Skip to content

Informe IC3 2025 del FBI: el fraude por correo electrónico ya es un problema de 4.000 millones de dólares

El informe IC3 2025 del FBI muestra que el fraude BEC, el phishing y la suplantación de identidad superaron los 4.000 millones de dólares en pérdidas. Esto es lo que los datos significan para la autenticación de correo electrónico.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: April 21, 2026·6 min read

Resumen ejecutivo: El IC3 del FBI registró más de un millón de denuncias y 20.800 millones de dólares en pérdidas en 2025. En las tres categorías de delitos que explotan la confianza en el correo electrónico (BEC, phishing y suplantación de identidad gubernamental), las pérdidas superaron los 4.000 millones de dólares, un 46% más que en 2024. La IA está haciendo que cada ataque sea más difícil de detectar, y la propia investigación regional de Red Sift muestra que la mayoría de las organizaciones estadounidenses todavía no están protegidas.

Puntos clave:

  • Las pérdidas por BEC alcanzaron los 3.040 millones de dólares, las pérdidas por phishing crecieron un 208% interanual, y la suplantación de identidad gubernamental se duplicó hasta los 797,9 millones de dólares
  • En conjunto, el fraude originado en el correo electrónico representa aproximadamente el 19% de todas las pérdidas por ciberdelitos reportadas
  • Las denuncias relacionadas con la IA superaron las 22.000, con 893 millones de dólares en pérdidas asociadas
  • La investigación de Red Sift sobre el cumplimiento de DMARC reveló que solo entre el 35% y el 44% de las principales organizaciones en el noreste, el Atlántico medio y el suroeste de EE. UU. han alcanzado la aplicación total

El Centro de Denuncias de Delitos en Internet (IC3) del FBI publicó la semana pasada su informe anual de 2025, marcando 25 años de recopilación de datos sobre ciberdelincuencia. El titular: más de un millón de denuncias, 20.800 millones de dólares en pérdidas y un aumento interanual del 26%.

La mayor parte de la cobertura se centrará en el fraude de inversión (8.600 millones de dólares) o las criptomonedas (11.300 millones de dólares). Esas cifras son reales. Pero pueden distraer de un patrón que se relaciona directamente con la infraestructura del correo electrónico.

4.000 millones de dólares en fraude originado en el correo electrónico

Si se suman el BEC (3.040 millones de dólares), el phishing y la suplantación de identidad (215,8 millones de dólares) y la suplantación de identidad gubernamental (797,9 millones de dólares), se obtienen más de 4.000 millones de dólares en pérdidas vinculadas a delitos que explotan la confianza en el correo electrónico. Eso representa aproximadamente el 19% de todas las pérdidas reportadas al IC3, provenientes de tipos de ataque que los protocolos de autenticación de correo electrónico como DMARC (Domain-based Message Authentication, Reporting and Conformance) están diseñados para prevenir.

El BEC superó de nuevo los 3.000 millones de dólares. La tendencia de los últimos tres años lo cuenta todo: 2.940 millones (2023), 2.770 millones (2024), 3.040 millones (2025). La caída de 2024 fue pasajera. Las pérdidas promedio por denuncia superan los 122.000 dólares, y el 86% de los fondos del BEC se mueven mediante transferencia bancaria o ACH, lo que significa que estos ataques están penetrando en flujos financieros reales.

Las pérdidas por phishing crecieron un 208% mientras el volumen se mantuvo estable. El número de denuncias apenas varió (de 193.000 a 191.000), pero las pérdidas se dispararon de 70 millones a 215,8 millones de dólares. Si se observan los últimos dos años, es un aumento de 11 veces desde los 18,7 millones de dólares. Cada ataque de phishing está causando más daño. La suposición de que el phishing es de alto volumen y bajo valor ya no se sostiene.

La suplantación de identidad gubernamental casi se duplicó. Las denuncias crecieron de 17.367 a 32.424 y las pérdidas pasaron de 405,6 millones a 797,9 millones de dólares. Estas estafas suplantan dominios y remitentes de agencias gubernamentales. Cuando un dominio carece de aplicación de DMARC en p=reject, los atacantes pueden enviar correos electrónicos que parecen legítimos para el destinatario.

La IA está haciendo que cada ataque sea más efectivo

El IC3 registró la IA como descriptor de denuncia de forma significativa por primera vez. El resultado: 22.364 denuncias y 893 millones de dólares en pérdidas. En las categorías específicas de correo electrónico, la presencia de la IA está creciendo:

  • BEC con participación de IA: 30,2 millones de dólares
  • Estafas de confianza y románticas: 19 millones de dólares
  • Phishing: 10,2 millones de dólares
  • Suplantación de identidad gubernamental: 7 millones de dólares

El informe describe técnicas específicas: generadores de chat con IA que redactan correos que imitan el estilo de escritura de un CEO, clonación de voz que proporciona confirmación telefónica que coincide con un remitente suplantado. Cuando el correo electrónico parece correcto y la voz al teléfono coincide, la detección humana falla.

Ese es el punto clave. Capacitar a los empleados para detectar frases torpes nunca fue una defensa completa. Cuando la IA elimina esas señales, los controles técnicos se convierten en la última línea confiable. DMARC, SPF (Sender Policy Framework) y DKIM (DomainKeys Identified Mail) verifican si un remitente está autorizado a usar un dominio. No les importa lo convincente que suene el correo electrónico.

La investigación de Red Sift revela que la mayoría de las organizaciones estadounidenses todavía no están protegidas

Los datos del IC3 muestran la magnitud del problema. La propia investigación de Red Sift muestra la brecha en las defensas.

Durante los últimos dos meses, Red Sift analizó casi 2.000 dominios pertenecientes a las principales organizaciones en tres regiones de EE. UU. Los hallazgos:

Esto significa que la mayoría de las grandes organizaciones estadounidenses siguen expuestas exactamente a los tipos de ataque que impulsan los 4.000 millones de dólares en pérdidas reportadas al IC3.

Qué hacer al respecto

El Equipo de Recuperación de Activos del IC3 congeló 679 millones de dólares en 3.900 incidentes en 2025, con una tasa de éxito del 58%. Eso es significativo, pero es una recuperación posterior al hecho. La intervención más económica ocurre antes de que el correo electrónico fraudulento llegue.

Comprueba gratuitamente el estado de autenticación de correo electrónico de tu dominio con Red Sift Investigate para ver en qué situación te encuentras. Si no has alcanzado la aplicación de DMARC, Red Sift OnDMARC lleva a las organizaciones a p=reject en 6-8 semanas mediante configuración automatizada de SPF y DKIM, descubrimiento dinámico de remitentes y monitorización continua.

Un problema de 4.000 millones de dólares que crece un 46% al año y que se ve acelerado por la IA no es un problema que disminuya esperando.

Leer el informe completo
Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.