • Responder phishing sin evidence o incident dificulta reconstruir la historia del caso.

Acciones sugeridas

  • Si el correo deriva en medidas públicas o institucionales, sellá evidence.
  • Escalá a watchlists o takedown pack si el patrón reaparece o se replica.

Reason codes útiles

DNS_SUSPICIOUS

El dominio asociado al correo muestra señales de riesgo.

Reforzar validación antes de asumir legitimidad.

UA_SUSPICIOUS

Los enlaces o agentes vinculados al caso parecen poco confiables.

Tomar una postura de verificación o contención.

Diccionario de score

spoofingRiskScore

Riesgo combinado de autenticación y suplantación.

severity

Prioridad del correo o del dominio analizado.

reasonCodes

Motivos defensivos usados para explicar el hallazgo.

Notas de protocolo

  • Phishing suele ser multicanal: conectá mail con DNS, incidents e intel.

Historial del artículo

10/7/2026

Nuevo artículo operativo para respuesta a phishing y spoofing.