Skip to content

Microsoft respalda DMARC como protección contra el aumento de phishing con Tycoon 2FA

Los atacantes están utilizando kits Tycoon 2FA para enviar correos de phishing desde servidores mal configurados. Microsoft ahora recomienda la aplicación estricta de DMARC como defensa principal.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: January 8, 2026·7 min read

Resumen

Actores maliciosos están explotando servidores de correo mal configurados para enviar correos de phishing muy convincentes que parecen provenir del interior de las organizaciones. Estos ataques utilizan kits sofisticados como Tycoon 2FA para eludir implementaciones débiles de SPF, DKIM y DMARC, dirigidos particularmente a clientes de Office 365 con configuraciones de enrutamiento complejas. Microsoft advierte que los clientes con enrutamiento no estándar, especialmente aquellos que no dirigen sus registros MX directamente a Microsoft, corren el mayor riesgo. Red Sift OnDMARC proporciona la autenticación y monitorización de correo integral necesarias para cerrar estas brechas, garantizando que su organización alcance la política de rechazo de DMARC e impidiendo que los atacantes suplanten sus dominios para atacar a empleados, clientes y proveedores.

Microsoft ha advertido sobre un aumento en campañas de phishing sofisticadas que explotan configuraciones débiles de autenticación de correo. Los atacantes están aprovechando servidores mal configurados para enviar correos que parecen provenir del interior de la organización objetivo, eludiendo las verificaciones de seguridad estándar y engañando a los empleados para que revelen sus credenciales.

Los ataques no son nuevos, pero se han vuelto significativamente más frecuentes en la segunda mitad de 2025. Según Microsoft, los delincuentes están abusando de la forma en que algunas organizaciones enrutan el correo y de cómo implementan los protocolos de autenticación. Cuando el correo pasa a través de servicios de terceros o servidores locales, las verificaciones de SPF, DKIM y DMARC a veces son débiles o no se aplican de manera estricta.

Los atacantes explotan estas brechas enviando correos desde fuera de la empresa, pero utilizando el propio dominio de la empresa como dirección de remitente. Debido a que el sistema no rechaza por completo las verificaciones fallidas, el correo se acepta y se marca como interno. El mensaje resultante parece legítimo y hace que los empleados sean mucho más propensos a confiar en él y entregar sus credenciales.

Microsoft destaca que los clientes de Office 365 con configuraciones de enrutamiento no estándar y complejas enfrentan el mayor riesgo. Se insta a las organizaciones que no dirigen sus registros MX directamente a Microsoft a revisar y abordar de inmediato su configuración de autenticación de correo.

La vulnerabilidad en el enrutamiento de correo complejo

El problema se centra en los protocolos de autenticación que verifican a los remitentes de correo. SPF verifica qué servidores pueden enviar correo para un dominio, DKIM añade una firma digital a los mensajes, y DMARC indica a los servidores receptores qué hacer cuando las verificaciones fallan.

Estos protocolos funcionan bien cuando el correo fluye directamente entre proveedores. Pero en configuraciones complejas que involucran servicios de filtrado de terceros, infraestructura local o enrutamiento inusual, la autenticación puede fallar. Los correos pueden pasar algunas verificaciones pero fallar otras, y si las políticas no están configuradas para rechazar, los mensajes se filtran.

Los atacantes han aprendido a identificar organizaciones con configuraciones débiles. Elaboran campañas de phishing utilizando kits conocidos como Tycoon 2FA, creando señuelos convincentes con temáticas de mensajes de voz, documentos compartidos, comunicaciones de recursos humanos o restablecimientos de contraseñas. Los correos parecen idénticos a mensajes internos legítimos, con direcciones de remitente y nombres de visualización familiares.

Esto no es phishing dirigido (spear phishing). Son ataques amplios y oportunistas destinados a recolectar la mayor cantidad posible de credenciales. En algunos casos, las contraseñas robadas habilitan ataques secundarios de compromiso de correo electrónico empresarial (Business Email Compromise), donde los delincuentes utilizan cuentas legítimas para solicitar transferencias bancarias o datos confidenciales.

Por qué la mala configuración permite la suplantación de dominio

Su dominio es una señal de confianza. Cuando los empleados reciben un correo de un colega, esperan que sea genuino. Cuando los clientes reciben un correo de su empresa, confían en que representa a su organización.

Los atacantes comprenden esta psicología. Al suplantar su dominio y hacer que los correos parezcan internos, explotan la confianza que su marca ha construido con empleados y socios externos. Los ataques tienen éxito porque los fallos de autenticación no se bloquean de manera consistente.

Las organizaciones con enrutamiento complejo a menudo implementan la autenticación como una capa secundaria en lugar de un control de seguridad fundamental. El correo puede ser escaneado en busca de malware, filtrado en busca de spam, pero si las verificaciones de autenticación fallan sin activar el rechazo, la puerta permanece abierta para la suplantación.

Red Sift OnDMARC aborda esto proporcionando una visibilidad completa de su postura de autenticación de correo. La plataforma monitoriza todas las fuentes de correo que afirman enviar en su nombre, identifica configuraciones incorrectas en tiempo real y le guía a través de la implementación de las políticas correctas en toda su infraestructura de correo.

Cómo proteger su organización de la suplantación interna

Alcanzar la política de rechazo de DMARC es la forma más eficaz de prevenir la suplantación de dominio. Una política de rechazo indica a los servidores receptores que bloqueen por completo los correos que fallen las verificaciones de autenticación. Sin zonas grises, sin quizás, sin filtraciones.

Pero llegar al rechazo de forma segura requiere visibilidad y pruebas. Necesita conocer todas las fuentes legítimas que envían correo para su dominio. Necesita validar que sus registros SPF, DKIM y DMARC estén correctamente configurados en todos los servicios. Necesita monitorizar los fallos que indiquen problemas con el flujo de correo legítimo o señales de intentos de suplantación.

Red Sift OnDMARC proporciona esta visibilidad a través de informes y análisis integrales de DMARC. La plataforma agrega informes de servidores receptores de todo el mundo, mostrando exactamente qué fuentes están enviando correo utilizando su dominio y si están pasando o fallando las verificaciones de autenticación.

Esta información le permite identificar servicios mal configurados antes de que causen problemas en la entrega de correo. Revela fuentes no autorizadas que intentan suplantar su dominio. Le guía a través del proceso de pasar de la monitorización a la cuarentena y luego a la política de rechazo sin interrumpir las comunicaciones comerciales legítimas.

Para los clientes de Office 365 con enrutamiento complejo, OnDMARC se integra directamente con su infraestructura para garantizar que la autenticación funcione correctamente en entornos híbridos. La plataforma identifica brechas en su configuración y proporciona pasos de remediación específicos para su configuración.

Validar su postura de seguridad de correo

Comprender su estado de autenticación actual es el primer paso hacia la protección. Red Sift ofrece herramientas gratuitas para ayudar a las organizaciones a evaluar su exposición:

Red Sift Investigate le permite comprobar si el flujo de su correo cumple con los estándares de autenticación. Envíe un correo de prueba y reciba un análisis detallado de cómo se autentican sus mensajes y qué ven los servidores receptores al evaluar su dominio.

Radar Lite comprueba la postura de seguridad general de su dominio, identificando debilidades en la configuración de DNS, la gestión de certificados y la autenticación de correo que los atacantes podrían explotar.

Estas herramientas proporcionan información inmediata sobre las vulnerabilidades que campañas sofisticadas como Tycoon 2FA aprovechan. Si su organización no ha alcanzado el rechazo de DMARC o no está seguro de si su autenticación está correctamente configurada, ahora es el momento de investigar.

Cómo actuar

La advertencia de Microsoft sobre Tycoon 2FA y campañas similares demuestra la rapidez con la que los atacantes se adaptan para explotar la autenticación débil. Los clientes de Office 365 con configuraciones de enrutamiento complejas enfrentan un riesgo particular, pero cualquier organización sin una implementación adecuada de DMARC sigue siendo vulnerable.

Alcanzar la política de rechazo protege a su organización de los ataques de phishing que suplantan sus dominios. Protege a sus clientes y proveedores de recibir correos fraudulentos que parecen provenir de usted. Impide el robo de credenciales que habilita ataques secundarios como el compromiso de correo electrónico empresarial.

Red Sift OnDMARC proporciona la visibilidad, orientación y monitorización necesarias para implementar la autenticación correctamente en toda su infraestructura de correo y mantener la protección a medida que su entorno evoluciona.

Si su organización no ha alcanzado el rechazo de DMARC o si utiliza un enrutamiento de correo complejo que pueda tener brechas de autenticación, el momento de abordarlo es ahora.

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.