Skip to content

El 41% de las principales empresas de Fintech son vulnerables al phishing por correo electrónico

Solo el 26% de las principales Fintechs aplican DMARC en p=reject, dejando a la mayoría expuesta a ataques de suplantación y phishing en una industria fuertemente atacada.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: November 4, 2025·6 min read

El phishing sigue siendo uno de los principales impulsores de brechas y fraudes. Los servicios financieros son un objetivo prioritario porque el correo electrónico mueve dinero, restablece contraseñas y confirma identidades. El Informe de Investigaciones de Filtraciones de Datos 2025 de Verizon vuelve a incluir la ingeniería social y el phishing entre las vías más comunes hacia los incidentes. La investigación previa de Red Sift ya había destacado la creciente brecha en la banca comercial de EE. UU., donde más del 50% sigue siendo vulnerable a intentos de suplantación.

Los delincuentes ahora usan herramientas de IA para redactar mejores señuelos, localizar el idioma y personalizar a gran escala. Microsoft y diversos informes del sector muestran que los atacantes utilizan la IA para mejorar el éxito del phishing, no solo el volumen, junto con una creciente suplantación de marcas. La ingeniería social se está convirtiendo rápidamente en el método de ataque preferido de muchos actores maliciosos, ya que el eslabón humano en la mayoría de las empresas sigue siendo el más débil.

El costo es real. El FBI reporta pérdidas globales expuestas por el compromiso de correo electrónico empresarial (BEC) en decenas de miles de millones de dólares, con un crecimiento continuo año tras año. La redirección de pagos y el fraude de facturas siguen siendo comunes.

Lo que revela la investigación de Red Sift sobre Fintech

De 269 empresas Fintech líderes:

En aplicación (enforcement): 159 (59.1%)

  • p=reject: 70 (26.0%)
  • p=quarantine*: 89 (33.1%)

*cierta protección, pero no la forma más estricta de aplicación, que se encuentra en p=reject

Sin protección: 110 (40.9%)

  • p=none: 66 (24.5%)
  • sin registro DMARC: 44 (16.4%)
Fintech company piechatFintech company piechat
Datos de las principales empresas Fintech

Si su dominio no está protegido, cualquiera puede enviar correos de “verifica un cargo”, “actualiza tus datos bancarios” o “restablece tu contraseña” que parecen provenir de su dominio. Esto es una vía directa hacia el robo de cuentas, el fraude en pagos y la divulgación de datos. Los informes del sector financiero de FS-ISAC y ENISA destacan el phishing y la ingeniería social como riesgos persistentes y de alto impacto para bancos, pagos y empresas Fintech.

Por qué esto importa a los clientes

  • Robo de cuentas: Los usuarios entregan sus credenciales tras una convincente “alerta de fraude”. El atacante vacía los fondos y configura reglas de bandeja de entrada para ocultar advertencias. Este es un patrón común en el BEC y el fraude al consumidor.
  • Redirección de pagos: Facturas o actualizaciones de pago suplantadas cambian las cuentas de destino. Las pérdidas suelen ser irrecuperables.
  • Erosión de la confianza: La suplantación repetida entrena a los clientes a ignorar alertas reales. Los estudios del sector advierten sobre el fraude derivado y el daño reputacional.

Por qué el sector Fintech está tan expuesto en este momento

  • Muchos remitentes legítimos: Los PSP, plataformas de marketing, sistemas de tickets, herramientas de soporte y sistemas de producto envían correos “en nombre suyo”. Más remitentes significan más brechas. FS-ISAC señala la convergencia del cibercrimen y el fraude en todo el sector financiero.
  • Mensajes de alto valor: Los estados de cuenta, contracargos, pagos y correos de MFA son urgentes y fáciles de imitar. El informe general de finanzas de ENISA señala estos como señuelos de phishing comunes.
  • Mejores señuelos gracias a la IA: Los informes muestran que los atacantes usan IA para crear correos fluidos y dirigidos que superan las verificaciones simples de los usuarios.

Cómo DMARC, SPF y DKIM reducen el riesgo

  • SPF enumera los hosts autorizados para enviar correos en nombre de su dominio.
  • DKIM firma el correo para que los receptores puedan verificar que no fue alterado.
  • DMARC indica a los receptores qué hacer cuando SPF o DKIM fallan, y alinea la identidad con el dominio visible del campo From. El estándar DMARC se define en el RFC 7489 y está recomendado por CISA como defensa contra el phishing.

Pasar a “p=reject” (aplicación) bloquea la suplantación directa del dominio antes de que los mensajes lleguen a las bandejas de entrada. Esto reduce el phishing exitoso, disminuye el riesgo de BEC y protege a los clientes durante flujos de alto riesgo como restablecimientos de contraseña y alertas de pago. La guía de CISA subraya que una gobernanza clara y una implementación por fases resuelven las principales preocupaciones sobre “romper el correo”.

Comience hoy mismo su camino hacia DMARC con Red Sift OnDMARC.

Ruta práctica hacia la aplicación

Active la visibilidad:

  • Publique un registro DMARC en cada dominio y dirija los informes a una bandeja de entrada o plataforma monitoreada. Comience con una política de monitoreo (p=none) para ver quién envía correos en su nombre. Use los informes agregados de DMARC de Microsoft para obtener detalles adicionales del remitente si utiliza M365.

Mapee todos los remitentes:

  • A partir de sus informes, enumere el correo de producto, las plataformas de marketing, los PSP, las herramientas de soporte y cualquier fuente desconocida. Agrupe por proveedor y propietario.

Corrija la autenticación

  • SPF: manténgase dentro de los límites de búsqueda de DNS; donde alcance esos límites, use SPF dinámico/alojado para simplificar el mantenimiento.
  • DKIM: active la firma para cada remitente y alinéela con el dominio visible del campo From. La guía de implementación cubre las verificaciones de alineación y las soluciones comunes.

Avance hacia la aplicación, flujo por flujo:

  • Mueva los flujos de bajo riesgo o bien configurados a p=quarantine, observe si hay rebotes o brechas, y luego avance a p=reject. Se recomienda una implementación por etapas para evitar interrupciones del correo. Nota: Los remitentes masivos, incluidos Google, Yahoo y Microsoft, ahora exigen DMARC en al menos p=none.

Demuestre y mantenga

  • Realice seguimiento de: correo suplantado bloqueado, remitentes desconocidos eliminados, % de tráfico alineado y tiempo hasta la aplicación.
  • Mantenga el monitoreo. DMARC no es algo que se “configura y se olvida”; los proveedores cambian claves y rutas. El informe continuo previene desviaciones que pueden interrumpir la entrega incluso después de alcanzar la aplicación.

Para las empresas Fintech que buscan mantener seguros a sus clientes, aplicar DMARC en p=reject es el primer paso práctico hacia una estrategia de ciberseguridad madura y escalable. A partir de ahí, el camino hacia una protección más sólida es tan simple como 6 pasos fáciles.

Dmarc maturity scale graphicDmarc maturity scale graphic
Escala de madurez de DMARC

Hoy, la conversación debe centrarse en la prevención antes que en el costo. Porque mañana podrían surgir preguntas sobre el daño duradero de un ataque y cómo podría haberse mitigado.

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.