Com identificar l’autor d’un correu electrònic anònim

Per Juan Jesús Merino Carretero, perit informàtic col·legiat núm. 89 (CPIIEX) correu electrònic · anònims · informàtica forense

Com identificar l’autor d’un correu electrònic anònim

Rebre un correu electrònic anònim amenaçador o difamatori és més comú del que sembla. Empreses que reben correus extorsius, particulars assetjats, despatxos on arriben correus amb informació confidencial filtrada… La pregunta és sempre la mateixa: com s’identifica qui hi ha al darrere?. La resposta combina tècniques d’informàtica forense amb procediments legals: l’anàlisi tècnica aporta indicis; les diligències judicials aporten l’autoria definitiva.

El que un correu anònim sempre porta

Encara que el remitent intenti amagar-se amb un àlies, un compte d’un sol ús o un servei de correu “anònim”, tot correu porta metadades que es poden analitzar. Les més rellevants són:

1. Capçaleres tècniques (headers)

Cada correu viatja amb un conjunt de capçaleres que registren la seva trajectòria des del servidor d’origen fins al de destinació. Les capçaleres clau són:

  • Received: cada salt que ha fet el correu, amb la IP del remitent o del servidor.
  • Return-Path: adreça a la qual es retornarien els rebots.
  • Message-ID: identificador únic assignat pel servidor d’origen.
  • X-Originating-IP: en alguns serveis, la IP del remitent.
  • Authentication-Results: SPF, DKIM i DMARC, que indiquen si el correu és autèntic o suplantat.
  • User-Agent o X-Mailer: el client des del qual es va enviar.

2. Metadades del client

Si el correu es va enviar des d’un client d’escriptori (Outlook, Thunderbird, Apple Mail), les capçaleres poden delatar versió del programari, sistema operatiu i configuració regional.

3. Patrons lingüístics i horaris

L’anàlisi de redacció (estilometria) i els horaris d’enviament són indicis complementaris que ajuden a estrènyer el cercle de sospitosos en investigacions internes.

Passos de la investigació

Pas 1: Obtenció del correu en format original

El primer error que molta gent comet és reenviar el correu al perit o al lletrat. Això destrueix les capçaleres originals del primer enviament. El correcte és:

  • A Gmail: “Mostra l’original” (o “Veure el missatge original”).
  • A Outlook: arxiu .eml o .msg original.
  • A Apple Mail: arrossegar el correu a una carpeta del Finder genera un .eml.
  • Al servidor (quan és possible): el correu tal com va arribar, sense modificacions del client.

Pas 2: Anàlisi de capçaleres

El perit examina els Received de baix cap amunt (cronologia del correu):

Received: from mail.proveedor.com ([X.X.X.X])
    by smtp.destino.com with ESMTPS
    for <[email protected]>; Tue, 30 Apr 2026 09:14:22 +0200

La IP del primer Received (el més antic) sol ser la del servidor del remitent, i a vegades la del mateix client.

Pas 3: Geolocalització i atribució d’IP

Un cop identificada la IP, el perit consulta:

  • Bases de dades WHOIS (RIPE, LACNIC, ARIN): titular del rang IP.
  • Geolocalització: aproximació geogràfica.
  • Llistes de proxies / Tor / VPN: si la IP correspon a un servei d’anonimització.

Si la IP és d’un ISP (Movistar, Vodafone, Orange, etc.), l’ISP coneix el client al qual se li va assignar aquella IP en aquell moment. Però aquesta informació només s’obté mitjançant autorització judicial.

Pas 4: Sol·licitud judicial a l’ISP o proveïdor

Si la investigació és seriosa, el pas següent és una diligència judicial que sol·liciti a l’ISP les dades del titular de la IP en la data i hora exactes. Per la Llei de Conservació de Dades (Llei 25/2007), els ISP espanyols han de conservar aquests registres durant 12 mesos. Passat aquest termini, les dades es perden.

Per a això el lletrat:

  1. Presenta querella o demanda amb l’informe pericial.
  2. Sol·licita mesura cautelar de diligències preliminars o identificació de l’usuari de la IP.
  3. El jutjat, si ho aprecia, lliura ofici a l’ISP.
  4. L’ISP respon amb el titular del contracte.

Pas 5: Investigació complementària

Amb el titular identificat, el perit i el lletrat complementen la investigació amb:

  • Anàlisi del dispositiu del sospitós (amb autorització judicial).
  • Creuament d’horaris i localització.
  • Revisió de comptes paral·lels en xarxes socials o fòrums.
  • Anàlisi estilomètrica del llenguatge del correu comparat amb altres textos del sospitós.

Limitacions tècniques

No tots els correus són rastrejables al 100 %. Els principals obstacles:

  • Correu enviat a través de serveis anonimitzadors (Tor, ProtonMail amb polítiques estrictes, Tutanota): la IP d’origen està amagada o no es conserva.
  • VPN comercials que no guarden logs.
  • Comptes creats amb dades falses i des de xarxes públiques (WiFi de cafeteries, biblioteques).
  • Correus de més de 12 mesos: l’ISP ja no conserva els registres d’assignació d’IP.
  • Serveis de correu d’un sol ús (Mailinator, 10minutemail).

Malgrat aquestes limitacions, la majoria de correus anònims en casos reals no s’envien amb tantes precaucions i es poden traçar amb èxit.

Cas típic: correu extorsiu a una empresa

  1. L’empresa rep un correu anònim que amenaça de publicar informació confidencial tret que es pagui una quantitat.
  2. El perit rep el correu en .eml original.
  3. Analitza capçaleres → identifica una IP espanyola d’un ISP.
  4. L’empresa interposa querella amb l’informe pericial.
  5. El jutjat lliura ofici a l’ISP.
  6. L’ISP retorna el titular de la IP en aquella data-hora.
  7. S’identifica l’autor: en molts casos, un extreballador o un competidor.

Forenlab ha intervingut en casos d’aquest perfil en sectors molt variats.

Identificació d’autors en xarxes socials i fòrums

La metodologia és semblant però amb matisos:

  • Les plataformes (Twitter/X, Facebook, Instagram, LinkedIn, Telegram) responen a oficis judicials.
  • Hi ha tractats de cooperació internacional (especialment amb els EUA via MLAT).
  • Per a fòrums petits i serveis de missatgeria sense seu a Europa, la identificació és més difícil.

Preguntes freqüents

Puc identificar l’autor sense passar pel jutjat?

El que no requereix jutjat és l’anàlisi tècnica (capçaleres, IP). El que sí que el requereix és obtenir de l’ISP el titular de la IP. Sense aquest pas, normalment no es pot atribuir definitivament.

Quant triga la investigació?

Anàlisi tècnica: 5-10 dies. Diligències judicials: variable segons el jutjat (setmanes o mesos).

Què passa si el correu ve de fora d’Espanya?

S’aplica la cooperació judicial internacional. Per als EUA és raonablement eficaç; per a alguns països asiàtics o offshore és molt lenta o impossible.

Val la pena intentar-ho si han passat 12 mesos?

Perds la dada de l’ISP, però poden quedar altres vies (anàlisi estilomètrica, comptes associats, dispositius del sospitós) si hi ha indicis concrets.

La policia investiga gratis?

Les Forces i Cossos de Seguretat investiguen en casos penals (amenaces greus, extorsió, assetjament). Per a casos civils o disputes privades, el perit de part aporta l’informe tècnic que sustenta la querella.

Conclusió

Identificar l’autor d’un correu anònim és viable en la majoria de casos si s’actua amb rapidesa (abans de 12 mesos) i amb metodologia forense. L’anàlisi de capçaleres i la traçabilitat d’IP són la columna vertebral de la feina, complementades amb diligències judicials per obtenir la identitat del titular. A Forenlab analitzem correus anònims amb cadena de custòdia documentada i elaborem l’informe pericial per a querella o demanda. Contacta amb nosaltres i et responem en menys de 24 hores laborables.