Red Sift analizó 900 dominios pertenecientes a las organizaciones más grandes de nueve estados del Heartland y descubrió que solo 328 (36%) han alcanzado la aplicación total de DMARC. El Heartland impulsa la industria energética del país, alimenta a su población y alberga algunas de las instalaciones militares y de investigación más estratégicamente sensibles del mundo. A pesar de esa concentración de infraestructura crítica, el 64% de las principales organizaciones de la región no están bloqueando el correo electrónico suplantado. Investigaciones similares de Red Sift sobre otras regiones incluyen el Noreste (35%), el Atlántico Medio (44%) y el Suroeste (40%).
Puntos clave
- Solo 328 de 900 dominios (36%) en nueve estados del Heartland han alcanzado la aplicación de DMARC (p=reject)
- 287 dominios (31.9%) ejecutan políticas p=none que monitorizan pero no toman ninguna medida contra los correos suplantados
- 202 dominios (22.4%) se encuentran en p=quarantine, cerca de la protección total pero sin completar el paso a reject
- 83 dominios (9.2%) no tienen ningún registro DMARC publicado
- Nebraska lidera la región con un 46% de aplicación. Nuevo México queda a la zaga con un 25%
¿Qué revela la investigación sobre la autenticación de correo electrónico en el Heartland?
Red Sift analizó 100 dominios de las principales organizaciones de cada uno de nueve estados del Heartland: Arkansas, Colorado, Kansas, Luisiana, Misuri, Nebraska, Nuevo México, Oklahoma y Texas. Los resultados muestran una región donde las tasas de aplicación varían notablemente entre estados y donde la brecha entre la exposición de infraestructura crítica y la postura de seguridad del correo electrónico es más amplia que en cualquier otra región que Red Sift haya estudiado hasta ahora.
En los 900 dominios analizados, el 36% ha alcanzado p=reject, el nivel de política DMARC que bloquea activamente los correos suplantados. Eso sitúa al Heartland apenas un punto por encima del Noreste (35%) y muy por detrás del Atlántico Medio (44%) y el Suroeste (40%) en la comparación entre regiones que Red Sift viene realizando.
Desglose estado por estado
- Nebraska (46% en aplicación): Nebraska lidera el Heartland con 46 dominios en p=reject, la tasa de aplicación más alta del estudio. El estado es un centro importante de seguros, servicios financieros y comercio de materias primas agrícolas, y Omaha sirve de sede para varias empresas del Fortune 500. 24 dominios ejecutan p=none, 22 se encuentran en p=quarantine y 8 no tienen registro. Para un estado que procesa miles de millones en transacciones financieras y reclamaciones de seguros, el 46% es un buen comienzo, pero aún deja a más de la mitad de sus principales organizaciones expuestas.
- Texas (45% en aplicación): Texas ocupa el segundo lugar con 45 dominios en p=reject. El estado es la capital energética de Estados Unidos, alberga la mayor concentración de empresas de petróleo y gas del mundo, un enorme sistema de salud, instalaciones militares como Fort Cavazos y Joint Base San Antonio, y un sector tecnológico en rápido crecimiento en Austin y Dallas. Solo 3 dominios carecen de registro DMARC, la tasa de N/A más baja del estudio. Pero 34 dominios ejecutan p=none, recopilando informes sin actuar sobre ellos.
- Kansas (42% en aplicación): Kansas tiene 42 dominios en p=reject y el segundo recuento más alto de quarantine del estudio, con 25. El estado es fundamental para la cadena de suministro de agricultura y producción alimentaria del país, y alberga una importante fabricación aeronáutica en Wichita, junto con una presencia militar significativa en Fort Riley y la Base Aérea McConnell. 28 dominios ejecutan p=none y solo 5 carecen de registro. Esos 25 dominios en quarantine ya han hecho la mayor parte del trabajo. El paso final a reject es un proyecto breve.
- Misuri (40% en aplicación): Misuri tiene 40 dominios en p=reject. St. Louis y Kansas City sostienen un sector de servicios financieros, salud y logística que conecta las mitades este y oeste del país. 34 dominios ejecutan p=none, el recuento de none más alto del estudio junto con otro estado, y 6 no tienen registro. Un 40% de aplicación no está mal de forma aislada, pero los 34 dominios en p=none son la preocupación. Han publicado un registro DMARC. Los datos están llegando. Nadie está actuando sobre ellos.
- Oklahoma (37% en aplicación): Oklahoma tiene 37 dominios en p=reject. La economía del estado depende de la energía, con una concentración de empresas de petróleo y gas, operadores de oleoductos y empresas de servicios energéticos, junto con un creciente sector aeroespacial. 34 dominios ejecutan p=none, 23 se encuentran en p=quarantine y 6 no tienen registro. Las instrucciones de transferencias bancarias, los contratos de perforación y los acuerdos de empresas conjuntas se mueven por correo electrónico en este estado. Un dominio suplantado dirigido a esos flujos de trabajo puede redirigir pagos de seis cifras antes de que alguien lo detecte.
- Colorado (33% en aplicación): Colorado tiene 33 dominios en p=reject. El estado alberga NORAD, el Comando Espacial de EE. UU., la Academia de la Fuerza Aérea de EE. UU. y una densa concentración de contratistas de defensa a lo largo del Front Range. Colorado también cuenta con un sector tecnológico en crecimiento y una importante industria de recursos naturales. 39 dominios ejecutan p=none, el recuento de none más alto del estudio, y 7 no tienen registro. Un estado que alberga el centro de mando responsable de la defensa aeroespacial norteamericana no debería tener a dos tercios de sus principales organizaciones sin bloquear el correo suplantado.
- Luisiana (32% en aplicación): Luisiana tiene 32 dominios en p=reject y el segundo recuento más alto de quarantine, con 30. El estado gestiona uno de los mayores corredores petroquímicos del mundo a lo largo de la Costa del Golfo, opera el Puerto del Sur de Luisiana (el puerto de mayor tonelaje del hemisferio occidental) y cuenta con un importante sector de salud y educación superior. 23 dominios ejecutan p=none y 15 no tienen registro. Esos 30 dominios en quarantine son lo más destacado aquí. Han identificado a sus remitentes, configurado SPF y DKIM, y establecido una política de quarantine. El paso de quarantine a reject se mide en semanas.
- Arkansas (28% en aplicación): Arkansas tiene 28 dominios en p=reject y la tercera tasa de N/A más alta del estudio, con 13. El estado alberga la sede de Walmart y un importante corredor minorista y logístico, junto con industrias avícolas y agrícolas que se encuentran entre las más grandes del país. 37 dominios ejecutan p=none y 22 se encuentran en p=quarantine. Un 28% de aplicación coloca a Arkansas entre los estados con peor desempeño de cualquier región que Red Sift haya estudiado.
- Nuevo México (25% en aplicación): Nuevo México ocupa el último lugar con 25 dominios en p=reject, la tasa de aplicación más baja del Heartland y la segunda tasa más baja de un solo estado registrada por Red Sift, después de Hawái (29% en el estudio del Suroeste). El estado alberga los Laboratorios Nacionales Sandia y el Laboratorio Nacional de Los Álamos, dos de las instalaciones de investigación nuclear y de defensa más importantes del mundo, junto con la Base Aérea Kirtland y el Campo de Misiles White Sands. 34 dominios ejecutan p=none y 20 no tienen ningún registro DMARC, la tasa de N/A más alta del estudio. La brecha entre la importancia de Nuevo México para la seguridad nacional y su postura de autenticación de correo electrónico es difícil de justificar.


Evalúa tu dominio hoy mismo
Usa nuestra herramienta gratuita Red Sift Investigate para verificar tu configuración de DMARC, SPF y DKIM.
Comparación regional
Estado | Reject | Quarantine | None | Sin registro |
Nebraska | 46% | 22% | 24% | 8% |
Texas | 45% | 18% | 34% | 3% |
Kansas | 42% | 25% | 28% | 5% |
Misuri | 40% | 20% | 34% | 6% |
Oklahoma | 37% | 23% | 34% | 6% |
Colorado | 33% | 21% | 39% | 7% |
Luisiana | 32% | 30% | 23% | 15% |
Arkansas | 28% | 22% | 37% | 13% |
Nuevo México | 25% | 21% | 34% | 20% |
Total regional | 328 (36%) | 202 (22.4%) | 287 (31.9%) | 83 (9.2%) |
Noreste* | 35% | 22.6% | 30.9% | 11.6% |
Atlántico Medio* | 44% | 19.4% | 27.3% | 9.1% |
Suroeste* | 40% | 22.8% | 27.6% | 9.4% |
Nueva York* | 73% | 15% | 12% | 1% |
Comparación regional
Las 202 organizaciones que se encuentran en p=quarantine están cerca. Han realizado el trabajo de DNS, identificado a sus remitentes y configurado SPF y DKIM. Pasar de quarantine a reject suele llevar de 6 a 8 semanas. Son 202 dominios donde un proyecto breve completa un trabajo que ya está prácticamente terminado.
Por qué DMARC es esencial para el Heartland en 2026
El Heartland funciona sobre industrias donde un correo electrónico suplantado puede desencadenar fraude por transferencia bancaria, comprometer investigaciones clasificadas, interrumpir cadenas de suministro energético o contaminar comunicaciones sobre seguridad alimentaria. La dispersión de la región en nueve estados y múltiples sectores críticos hace que el riesgo esté distribuido, pero no por ello es menos grave.
El sector energético es el mayor objetivo de fraude por correo electrónico del país
Texas, Oklahoma, Luisiana, Colorado y Nuevo México producen la mayor parte del petróleo, el gas y la energía renovable del país. Las instrucciones de transferencias bancarias, los contratos de perforación, los acuerdos de servidumbre de paso para oleoductos y los pagos de empresas conjuntas se realizan por correo electrónico. El IC3 del FBI registró 3.04 mil millones de dólares en pérdidas por BEC en 2025, y el 86% de esos fondos se movieron mediante transferencia bancaria o ACH. Las empresas energéticas son objetivos de alto valor porque sus flujos de pago implican sumas grandes, múltiples contrapartes y aprobaciones sensibles al tiempo. Un correo suplantado de un operador a una empresa midstream, o de un contratista EPC a un propietario de proyecto, puede mover sumas de siete cifras antes de que alguien lo detecte. La aplicación de DMARC en p=reject detiene la suplantación antes de que llegue a la bandeja de entrada.
Las cadenas de suministro agrícola y alimentario conectan a todos los estados de la región
Kansas, Nebraska, Misuri y Arkansas se encuentran en el centro de la producción agrícola del país. Estos estados gestionan el comercio de granos, el procesamiento de ganado, la distribución de alimentos y las redes de pago a proveedores que conectan a agricultores, procesadores, distribuidores y minoristas. Las comunicaciones de la cadena de suministro, incluidas las órdenes de compra, los certificados fitosanitarios, las confirmaciones de entrega y las instrucciones de pago, se realizan por correo electrónico. Un dominio suplantado dirigido a un elevador de grano, una planta empacadora de carne o un distribuidor de alimentos puede redirigir pagos, retrasar envíos o introducir instrucciones fraudulentas en una cadena de suministro que alimenta a millones de personas. El 31.9% de los dominios del Heartland que se encuentran en p=none están observando cómo ocurre esto en sus informes de DMARC sin bloquear nada.
Los laboratorios nacionales y las instalaciones de defensa exigen algo mejor
Nuevo México alberga los Laboratorios Nacionales Sandia y el Laboratorio Nacional de Los Álamos, dos instalaciones responsables de la gestión de armas nucleares, la investigación avanzada en defensa y los programas de seguridad nacional. Colorado alberga NORAD, el Comando Espacial de EE. UU. y la Academia de la Fuerza Aérea de EE. UU. Texas tiene una de las mayores concentraciones de instalaciones militares del país. Los contratistas de defensa, los socios de investigación y las agencias gubernamentales que operan en estos estados envían correos electrónicos vinculados a programas clasificados, adquisiciones y operaciones de inteligencia. La tasa de aplicación del 25% de Nuevo México y su tasa de N/A del 20% son las más bajas del estudio, y pertenecen a un estado donde un dominio suplantado dirigido a la cadena de suministro de defensa no es un intento de phishing. Es un riesgo para la seguridad nacional.
Los proveedores de correo ahora rechazan el correo electrónico no autenticado
Google y Yahoo comenzaron a exigir DMARC a los remitentes masivos en febrero de 2024. Microsoft le siguió en mayo de 2025 con su propia aplicación para remitentes de alto volumen a direcciones de Outlook, Hotmail y Live.com. Los mensajes no conformes ahora se rechazan directamente. Para las organizaciones del Heartland que envían contratos energéticos, facturas agrícolas, reclamaciones de seguros o correspondencia de defensa, una política DMARC ausente o débil significa que esos mensajes podrían no llegar nunca. Los 83 dominios sin ningún registro DMARC son los más expuestos, pero los 287 en p=none también están en riesgo a medida que la aplicación se endurece en todos los principales proveedores de correo.
La presión normativa abarca todas las principales industrias del Heartland
PCI DSS 4.0.1 exige DMARC para las organizaciones que manejan datos de tarjetas de pago, lo que afecta a las empresas minoristas, de servicios financieros y energéticas de toda la región. NIS2 se aplica a cualquier empresa del Heartland con operaciones o clientes en la UE. Las normas NERC CIP rigen la ciberseguridad de los operadores del sistema eléctrico masivo, y la autenticación de correo electrónico forma cada vez más parte de ese panorama de cumplimiento para las empresas de servicios públicos en Texas, Oklahoma y Colorado. Las aseguradoras cibernéticas están endureciendo sus requisitos, y algunas excluyen los pagos por BEC para las organizaciones que carecen de autenticación básica de correo electrónico. Para los contratistas de defensa en Nuevo México y Colorado, los marcos CMMC y NIST ya recomiendan DMARC como control básico.
Protege tu dominio con Red Sift OnDMARC
El desafío del Sureste nunca fue comenzar con DMARC, sino completar el paso hacia la aplicación total y mantener los registros saludables a medida que cambia la infraestructura. Dos productos hacen que eso sea posible en la práctica. Red Sift OnDMARC automatiza el camino hacia la aplicación total, y Red Sift Radar, el asistente de IA integrado en él, diagnostica qué está mal configurado y explica la solución en un lenguaje sencillo, de modo que proteger un dominio no depende de un conocimiento profundo del protocolo en una región donde un solo mensaje suplantado puede desviar el pago a un proveedor, una reserva de carga o un proceso de adquisición de defensa.
- Alcanza la aplicación sin un proceso de meses: La parte lenta de una implementación consiste en mapear a todos los remitentes legítimos antes de activar reject, que es lo que hace que los proyectos manuales se extiendan más allá de medio año. OnDMARC automatiza ese descubrimiento y comprime el paso a la aplicación total en unas pocas semanas, convirtiendo los 145 dominios del Sureste estancados en quarantine en una lista breve y realizable.
- Pon un analista de IA en cada registro: En lugar de armar manualmente MXToolBox, búsquedas de DNS e hilos de RFC, Red Sift Radar inspecciona tu configuración de SPF, DMARC y DKIM, detecta configuraciones incorrectas a medida que aparecen y te guía a través de la solución en un lenguaje cotidiano. Tanto el personal técnico como el no técnico pueden solucionar exposiciones sin necesidad de contratar más personal.
- Mantén SPF funcionando a medida que se multiplican los remitentes: Los fabricantes, puertos y empresas de pagos autorizan habitualmente más servicios de correo electrónico de los que permite el límite de diez búsquedas de SPF, y los registros se rompen en cuanto lo superan. Dynamic SPF los mantiene válidos automáticamente a medida que crece la infraestructura.
- Mantente protegido ante el cambio: Las auditorías y adquisiciones son constantes en la base automotriz y logística de la región. OnDMARC monitoriza continuamente y señala desviaciones, mientras que Radar proporciona una lectura en tiempo real de dominios, correo electrónico y activos expuestos a internet, de modo que un dominio que alcanza reject se mantenga así.
Un 36% de aplicación en todo el Heartland sitúa a la región por detrás del Suroeste (40%) y el Atlántico Medio (44%), y apenas por delante del Noreste (35%). El 46% de Nebraska demuestra que el camino funciona. El 25% de Nuevo México muestra cuánto camino les queda por recorrer a algunos estados. Para las 572 organizaciones que aún no han alcanzado la aplicación total, Red Sift OnDMARC puede cerrar la brecha entre la exposición al riesgo de la región y su postura actual de seguridad del correo electrónico.
Obtén una breve descripción general de Red Sift OnDMARC
Jack leads content, PR, GEO, and email security research at Red Sift.




