El correo electrónico es el canal de comunicación más confiable para la mayoría de las organizaciones, y también el más abusado. Los atacantes ya no solo explotan el correo electrónico. Están registrando dominios similares, secuestrando subdominios olvidados, creando perfiles falsos de ejecutivos en LinkedIn, y usando los tres juntos para llevar a cabo ataques que evaden por completo los controles técnicos.
En nuestro último webinar, Natalie Hays y Billy McKenna de Red Sift explicaron cómo se ve una defensa real en 2026, desde llegar a la aplicación forzosa de DMARC hasta proteger tu marca en todos los canales que los atacantes realmente están utilizando.
Puntos clave
- El 93% de los dominios del mundo siguen expuestos a la suplantación porque no tienen DMARC configurado en quarantine o reject
- Solo el 1% de las organizaciones de servicios financieros y seguros de EE. UU. estudiadas utilizan todos los protocolos de autenticación de correo electrónico disponibles
- La aplicación forzosa de DMARC bloquea la suplantación exacta de dominio, pero los atacantes se han adaptado. Los dominios similares, las apropiaciones de DNS y la suplantación en redes sociales requieren una defensa más amplia
- Un modelo de defensa práctico avanza por etapas: primero obtener visibilidad, configurar las fuentes de envío, aplicar la política de forma forzosa, y luego extenderse al monitoreo de dominios similares y redes sociales
El correo electrónico es el vector de ataque número uno, y con razón
Uno de cada cuatro correos electrónicos enviados en 2025 fue malicioso o spam, y es fácil entender por qué. Las personas revisan su bandeja de entrada constantemente y tienden a confiar de forma casi automática en la información que encuentran allí.
Cuando un dominio no está protegido, los atacantes pueden crear algo que parezca completamente legítimo. No una dirección sospechosa de Yahoo ni un error ortográfico evidente. Algo que supere una revisión rápida de alguien que ya ha recibido tus correos reales antes. Súmale a esto que las herramientas de IA han reducido drásticamente el costo y el esfuerzo necesarios para producir contenido de phishing convincente, y tanto el volumen como la calidad de los ataques están aumentando.
La adopción va en aumento, pero la aplicación forzosa no
Sabemos que los mandatos funcionan. Cuando Google, Yahoo y Microsoft implementaron sus requisitos de autenticación, impulsaron un progreso real en la adopción de DMARC, pasando de solo 8 millones de dominios reportando a aproximadamente 15 millones en 18 meses.
Pero tener un registro DMARC y tener una política DMARC que realmente haga algo son cosas distintas. El 93% de los dominios a nivel mundial siguen expuestos a la explotación porque no están en p=quarantine ni p=reject. Un registro configurado en p=none te brinda visibilidad de reportes, pero no hace nada para impedir que un atacante suplante tu dominio.
El sector financiero es un buen ejemplo aquí. En un estudio de 1,385 organizaciones de servicios financieros y seguros de EE. UU., solo el 1% utiliza todos los protocolos de autenticación disponibles. Casi 500 han alcanzado p=reject y consideran que el trabajo está terminado. No lo está. Otras 549 están en p=quarantine, lo que solo las protege parcialmente. Y alrededor del 28% tiene SPF roto u otras configuraciones fundamentales incorrectas que facilitan la suplantación.
Estamos hablando de bancos, aseguradoras y procesadores de pagos. Como dijo Billy: “Si no se están tomando en serio la seguridad del correo electrónico, ¿se están tomando en serio el resto de su seguridad? Realmente es un indicador.”
Por qué DMARC por sí solo no es suficiente
La aplicación forzosa te protege de la suplantación exacta de dominio, pero los atacantes no se detienen ahí.
Debilidades de DNS y apropiaciones de subdominios. A principios de 2024, SubdoMailing demostró lo fácil que es explotar configuraciones de DNS obsoletas. Los atacantes encontraron dominios vencidos que todavía aparecían en los registros SPF de las organizaciones, registraron esos dominios y los usaron para enviar correos que técnicamente pasaban las verificaciones de DMARC.
Dominios similares. DMARC no puede impedir que alguien registre un dominio mal escrito y cree un portal de phishing convincente. El 59% de los ataques de phishing utilizan dominios similares. Las variantes van desde coincidencias exactas de marca en un TLS diferente, tu nombre de marca incrustado en un subdominio, hasta typosquats que la mayoría de las personas pasan por alto.
Suplantación en redes sociales. Según un análisis de los 10,000 sitios web principales, casi 3,000 marcas tenían más de 1.3 millones de cuentas de redes sociales usando sus nombres en X, Instagram, Telegram y YouTube. De esas, casi 9,500 cuentas suplantaban activamente a 1,700 marcas utilizando sus logotipos oficiales.
Estos tres vectores suelen usarse en conjunto: un perfil falso de ejecutivo en LinkedIn genera credibilidad, un mensaje urgente dirige a un dominio similar, y el objetivo termina enviando sus credenciales. Eso es todo lo que necesita el atacante para obtener acceso a la cuenta y comenzar a ejecutar un compromiso de correo empresarial.
Construyendo tu modelo de defensa
Natalie explicó una progresión práctica para equipos en distintos puntos de partida.
Comienza con visibilidad. Configura DMARC en p=none y obtén una imagen completa de todo lo que envía correos en tu nombre. Plataformas de marketing, sistemas de RR. HH., herramientas financieras, servicios de terceros. Este paso no afecta el flujo de correo.
Configura tus fuentes de envío. Asegúrate de que SPF y DKIM estén correctos en todas ellas antes de avanzar hacia la aplicación forzosa. Saltarse este paso es la razón por la que las implementaciones fallan.
Avanza hacia la aplicación forzosa. Una vez configuradas las fuentes de envío, avanza a p=quarantine, y luego a p=reject. Una vez hecho esto, comenzarás a bloquear los correos suplantados.
Extiéndete más allá del correo electrónico. Esto significa monitoreo continuo de DNS para detectar registros obsoletos antes de que lo hagan los atacantes, detección proactiva de dominios similares y monitoreo de redes sociales para detectar perfiles falsos de marca y ejecutivos.
Da el primer paso
Si quieres ver dónde se encuentra tu dominio ahora mismo, realiza un análisis gratuito con Red Sift Radar Lite. Toma dos minutos y te muestra qué está configurado, qué falta y dónde están las brechas.
¿Listo para profundizar?
Natalie Hays is Senior Product Marketing Manager at Red Sift, where she drives go-to-market strategy and product positioning across the company's entire product portfolio.




