Como identificar o autor dun correo electrónico anónimo

Por Juan Jesús Merino Carretero, perito informático colexiado n.º 89 (CPIIEX) correo electrónico · anónimos · informática forense

Como identificar o autor dun correo electrónico anónimo

Recibir un correo electrónico anónimo ameazante ou difamatorio é máis común do que parece. Empresas que reciben correos extorsivos, particulares acosados, despachos aos que chegan emails con información confidencial filtrada… A pregunta é sempre a mesma: como se identifica quen está detrás?. A resposta combina técnicas de informática forense con procedementos legais: a análise técnica achega indicios; as dilixencias xudiciais achegan a autoría definitiva.

O que un correo anónimo sempre leva

Aínda que o remitente intente ocultarse cun alias, unha conta desbotable ou un servizo de correo “anónimo”, todo email leva metadatos que poden analizarse. Os máis relevantes son:

1. Cabeceiras técnicas (headers)

Cada correo viaxa cun conxunto de cabeceiras que rexistran a súa traxectoria desde o servidor de orixe ao de destino. As cabeceiras clave son:

  • Received: cada salto que fixo o correo, coa IP do remitente ou do servidor.
  • Return-Path: enderezo ao que se devolverían os rebotes.
  • Message-ID: identificador único asignado polo servidor de orixe.
  • X-Originating-IP: nalgúns servizos, a IP do remitente.
  • Authentication-Results: SPF, DKIM e DMARC, que indican se o correo é auténtico ou suplantado.
  • User-Agent ou X-Mailer: o cliente desde o que se enviou.

2. Metadatos do cliente

Se o correo se enviou desde un cliente de escritorio (Outlook, Thunderbird, Apple Mail), as cabeceiras poden delatar a versión do software, o sistema operativo e a configuración rexional.

3. Patróns lingüísticos e horarios

A análise de redacción (estilometría) e os horarios de envío son indicios complementarios que axudan a estreitar o círculo de sospeitosos en investigacións internas.

Pasos da investigación

Paso 1: Obtención do correo en formato orixinal

O primeiro erro que comete moita xente é reenviar o correo ao perito ou ao letrado. Iso destrúe as cabeceiras orixinais do primeiro envío. O correcto é:

  • En Gmail: “Mostrar orixinal” (ou “Ver mensaxe orixinal”).
  • En Outlook: arquivo .eml ou .msg orixinal.
  • En Apple Mail: arrastrar o correo a un cartafol do Finder xera un .eml.
  • No servidor (cando é posible): o email tal e como chegou, sen modificacións do cliente.

Paso 2: Análise de cabeceiras

O perito examina os Received de abaixo cara arriba (cronoloxía cronolóxica do email):

Received: from mail.proveedor.com ([X.X.X.X])
    by smtp.destino.com with ESMTPS
    for <[email protected]>; Tue, 30 Apr 2026 09:14:22 +0200

A IP do primeiro Received (o máis antigo) adoita ser a do servidor do remitente, e ás veces a do propio cliente.

Paso 3: Xeolocalización e atribución de IP

Unha vez identificada a IP, o perito consulta:

  • Bases de datos WHOIS (RIPE, LACNIC, ARIN): titular do rango IP.
  • Xeolocalización: aproximación xeográfica.
  • Listas de proxies / Tor / VPN: se a IP corresponde a un servizo de anonimización.

Se a IP é dun ISP (Movistar, Vodafone, Orange, etc.), o ISP coñece o cliente ao que se lle asignou esa IP nese momento. Pero esa información só se obtén mediante autorización xudicial.

Paso 4: Solicitude xudicial ao ISP ou provedor

Se a investigación é seria, o seguinte paso é unha dilixencia xudicial que solicite ao ISP os datos do titular da IP na data e hora exactas. Pola Ley de Conservación de Datos (Ley 25/2007), os ISP españois deben conservar estes rexistros durante 12 meses. Pasado ese prazo, os datos perdense.

Para iso o letrado:

  1. Presenta querela ou demanda co informe pericial.
  2. Solicita medida cautelar de dilixencias preliminares ou identificación do usuario da IP.
  3. O xulgado, se o aprecia, libra oficio ao ISP.
  4. O ISP responde co titular do contrato.

Paso 5: Investigación complementaria

Co titular identificado, o perito e o letrado complementan a investigación con:

  • Análise do dispositivo do sospeitoso (con autorización xudicial).
  • Cruzamento de horarios e localización.
  • Revisión de contas paralelas en redes sociais ou foros.
  • Análise estilométrica da linguaxe do correo comparada con outros textos do sospeitoso.

Limitacións técnicas

Non todos os correos son rastrexables ao 100%. Os principais obstáculos:

  • Correo enviado a través de servizos anonimizadores (Tor, ProtonMail con políticas estritas, Tutanota): a IP de orixe está oculta ou non se conserva.
  • VPN comerciais que non gardan logs.
  • Contas creadas con datos falsos e desde redes públicas (WiFi de cafeterías, bibliotecas).
  • Correos con máis de 12 meses: o ISP xa non conserva os rexistros de asignación de IP.
  • Servizos de correo desbotable (Mailinator, 10minutemail).

A pesar destas limitacións, a maioría de correos anónimos en casos reais non se envían con tantas precaucións e poden trazarse con éxito.

Caso típico: correo extorsivo a unha empresa

  1. A empresa recibe un correo anónimo que ameaza con publicar información confidencial salvo que se pague unha cantidade.
  2. O perito recibe o correo en .eml orixinal.
  3. Analiza cabeceiras → identifica IP española dun ISP.
  4. A empresa interpón querela co informe pericial.
  5. O xulgado libra oficio ao ISP.
  6. O ISP devolve o titular da IP nesa data-hora.
  7. Identifícase o autor: en moitos casos, un ex-traballador ou un competidor.

Forenlab interveu en casos deste perfil en sectores moi variados.

Identificación de autores en redes sociais e foros

A metodoloxía é similar pero con matices:

  • As plataformas (Twitter/X, Facebook, Instagram, LinkedIn, Telegram) responden a oficios xudiciais.
  • Hai tratados de cooperación internacional (especialmente con EEUU vía MLAT).
  • Para foros pequenos e servizos de mensaxaría sen sede en Europa, a identificación é máis difícil.

Preguntas frecuentes

Podo identificar o autor sen pasar polo xulgado?

O que non require xulgado é a análise técnica (cabeceiras, IP). O que si require xulgado é obter do ISP o titular da IP. Sen ese paso, normalmente non se pode atribuír definitivamente.

Canto tarda a investigación?

Análise técnica: 5-10 días. Dilixencias xudiciais: variable segundo o xulgado (semanas ou meses).

Que pasa se o correo vén de fóra de España?

Aplícase a cooperación xudicial internacional. Para EEUU é razoablemente eficaz; para algúns países asiáticos ou offshore é moi lenta ou imposible.

Paga a pena intentalo se pasaron 12 meses?

Perdes o dato do ISP, pero poden quedar outras vías (análise estilométrica, contas asociadas, dispositivos do sospeitoso) se hai indicios concretos.

A policía investiga gratis?

As Forzas e Corpos de Seguridade investigan en casos penais (ameazas graves, extorsión, acoso). Para casos civís ou disputas privadas, o perito de parte achega o informe técnico que sustenta a querela.

Conclusión

Identificar o autor dun correo anónimo é viable na maioría de casos se se actúa con rapidez (antes de 12 meses) e con metodoloxía forense. A análise de cabeceiras e a trazabilidade de IP son a columna vertebral do traballo, complementados con dilixencias xudiciais para obter a identidade do titular. En Forenlab analizamos correos anónimos con cadea de custodia documentada e elaboramos o informe pericial para querela ou demanda. Contacta connosco e respondémosche en menos de 24 horas laborables.