El análisis forense de un correo electrónico reenviado es uno de los casos más delicados en ciberseguridad y peritaje informático. Cuando una víctima reenvía un mensaje sospechoso para que alguien lo revise, el gesto parece inofensivo — pero técnicamente el mensaje original sufre una transformación radical que puede destruir las evidencias más valiosas sin que el usuario lo sepa. Si no se entiende qué cambia en el proceso, el perito puede terminar analizando datos que no sirven para nada, o peor, datos que apuntan al reenviador en lugar de al atacante.

Este artículo explica qué ocurre técnicamente cuando se reenvía un correo, qué metadatos sobreviven según el método utilizado, cómo preservar las pruebas correctamente y qué validez probatoria tiene un correo reenviado en un procedimiento judicial.

Análisis forense de correo electrónico reenviado

🔍 ¿Dudas de un mensaje recibido?

Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.

Analizar ahora

¿Qué le pasa a un correo cuando lo reenviamos?

Al pulsar "Reenviar", el cliente de correo no envía el mismo paquete — fabrica uno nuevo. Esto tiene tres implicaciones críticas para el análisis forense:

Identidad nueva: El remitente ya no es el atacante, eres tú. El From, el To y el Date reflejan el momento del reenvío. El mensaje original queda enterrado dentro del cuerpo del nuevo correo.

Encapsulamiento: Dependiendo de cómo esté configurado el gestor de correo (Outlook, Gmail, Thunderbird), el mensaje sospechoso puede quedar como un bloque de texto citado, un anexo o un archivo .eml. Si se convierte en texto plano, se pierden casi todos los metadatos de valor forense.

Falsos positivos de autenticación: El servidor del reenviador firmará el envío con sus propios registros SPF, DKIM y DMARC. Un analista que mire estos datos verá que el correo es "seguro" porque el dominio del reenviador es legítimo, ignorando por completo la validación del atacante original.

Qué metadatos sobreviven según el método de reenvío

La siguiente tabla resume qué información forense se conserva o se pierde en función del método utilizado:

Metadato Reenvío normal Reenvío como .eml
Cabeceras Received originales ✗ Perdidas ✓ Conservadas
IP del servidor atacante ✗ Perdida ✓ Conservada
Firma DKIM original ✗ Invalidada ✓ Verificable
SPF/DMARC del atacante ✗ Sustituido ✓ Conservado
URLs y enlaces originales ⚠ Parcial ✓ Completos
Adjuntos maliciosos ⚠ Puede variar ✓ Intactos

Capas de análisis: dónde poner la lupa

Para detectar una amenaza en un correo reenviado hay que separar dos capas de información:

La capa de transporte (el reenvío): No sirve para identificar al estafador, pero sí para saber si el mensaje ha sido manipulado en el proceso o si el cliente de correo ha eliminado partes importantes como scripts o formatos extraños.

El mensaje original (la amenaza): Aquí está la acción. Si el correo se ha reenviado como .eml, es posible recuperar las cabeceras Received con el rastro real del atacante, los X-headers con información técnica del servidor de origen, y el cuerpo completo con URLs de phishing, dominios con caracteres Unicode y adjuntos maliciosos.

Guía para no destruir las pruebas

Si necesitas que un perito informático analice un correo sospechoso, el método de reenvío determina si el análisis será completo o inútil:

Reenvía siempre como adjunto (.eml): Es la única forma de que las cabeceras y las firmas originales lleguen intactas al analista.

Evita el móvil: Las apps de correo móvil simplifican el código para ahorrar espacio, eliminando metadatos cruciales.

No copies y pegues el contenido: El copy-paste destruye la estructura técnica. Es como intentar analizar una huella dactilar después de limpiar la superficie con lejía.

Informa de lo que has hecho: ¿Hiciste clic en algún enlace? ¿Descargaste el archivo adjunto? Esa información es vital para el perito.

Cómo reenviar un correo como adjunto .eml según tu plataforma

Microsoft Outlook (escritorio)

Método rápido: Selecciona el correo sospechoso en tu bandeja de entrada y pulsa Ctrl + Alt + F. Se abrirá un nuevo mensaje con el original adjunto como archivo.

Método visual: En la pestaña "Inicio", dentro del grupo "Responder", haz clic en Más y selecciona Reenviar como archivo adjunto.

Gmail (web)

Abre el correo, haz clic en los tres puntos verticales (⋮) de la barra de herramientas y selecciona "Reenviar como archivo adjunto". Se creará un borrador con el archivo .eml ya cargado.

Apple Mail (macOS)

Haz clic derecho sobre el mensaje en la lista y selecciona Reenviar como archivo adjunto. También puedes arrastrar el correo directamente desde la lista hacia la ventana de un mensaje nuevo.

Outlook.com / Microsoft 365 (web)

Haz clic en Nuevo mensaje y arrastra el correo sospechoso desde la lista directamente al cuerpo del nuevo mensaje. Se convierte automáticamente en un adjunto llamado "Mensaje.eml".

Validez probatoria de un correo reenviado en procedimientos judiciales

Esta es la pregunta que más importa cuando el objetivo no es solo detectar el fraude, sino acreditarlo ante un juzgado, una aseguradora o una autoridad administrativa.

Un reenvío normal raramente tiene validez probatoria en un procedimiento judicial. Los motivos son técnicos: las cabeceras originales han sido sustituidas, la firma DKIM ha sido invalidada y la IP del servidor atacante ha desaparecido. Lo que queda es un correo que técnicamente parece enviado por la víctima, no por el atacante. Un perito de la parte contraria puede impugnar esa prueba con facilidad.

Para que un correo electrónico tenga valor probatorio en España es necesario cumplir tres condiciones:

Sin estas condiciones, el correo puede ser admitido como indicio pero difícilmente como prueba plena. En casos de fraude empresarial, estafa por suplantación de proveedor o phishing con pérdida económica, la diferencia entre un reenvío normal y un .eml con informe pericial puede ser determinante para el resultado del procedimiento.

ORTSLAB y el análisis de correos reenviados

El motor de ORTSLAB detecta automáticamente cuando un correo ha sido reenviado y adapta el análisis para extraer la información del mensaje original aunque esté encapsulado. El sistema diferencia entre la capa de transporte del reenvío y el contenido original, evitando los falsos negativos que genera la autenticación del reenviador.

Si adjuntas el archivo .eml directamente, el análisis será completo: cabeceras Received, IP del servidor de origen, validación DKIM/SPF del atacante, URLs y adjuntos del mensaje original.

Preguntas frecuentes sobre peritaje de correos reenviados

¿Puedo analizar un correo reenviado normalmente sin el archivo .eml?
Sí, pero el análisis será parcial. Sin el .eml original se pierden las cabeceras Received, la IP del servidor atacante y la firma DKIM — las evidencias más valiosas para identificar el origen real del fraude.

¿Qué hago si ya reenvié el correo de forma normal y perdí las cabeceras?
Si conservas el correo original en tu bandeja de entrada, puedes analizarlo directamente desde ORTSLAB pegando su contenido completo o subiendo el archivo .eml. Si ya lo eliminaste, el análisis quedará limitado a los datos que hayan sobrevivido al reenvío.

¿Un correo reenviado tiene validez legal para presentar una denuncia?
Depende del método y de cómo se documente. Para una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado puede ser suficiente como punto de partida. Para un procedimiento judicial civil o penal donde el correo sea prueba principal, es imprescindible el .eml original y un informe pericial firmado por un perito informático judicial.

¿Necesito un perito informático para documentar un fraude por correo electrónico?
Si existe pérdida económica, suplantación de identidad o el caso va a llegar a un juzgado, sí. El informe pericial acredita técnicamente el origen del mensaje, la identidad del atacante y los daños producidos, y tiene plena validez como prueba en procedimientos judiciales españoles.

Si necesitas documentar un fraude por correo electrónico para una denuncia, un procedimiento judicial o una reclamación a tu aseguradora, Oscar Orts — perito informático judicial colegiado — emite informes periciales sobre fraude digital y suplantación de identidad.