Articulo de ayuda
Microsoft detecta spam desde tu dominio: qué hacer
Qué hacer si Microsoft detecta spam enviado desde tu dominio o hosting. Revisa cuentas comprometidas, SPF, DKIM, PTR y seguridad web.
Qué significa esta alerta
Si has recibido un aviso indicando que desde tu dominio, una cuenta de correo o la dirección IP de tu servidor se están enviando mensajes que Microsoft considera spam, es importante revisarlo cuanto antes.
Microsoft supervisa el correo que llega a servicios como Outlook.com, Hotmail y otros buzones de Microsoft. Cuando detecta un porcentaje elevado de mensajes marcados como correo no deseado, puede afectar a la reputación de la dirección IP o del dominio desde el que se están enviando.
En estos avisos suelen aparecer datos como:
- La dirección IP desde la que se enviaron los mensajes.
- El dominio relacionado con los envíos.
- El porcentaje de mensajes que los usuarios de Microsoft marcaron como spam.
- Recomendaciones para corregir el problema.
Esto no significa necesariamente que hayas enviado spam de forma intencionada. En muchos casos, el origen es una cuenta de correo comprometida, una web infectada o algún formulario o aplicación que está enviando mensajes sin autorización.
Por qué puede estar ocurriendo
Las causas más frecuentes son las siguientes:
Una cuenta de correo ha sido comprometida
Si la contraseña de una cuenta de correo ha sido robada, un tercero puede utilizarla para enviar grandes cantidades de mensajes.
Esto puede ocurrir por:
- Contraseñas débiles o reutilizadas.
- Equipos infectados con malware.
- Contraseñas guardadas en programas o dispositivos comprometidos.
- Phishing.
- Filtraciones de credenciales en otros servicios.
Una web está infectada o ha sido vulnerada
Una instalación de WordPress, PrestaShop u otro CMS puede ser utilizada para enviar correo si contiene:
- Plugins o módulos vulnerables.
- Temas o extensiones desactualizados.
- Archivos maliciosos.
- Puertas traseras instaladas después de una intrusión.
- Formularios inseguros.
En estos casos, el correo puede salir desde la propia web sin utilizar necesariamente una cuenta de correo normal.
Un formulario está siendo utilizado para enviar spam
Un formulario de contacto mal protegido puede ser aprovechado por bots para enviar mensajes de forma masiva.
Conviene revisar especialmente:
- Formularios de contacto.
- Formularios de registro.
- Sistemas de recuperación de contraseña.
- Formularios personalizados desarrollados a medida.
Estás realizando envíos legítimos, pero los destinatarios los consideran spam
También puede ocurrir que los mensajes sean legítimos, pero Microsoft detecte muchas quejas de los destinatarios.
Esto suele pasar con:
- Boletines enviados a contactos que no recuerdan haberse suscrito.
- Bases de datos antiguas.
- Listas de contactos compradas o recopiladas sin consentimiento.
- Mensajes enviados sin una opción clara para darse de baja.
- Envíos frecuentes a usuarios que no interactúan con los mensajes.
Cómo solucionarlo
1. Comprueba si reconoces los envíos
Lo primero es confirmar si tú o alguien autorizado ha realizado campañas, boletines o envíos masivos recientemente.
Si reconoces los envíos, revisa que los destinatarios hayan aceptado expresamente recibirlos.
Lo recomendable es utilizar un sistema de confirmación de suscripción, también conocido como confirmed opt-in o doble confirmación.
Además, todos los mensajes comerciales o boletines deberían incluir un método sencillo y visible para darse de baja.
Si no reconoces los envíos, debes tratar el caso como una posible incidencia de seguridad.
2. Cambia las contraseñas de las cuentas de correo
Si existe la posibilidad de que una cuenta haya sido comprometida, cambia inmediatamente su contraseña.
Utiliza una contraseña:
- Larga.
- Única.
- Diferente a la utilizada en otros servicios.
- Difícil de adivinar.
No reutilices la contraseña anterior.
También es recomendable cambiar las credenciales guardadas en programas de correo, teléfonos móviles, tabletas y otros dispositivos que utilicen esa cuenta.
3. Revisa las cuentas de correo del dominio
Comprueba si existen cuentas que ya no se utilizan o que no reconoces.
Si encuentras cuentas innecesarias, elimínalas o cambia sus contraseñas.
También conviene revisar si alguna cuenta está generando un volumen de envío inusual.
4. Revisa la seguridad de tu página web
Si utilizas WordPress, PrestaShop u otro CMS:
- Actualiza el CMS.
- Actualiza plugins, módulos y temas.
- Elimina extensiones que no utilices.
- Revisa si existen usuarios administradores desconocidos.
- Cambia las contraseñas de administración.
- Revisa los archivos de la web en busca de modificaciones sospechosas.
Una web comprometida puede seguir enviando spam incluso después de cambiar las contraseñas del correo, por lo que es importante revisar ambas cosas.
5. Protege los formularios de la web
Si tienes formularios públicos, asegúrate de que cuentan con medidas para evitar abusos automatizados.
Dependiendo de la aplicación utilizada, puedes añadir:
- CAPTCHA.
- Limitación de envíos.
- Validaciones adicionales.
- Protección contra bots.
- Plugins o módulos de seguridad.
6. Comprueba SPF y DKIM
Los registros SPF y DKIM ayudan a los proveedores de correo a verificar que los mensajes enviados utilizando tu dominio son legítimos.
SPF
SPF indica qué servidores están autorizados a enviar correo utilizando tu dominio.
DKIM
DKIM añade una firma criptográfica a los mensajes para demostrar que proceden de un servidor autorizado y que no han sido modificados durante el envío.
Si utilizas el correo incluido en tu servicio de hosting, comprueba que estos registros estén configurados correctamente en la zona DNS del dominio.
Importante: no copies registros SPF o DKIM de otros dominios. Cada configuración puede ser diferente.
7. Comprueba el registro PTR de la dirección IP
El registro PTR, también conocido como DNS inverso, relaciona una dirección IP con un nombre de servidor.
Microsoft recomienda que los servidores que envían correo dispongan de un PTR válido.
En servicios de hosting compartido, VPS o servidores dedicados, la gestión del PTR puede depender de cómo esté configurado el servicio.
Si no sabes si la IP utilizada para enviar correo dispone de un PTR correcto, puedes consultarlo con soporte.
8. Detén cualquier envío masivo hasta resolver el problema
Si detectas una cuenta comprometida, una web infectada o un envío que está generando quejas, detén temporalmente los envíos.
Seguir enviando correo mientras existe el problema puede empeorar la reputación del dominio o de la dirección IP.
Si los correos enviados son legítimos
Si utilizas tu dominio para boletines, comunicaciones comerciales o campañas de correo, revisa estas buenas prácticas:
- Envía únicamente a usuarios que hayan solicitado recibir tus mensajes.
- Utiliza confirmación de suscripción cuando sea posible.
- No utilices bases de datos compradas.
- No envíes a direcciones obtenidas sin consentimiento.
- Incluye siempre un enlace o mecanismo claro para darse de baja.
- Elimina de tus listas las direcciones que rebotan repetidamente.
- Evita insistir a usuarios que no interactúan con tus mensajes.
- Configura correctamente SPF y DKIM.
El hecho de que un mensaje sea legítimo para el remitente no significa que el destinatario lo considere deseado.
Si muchos usuarios marcan tus mensajes como spam, la reputación del envío puede verse afectada.
Si no reconoces los envíos
Si no has realizado los envíos detectados, es posible que exista una incidencia de seguridad.
En ese caso recomendamos:
- Cambiar las contraseñas de todas las cuentas de correo afectadas.
- Cambiar las contraseñas del panel de hosting y del CMS.
- Revisar equipos y dispositivos desde los que se consulta el correo.
- Actualizar WordPress, PrestaShop u otras aplicaciones.
- Revisar plugins, módulos y temas.
- Buscar archivos sospechosos o modificaciones recientes.
- Revisar formularios y scripts que puedan enviar correo.
- Contactar con soporte si necesitas ayuda para identificar el origen del envío.
Cambiar únicamente la contraseña del correo puede no ser suficiente si el origen del spam está en una web comprometida.
Qué puede ocurrir si no se soluciona
Si los envíos continúan, Microsoft u otros proveedores de correo pueden reducir la reputación del dominio o de la dirección IP utilizada para enviar mensajes.
Como consecuencia, los correos legítimos podrían:
- Llegar a la carpeta de spam.
- Ser rechazados.
- Tardar más en entregarse.
- Obtener errores temporales de entrega.
Por este motivo es importante solucionar el origen del problema, no únicamente intentar que los mensajes dejen de aparecer como spam.
Problemas frecuentes
He cambiado la contraseña, pero siguen saliendo correos
Es posible que el origen no sea una cuenta de correo, sino una página web, un formulario o una aplicación instalada en el hosting.
Revisa también la seguridad de la web.
Microsoft marca como spam correos que sí he enviado
Comprueba cómo obtuviste las direcciones de los destinatarios y cuántos usuarios están marcando los mensajes como correo no deseado.
También revisa SPF, DKIM, la reputación del dominio y el contenido de los mensajes.
¿Tener SPF y DKIM evita completamente el spam?
No.
SPF y DKIM ayudan a autenticar el correo, pero no impiden que una cuenta legítima comprometida pueda ser utilizada para enviar spam.
La seguridad de las contraseñas y de la web sigue siendo fundamental.
¿Debo eliminar todas mis cuentas de correo?
Normalmente no.
Lo importante es identificar qué cuenta, web o aplicación está generando los envíos y corregir el origen del problema.
Preguntas frecuentes
¿Por qué Microsoft ha detectado mi dominio?
Porque uno o varios mensajes enviados desde una IP relacionada con tu servicio han llegado a cuentas de Microsoft y una parte de ellos ha sido considerada o marcada como spam.
¿Significa que mi dominio está en una lista negra?
No necesariamente.
Una alerta de este tipo indica que Microsoft ha detectado un comportamiento que puede afectar a la reputación del envío, pero no implica automáticamente que el dominio esté incluido en una lista negra pública.
¿Puede ser culpa de WordPress?
Sí.
Una instalación de WordPress comprometida, un plugin vulnerable o un formulario mal protegido pueden utilizarse para enviar mensajes no autorizados.
¿Puede ser una contraseña de correo robada?
Sí.
Es una de las causas más habituales. Si no reconoces los envíos, cambia las contraseñas cuanto antes.
¿Qué información debo enviar a soporte?
Si necesitas que revisemos el caso, incluye toda la información disponible en el aviso recibido, especialmente:
- Dominio afectado.
- Dirección IP indicada.
- Fecha aproximada de los envíos.
- Dirección de correo afectada, si la conoces.
- Copia del aviso recibido.
- Información sobre campañas o envíos masivos realizados recientemente.
Con estos datos será más sencillo localizar el origen del problema.
Conclusión
Si Microsoft detecta spam relacionado con tu dominio, lo más importante es determinar si los mensajes son legítimos o si existe una cuenta, web o aplicación comprometida.
Si los envíos son legítimos, revisa el consentimiento de los destinatarios, el sistema de baja y la configuración de SPF, DKIM y PTR.
Si no reconoces los mensajes, cambia las contraseñas, revisa la seguridad de la web y detén cualquier envío sospechoso.
Si después de realizar estas comprobaciones el problema continúa, contacta con el soporte de miHosting.com incluyendo el aviso recibido y todos los datos disponibles. Podemos ayudarte a identificar el origen del envío y revisar la configuración del servicio.