Cabeceras · EML y MSG · Suplantación · Informe judicial
Peritación informática de correos electrónicos
Analizamos, preservamos y explicamos los emails que se aportan como prueba. Estudiamos mensajes originales, cabeceras, dominios, servidores, autenticación, adjuntos, cuentas corporativas y cronologías para determinar qué hechos pueden acreditarse y qué límites afectan a la interpretación.
Respuesta rápida
¿Qué es una pericial informática de correos electrónicos?
Es un análisis técnico con finalidad probatoria sobre uno o varios mensajes, su formato original, las cabeceras y las fuentes asociadas.
El perito documenta la obtención, examina la estructura y la trazabilidad, contrasta fechas, remitentes, servidores, adjuntos y sistemas de autenticación, y redacta conclusiones comprensibles sin atribuir al correo más certeza de la que realmente aporta.
Antes de nada
Cómo conservar un correo antes de peritarlo
No se limite a hacer una captura ni reenvíe el mensaje como única copia. El reenvío puede cambiar la presentación, crear cabeceras nuevas y ocultar parte de la ruta original.
-
Conserve el mensaje en su sitio
Déjelo en la cuenta y en el dispositivo originales, sin moverlo ni borrarlo.
-
Expórtelo en EML o MSG
Si sabe hacerlo sin alterar la fuente. Si no, espere a que lo haga el perito.
-
No edite nada
Ni el asunto, ni el cuerpo, ni los adjuntos.
-
Guarde la conversación completa
Incluidos los mensajes anteriores y posteriores.
-
Anote el contexto
Fechas, circunstancias y finalidad probatoria, mientras todavía se recuerdan.
-
Pida pronto la conservación de los logs
Si es una cuenta corporativa, porque su retención puede ser limitada.
Si sospecha fraude, malware o un acceso indebido, no vuelva a abrir enlaces ni adjuntos para «comprobarlos». Priorice la seguridad y consúltenos antes de manipular el equipo o la cuenta.
Qué analizamos
Qué puede analizar un perito informático en un email
Un correo electrónico no es solo el texto visible. Su formato técnico contiene campos, identificadores y trazas que deben interpretarse junto con la cuenta, el servidor y el contexto.
-
Cabeceras
From, To, Date, Message-ID, Received, Return-Path, Reply-To y otros campos que describen el mensaje y su tránsito.
-
Ruta y servidores
Saltos registrados, nombres de host, direcciones IP, tiempos y coherencia de la secuencia entre sistemas.
-
Autenticación
Resultados SPF, firmas DKIM, políticas DMARC y otros controles que ayudan a evaluar el dominio y las alteraciones.
-
Adjuntos
Nombre, tipo, hash, metadatos, estructura, contenido, firma, enlaces y posible relación con los documentos del caso.
-
Fechas y cronología
Fechas declaradas, zonas horarias, recepción en servidores, respuestas, reenvíos y relación con eventos externos.
-
Cuenta corporativa
Auditoría, accesos, reglas de reenvío, sesiones, buzones compartidos, retención y registros disponibles.
Según el caso, se analizan archivos EML, MSG, MBOX o PST; exportaciones de Gmail, Outlook o Microsoft 365; mensajes conservados en el servidor; copias forenses de equipos; y documentación de proveedores. No todos los formatos contienen la misma información ni todas las cuentas permiten recuperar registros históricos.
Cabeceras y autenticación
Cabeceras de correo: origen, ruta y autenticación
La RFC 5322 del IETF describe el formato de los mensajes de Internet como una sección de campos de cabecera seguida del cuerpo. Campos como From o Date pueden reflejar información declarada por el emisor, mientras que las líneas Received suelen añadirlas los servidores durante el tránsito. Ningún campo debe interpretarse de forma aislada.
- Cliente remitente
- Servidor de salida
- Servidores intermedios
- Servidor receptor
- Buzón destinatario
SPF, DKIM y DMARC: qué indican y qué no
-
SPF
Comprueba si un servidor estaba autorizado por el dominio para enviar. Se evalúa sobre el dominio técnico correspondiente y puede verse afectado por reenvíos.
-
DKIM
Verifica una firma asociada al dominio y permite detectar cambios en las partes firmadas. No identifica automáticamente a la persona que pulsó «enviar».
-
DMARC
Define la alineación y la política para SPF y DKIM y puede generar informes. Su resultado depende de la configuración publicada por el dominio.
Un resultado «pass» mejora la coherencia técnica, pero no demuestra por sí solo la autoría personal, la lectura ni el consentimiento. Un resultado «fail» tampoco prueba automáticamente una falsificación: pueden intervenir reenvíos, listas de distribución, errores de configuración o modificaciones legítimas durante el tránsito. El perito debe explicar la arquitectura real.
Dirección visible no equivale a origen demostrado. El nombre mostrado y el campo From pueden suplantarse. La valoración exige cabeceras completas, autenticación, ruta, cuenta, registros y contexto. Incluso cuando el mensaje salió de una cuenta real, puede ser necesario estudiar si estaba comprometida o era compartida.
Original o copia
Correo original, captura, PDF e impresión: diferencias
| Material | Qué conserva | Limitaciones |
|---|---|---|
| EML o MSG original | Cabeceras, cuerpo, estructura MIME, adjuntos e identificadores, según el cliente. | Debe documentarse su origen y exportación. |
| Mensaje en la cuenta | Contexto del buzón, conversación, carpetas y datos visibles del servicio. | Puede cambiar; conviene preservarlo de forma controlada. |
| Captura de pantalla | Apariencia visible en un momento y un dispositivo. | No suele contener cabeceras completas ni estructura verificable. |
| PDF o impresión | Representación legible del texto y de algunos campos. | Puede omitir la ruta, la autenticación, los adjuntos y los detalles técnicos. |
| Reenvío | Contenido que alguien decidió reenviar. | Añade un mensaje nuevo y puede ocultar o transformar el original. |
| Logs del proveedor | Eventos de envío, entrega, acceso o administración, según el servicio y la retención. | No siempre están disponibles ni contienen el cuerpo del mensaje. |
Una captura puede ser un indicio válido y útil, pero aporta menos posibilidades de verificación. Si la otra parte impugna la autenticidad, la integridad, la fecha o el origen, el mensaje original y las fuentes complementarias adquieren mayor importancia.
Casos habituales
Casos habituales de peritación de correos electrónicos
-
Contratos y compromisos
Aceptaciones, instrucciones, cambios de alcance, entregas, reclamaciones, negociaciones y comunicaciones que explican la conducta de las partes.
-
Conflictos laborales
Órdenes, sanciones, despidos, acoso, uso de cuentas corporativas, buzones compartidos y trazabilidad de comunicaciones internas.
-
Phishing y fraude BEC
Suplantación de bancos, proveedores o directivos, cambio de cuenta bancaria, dominios parecidos, reglas de reenvío y accesos anómalos.
-
Correos anónimos o amenazas
Cabeceras, servidores, patrones y cronología. La atribución puede necesitar datos de proveedores y diligencias judiciales.
-
Adjuntos discutidos
PDF, Office, imágenes, enlaces o facturas: se analizan la relación con el mensaje, los hashes, los metadatos y las posibles modificaciones.
-
Impugnación o contrapericial
Revisión de informes que validan correos sin originales, confunden campos o extraen conclusiones superiores a la evidencia.
En fraudes por email puede resultarle útil nuestra guía de phishing y suplantación digital. Si ya se ha aportado otro dictamen, realizamos también informes contrapericiales informáticos. Cuando la fuente está en un teléfono, el análisis puede coordinarse con el análisis forense del dispositivo móvil.
Metodología
Cómo realizamos la pericial informática de correos electrónicos
-
Definición del objeto
Concretamos qué debe responderse: autenticidad, integridad, origen, cronología, adjuntos, fraude, acceso a la cuenta o revisión de otro informe.
-
Identificación de fuentes
Inventariamos mensajes, cuentas, dispositivos, exportaciones, capturas, servidores, logs y documentación del procedimiento.
-
Preservación y adquisición
Obtenemos los originales o las copias pertinentes con un método documentado. Cuando procede, calculamos hashes y registramos la cadena de custodia.
-
Análisis técnico
Examinamos la estructura, las cabeceras, la autenticación, la ruta, las fechas, los adjuntos, los enlaces, la cuenta y la coherencia con otras evidencias.
-
Contraste y cronología
Relacionamos mensajes, respuestas, eventos de servidor, documentos, operaciones y comunicaciones. Se normalizan las zonas horarias cuando es necesario.
-
Informe y anexos
Describimos las fuentes, el método, los resultados, las limitaciones y las conclusiones, con las tablas o extractos necesarios para comprender el razonamiento.
-
Ratificación judicial
El perito explica el informe, responde a las preguntas, aclara los términos técnicos y defiende por qué cada conclusión se ajusta a los datos.
Qué puede demostrarse
Envío, entrega, lectura y autoría no son lo mismo
Una conclusión responsable distingue eventos diferentes. Los datos disponibles pueden acreditar algunos y no otros.
-
Creación o envío
El mensaje y los registros pueden ser coherentes con una salida desde una cuenta o un servidor. Eso no identifica siempre a la persona que controlaba la sesión.
-
Aceptación por el servidor
Un servidor receptor puede aceptar el mensaje. Esto no garantiza que apareciera en la bandeja principal ni que el usuario lo leyera.
-
Entrega al buzón
Los logs o las notificaciones pueden indicar entrega, rechazo, cuarentena o rebote. Depende del proveedor y de la retención.
-
Lectura por una persona
Los acuses y los píxeles pueden fallar, bloquearse o activarse automáticamente. La lectura personal no debe presumirse sin contexto suficiente.
La ausencia de un correo en un buzón tampoco demuestra por sí sola que nunca existió. Puede haberse eliminado, archivado, movido, retenido, descargado en otro cliente o perdido por las políticas de conservación. El informe separa hallazgo, ausencia y limitación.
¿Se puede saber quién envió un correo?
A veces puede vincularse técnicamente con una cuenta, un sistema, una dirección IP o una sesión. La atribución personal requiere más: control exclusivo, credenciales, registros, dispositivos, horarios y otras evidencias. Las VPN, las redes compartidas, las automatizaciones, los buzones delegados, el compromiso de la cuenta y los datos no disponibles pueden impedir una identificación concluyente.
Correo ordinario y entrega electrónica certificada
Un email ordinario no debe confundirse con un servicio cualificado de entrega electrónica certificada. El Reglamento eIDAS regula servicios con requisitos específicos de identificación, integridad y fecha. En un correo común, esos extremos deben analizarse mediante las fuentes disponibles y no se benefician automáticamente de las mismas presunciones.
Esto no significa que un email ordinario carezca de valor. Puede formar parte de la prueba documental o digital y resultar coherente con contratos, respuestas, registros y la conducta de las partes. La fuerza de la conclusión depende de la calidad del original, la preservación y la correlación con otras evidencias. Lo explicamos también en los correos electrónicos como prueba válida.
Vídeo
La peritación informática de correos electrónicos
Explicamos la utilidad del análisis pericial cuando un email es relevante para un procedimiento o existe una controversia sobre su autenticidad.
Para abogados
Información práctica para abogados y empresas
Preguntas periciales que pueden plantearse
- ¿El material aportado conserva las cabeceras y la estructura del mensaje original?
- ¿Las rutas y las fechas técnicas son coherentes con el envío alegado?
- ¿Qué indican SPF, DKIM y DMARC en este caso concreto?
- ¿Existen señales de reenvío, transformación, truncado o suplantación?
- ¿El adjunto analizado corresponde al incluido en el mensaje y mantiene su integridad?
- ¿Puede vincularse el correo con una cuenta o infraestructura, y con qué limitaciones?
- ¿La conversación está completa o hay referencias a mensajes no aportados?
- ¿Los resultados permiten hablar de envío, entrega o lectura?
La Ley de Enjuiciamiento Civil contempla los instrumentos que permiten archivar y reproducir datos relevantes y la aportación de dictámenes cuando se cuestiona la autenticidad o la exactitud. El perito debe actuar con objetividad; la admisión y la valoración corresponden al órgano judicial.
Qué necesitamos para una primera valoración
Los mensajes en el formato más original disponible, una explicación de los hechos, las fechas relevantes, la cuenta o el proveedor, el dispositivo, los adjuntos, los escritos judiciales, el informe contrario si existe y el plazo. No envíe contraseñas ni secretos por un canal no acordado.
Plazo y precio
Dependen del número de mensajes, los formatos, las cuentas, los dispositivos, los adjuntos, la disponibilidad de logs, la antigüedad, la complejidad de la trazabilidad, la urgencia y la ratificación. Certificar unos pocos emails no exige el mismo trabajo que investigar un buzón corporativo comprometido. Tras la consulta inicial delimitamos el alcance y evitamos analizar información ajena al conflicto.
Preguntas frecuentes
Preguntas frecuentes sobre la peritación de correos electrónicos
¿Tiene un correo que acreditar o impugnar? Llámenos al 900 649 252 antes de reenviarlo.
¿Una captura de un correo sirve como prueba?
Puede ser un indicio, pero conserva menos información que el original. Si se discuten la autenticidad, la fecha o el origen, conviene preservar el EML o MSG, la cuenta y los registros disponibles.
¿Qué es un archivo EML?
Es un formato que puede conservar las cabeceras, el cuerpo y los adjuntos de un mensaje. Su valor depende de cómo se obtuvo, de la fuente y de la documentación del proceso.
¿Qué diferencia hay entre EML y MSG?
EML sigue el formato de mensaje de Internet; MSG es un formato habitual de Microsoft Outlook. Ambos pueden ser útiles, pero su estructura y sus metadatos difieren.
¿Se puede saber si un correo está manipulado?
Se buscan incoherencias y se revisan firmas, estructura, cabeceras y hashes, contrastándolos con la cuenta o el servidor. A veces puede detectarse una alteración; en otros casos solo se identifican limitaciones.
¿Puede falsificarse el remitente?
Sí, el nombre visible y el campo From pueden suplantarse. SPF, DKIM, DMARC, las líneas Received y los registros ayudan a valorar el origen técnico.
¿DKIM demuestra quién escribió el correo?
No. Una firma DKIM válida relaciona el mensaje firmado con un dominio y ayuda a detectar cambios. No identifica por sí sola a la persona que usó la cuenta.
¿Se puede acreditar que el destinatario lo leyó?
No siempre. Entrega, apertura y lectura personal son eventos distintos. Los acuses y los píxeles tienen limitaciones y deben interpretarse junto con otros registros.
¿Un correo reenviado conserva las cabeceras?
Normalmente crea un mensaje nuevo y puede incluir solo una representación del original. Algunas opciones de «reenviar como adjunto» conservan más estructura, pero debe comprobarse.
¿Se pueden recuperar correos borrados?
Depende del proveedor, la retención, las copias, los dispositivos y el tiempo transcurrido. Puede haber elementos eliminados, archivos locales, copias de seguridad o registros, pero no debe garantizarse.
¿Puede analizarse Gmail o Microsoft 365?
Sí, con la autorización y el alcance adecuados. La información disponible cambia según las licencias, la auditoría, la retención, la configuración y la antigüedad del evento.
¿Se puede identificar la IP del remitente?
Algunos mensajes y logs incluyen direcciones IP; otros proveedores las ocultan o solo muestran sus servidores. Una IP tampoco identifica automáticamente a una persona.
¿Qué pasa si solo tengo un PDF impreso?
Puede revisarse como representación, pero faltarán datos técnicos. Se intentará localizar el original, la cuenta, una exportación o fuentes complementarias.
¿Se analizan también los adjuntos?
Sí, cuando son relevantes. Se revisan su integridad, tipo, metadatos, contenido y relación con el mensaje. Los archivos potencialmente maliciosos requieren un entorno seguro.
¿El informe sirve en un procedimiento laboral?
Puede prepararse para asuntos laborales, civiles, mercantiles, penales o de familia. Su valoración corresponde al juzgado junto con el resto de la prueba.
¿Pueden revisar el informe de otro perito?
Sí. Comprobamos las fuentes, las cabeceras, el método, la autenticación, la interpretación y si las conclusiones están respaldadas por el material disponible.
¿Qué debo enviar para solicitar presupuesto?
Número de correos, formato disponible, cuenta o proveedor, adjuntos, fechas, finalidad, documentación relacionada y plazo judicial. No envíe credenciales.
Fuentes públicas y referencias
- Ley 1/2000, de Enjuiciamiento Civil: instrumentos que archivan y reproducen datos y dictámenes periciales.
- IETF: RFC 5322: formato de los mensajes de Internet y sus campos.
- Reglamento (UE) 910/2014 (eIDAS): servicios de entrega electrónica certificada.
La conclusión concreta depende del mensaje, la cuenta y los registros disponibles.
¿Necesita acreditar o impugnar un correo electrónico?
Indíquenos cuántos mensajes hay, qué formato conserva, la cuenta o el proveedor, los hechos discutidos y la fecha límite. Le explicaremos qué debe preservarse y qué alcance pericial tiene sentido.

