Cómo funciona

Subes un correo .eml o una captura de pantalla y verdict lo hace pasar por un pipeline de análisis. Cada etapa aporta señales; al final se combinan en un score de riesgo de 0 a 100. Los seis pasos de abajo son el camino de un correo; qué cambia con una captura está al final.

  1. 1

    Parseo

    Se leen los headers, las direcciones, el cuerpo y los adjuntos. De cada adjunto se calculan hashes (MD5, SHA-1, SHA-256) para identificarlo sin abrir su contenido.

  2. 2

    Headers

    Se revisa la cadena Received y los resultados de autenticación SPF, DKIM y DMARC. Aquí aparecen el spoofing del remitente y los indicios de secuestro de hilo (thread hijacking).

  3. 3

    Cuerpo

    Se extraen las URLs y se buscan patrones de ingeniería social, suplantación de marcas y HTML oculto pensado para engañar al lector o a los filtros.

  4. 4

    Adjuntos

    Se detectan macros, extensiones peligrosas y desajustes entre la extensión declarada y el tipo MIME real del archivo.

  5. 5

    Enriquecimiento

    De forma opcional, los indicadores (hashes, IPs, dominios, URLs) se consultan contra servicios de threat intelligence. En modo «sin conexión» esta etapa se omite y nada sale de tu servidor.

  6. 6

    Score

    Todas las señales se ponderan en un puntaje 0-100 con tres niveles: Limpio (0-29), Sospechoso (30-59) y Malicioso (60-100).

¿Y si subes una captura?

Una imagen no tiene cabeceras ni adjuntos, así que los pasos 1, 2 y 4 no aplican: no hay SPF ni DKIM que revisar. Lo que hacemos es leer el texto con OCR (español e inglés) y pasarlo tal cual al paso 3. Por eso una captura y un correo que dicen lo mismo puntúan lo mismo: las mismas marcas suplantadas, las mismas frases de urgencia, los mismos dominios.

Si hay un código QR, se decodifica. La URL que contenga se analiza como cualquier otra URL del cuerpo, paso 5 incluido. Y si es un cobro (Pix, Yape/Plin, CoDi, Bre-B) se verifica su suma de control: un QR de pago con el CRC roto delata que alguien editó el beneficiario a mano.

Sin visión por IA: el OCR y el lector de QR corren en nuestro servidor, en un proceso aislado, y la imagen no se guarda.

← Analiza un correo