Como identificar o autor dun correo electrónico anónimo
Por Juan Jesús Merino Carretero, perito informático colexiado n.º 89 (CPIIEX) correo electrónico · anónimos · informática forense
Recibir un correo electrónico anónimo ameazante ou difamatorio é máis común do que parece. Empresas que reciben correos extorsivos, particulares acosados, despachos aos que chegan emails con información confidencial filtrada… A pregunta é sempre a mesma: como se identifica quen está detrás?. A resposta combina técnicas de informática forense con procedementos legais: a análise técnica achega indicios; as dilixencias xudiciais achegan a autoría definitiva.
O que un correo anónimo sempre leva
Aínda que o remitente intente ocultarse cun alias, unha conta desbotable ou un servizo de correo “anónimo”, todo email leva metadatos que poden analizarse. Os máis relevantes son:
1. Cabeceiras técnicas (headers)
Cada correo viaxa cun conxunto de cabeceiras que rexistran a súa traxectoria desde o servidor de orixe ao de destino. As cabeceiras clave son:
Received: cada salto que fixo o correo, coa IP do remitente ou do servidor.Return-Path: enderezo ao que se devolverían os rebotes.Message-ID: identificador único asignado polo servidor de orixe.X-Originating-IP: nalgúns servizos, a IP do remitente.Authentication-Results: SPF, DKIM e DMARC, que indican se o correo é auténtico ou suplantado.User-AgentouX-Mailer: o cliente desde o que se enviou.
2. Metadatos do cliente
Se o correo se enviou desde un cliente de escritorio (Outlook, Thunderbird, Apple Mail), as cabeceiras poden delatar a versión do software, o sistema operativo e a configuración rexional.
3. Patróns lingüísticos e horarios
A análise de redacción (estilometría) e os horarios de envío son indicios complementarios que axudan a estreitar o círculo de sospeitosos en investigacións internas.
Pasos da investigación
Paso 1: Obtención do correo en formato orixinal
O primeiro erro que comete moita xente é reenviar o correo ao perito ou ao letrado. Iso destrúe as cabeceiras orixinais do primeiro envío. O correcto é:
- En Gmail: “Mostrar orixinal” (ou “Ver mensaxe orixinal”).
- En Outlook: arquivo
.emlou.msgorixinal. - En Apple Mail: arrastrar o correo a un cartafol do Finder xera un
.eml. - No servidor (cando é posible): o email tal e como chegou, sen modificacións do cliente.
Paso 2: Análise de cabeceiras
O perito examina os Received de abaixo cara arriba (cronoloxía cronolóxica do email):
Received: from mail.proveedor.com ([X.X.X.X])
by smtp.destino.com with ESMTPS
for <[email protected]>; Tue, 30 Apr 2026 09:14:22 +0200
A IP do primeiro Received (o máis antigo) adoita ser a do servidor do remitente, e ás veces a do propio cliente.
Paso 3: Xeolocalización e atribución de IP
Unha vez identificada a IP, o perito consulta:
- Bases de datos WHOIS (RIPE, LACNIC, ARIN): titular do rango IP.
- Xeolocalización: aproximación xeográfica.
- Listas de proxies / Tor / VPN: se a IP corresponde a un servizo de anonimización.
Se a IP é dun ISP (Movistar, Vodafone, Orange, etc.), o ISP coñece o cliente ao que se lle asignou esa IP nese momento. Pero esa información só se obtén mediante autorización xudicial.
Paso 4: Solicitude xudicial ao ISP ou provedor
Se a investigación é seria, o seguinte paso é unha dilixencia xudicial que solicite ao ISP os datos do titular da IP na data e hora exactas. Pola Ley de Conservación de Datos (Ley 25/2007), os ISP españois deben conservar estes rexistros durante 12 meses. Pasado ese prazo, os datos perdense.
Para iso o letrado:
- Presenta querela ou demanda co informe pericial.
- Solicita medida cautelar de dilixencias preliminares ou identificación do usuario da IP.
- O xulgado, se o aprecia, libra oficio ao ISP.
- O ISP responde co titular do contrato.
Paso 5: Investigación complementaria
Co titular identificado, o perito e o letrado complementan a investigación con:
- Análise do dispositivo do sospeitoso (con autorización xudicial).
- Cruzamento de horarios e localización.
- Revisión de contas paralelas en redes sociais ou foros.
- Análise estilométrica da linguaxe do correo comparada con outros textos do sospeitoso.
Limitacións técnicas
Non todos os correos son rastrexables ao 100%. Os principais obstáculos:
- Correo enviado a través de servizos anonimizadores (Tor, ProtonMail con políticas estritas, Tutanota): a IP de orixe está oculta ou non se conserva.
- VPN comerciais que non gardan logs.
- Contas creadas con datos falsos e desde redes públicas (WiFi de cafeterías, bibliotecas).
- Correos con máis de 12 meses: o ISP xa non conserva os rexistros de asignación de IP.
- Servizos de correo desbotable (Mailinator, 10minutemail).
A pesar destas limitacións, a maioría de correos anónimos en casos reais non se envían con tantas precaucións e poden trazarse con éxito.
Caso típico: correo extorsivo a unha empresa
- A empresa recibe un correo anónimo que ameaza con publicar información confidencial salvo que se pague unha cantidade.
- O perito recibe o correo en
.emlorixinal. - Analiza cabeceiras → identifica IP española dun ISP.
- A empresa interpón querela co informe pericial.
- O xulgado libra oficio ao ISP.
- O ISP devolve o titular da IP nesa data-hora.
- Identifícase o autor: en moitos casos, un ex-traballador ou un competidor.
Forenlab interveu en casos deste perfil en sectores moi variados.
Identificación de autores en redes sociais e foros
A metodoloxía é similar pero con matices:
- As plataformas (Twitter/X, Facebook, Instagram, LinkedIn, Telegram) responden a oficios xudiciais.
- Hai tratados de cooperación internacional (especialmente con EEUU vía MLAT).
- Para foros pequenos e servizos de mensaxaría sen sede en Europa, a identificación é máis difícil.
Preguntas frecuentes
Podo identificar o autor sen pasar polo xulgado?
O que non require xulgado é a análise técnica (cabeceiras, IP). O que si require xulgado é obter do ISP o titular da IP. Sen ese paso, normalmente non se pode atribuír definitivamente.
Canto tarda a investigación?
Análise técnica: 5-10 días. Dilixencias xudiciais: variable segundo o xulgado (semanas ou meses).
Que pasa se o correo vén de fóra de España?
Aplícase a cooperación xudicial internacional. Para EEUU é razoablemente eficaz; para algúns países asiáticos ou offshore é moi lenta ou imposible.
Paga a pena intentalo se pasaron 12 meses?
Perdes o dato do ISP, pero poden quedar outras vías (análise estilométrica, contas asociadas, dispositivos do sospeitoso) se hai indicios concretos.
A policía investiga gratis?
As Forzas e Corpos de Seguridade investigan en casos penais (ameazas graves, extorsión, acoso). Para casos civís ou disputas privadas, o perito de parte achega o informe técnico que sustenta a querela.
Conclusión
Identificar o autor dun correo anónimo é viable na maioría de casos se se actúa con rapidez (antes de 12 meses) e con metodoloxía forense. A análise de cabeceiras e a trazabilidade de IP son a columna vertebral do traballo, complementados con dilixencias xudiciais para obter a identidade do titular. En Forenlab analizamos correos anónimos con cadea de custodia documentada e elaboramos o informe pericial para querela ou demanda. Contacta connosco e respondémosche en menos de 24 horas laborables.