Red Sift analizó 700 dominios pertenecientes a las organizaciones más grandes de siete estados del Atlántico Medio y el Distrito de Columbia, y descubrió que solo 309 (44%) han alcanzado la implementación total de DMARC. El Atlántico Medio alberga al gobierno federal, el segundo centro bancario más grande de la nación, importantes operaciones de defensa e inteligencia y algunos de los sistemas de salud más destacados del país. A pesar de esa concentración de objetivos de alto valor, más de la mitad de las organizaciones principales de la región no están bloqueando correos electrónicos suplantados. Es un resultado más sólido que el del Noreste de EE. UU. (40%), pero aún no alcanza el nivel que la región debería tener dado su perfil de riesgo.
Principales conclusiones:
- Solo 309 de 700 dominios (44%) de siete estados del Atlántico Medio han alcanzado la implementación de DMARC (p=reject)
- 191 dominios (27,3%) ejecutan políticas p=none que solo monitorizan pero no actúan frente a correos suplantados
- 136 dominios (19,4%) están en p=quarantine, cerca de la protección total pero sin culminar el cambio a reject
- 64 dominios (9,1%) no han publicado ningún registro DMARC
- Washington D.C. lidera la región con un 57% de implementación. Maryland queda rezagado con un 30%
¿Qué revela la investigación sobre la autenticación de correo electrónico en el Atlántico Medio?
Red Sift analizó 100 dominios de las principales organizaciones en cada uno de los siete estados del Atlántico Medio y el Distrito de Columbia: Delaware, el Distrito de Columbia, Maryland, Carolina del Norte, Pensilvania, Virginia y Virginia Occidental. Los resultados muestran que la región tiene un mejor desempeño que el Noreste de EE. UU. pero aún deja a la mayoría de sus organizaciones principales sin una autenticación completa de correo electrónico.
En los 700 dominios analizados, el 44% ha alcanzado p=reject, el nivel de política DMARC que bloquea activamente los correos suplantados. Esto sitúa al Atlántico Medio por delante del Noreste (40%), pero muy por debajo de Nueva York (73%) en la comparación regional continua de Red Sift.
Desglose por estado
- Washington D.C (57% de implementación): D.C. lidera el Atlántico Medio con 57 dominios en p=reject. Como sede del gobierno federal, D.C. tiene el mandato más claro para la autenticación de correo. Agencias federales, firmas de lobby, think tanks, asociaciones comerciales y ONG aquí envían correos diariamente al Congreso, entes reguladores, organizaciones internacionales y medios. 21 dominios aún ejecutan p=none y 20 están en p=quarantine. Solo 2 no tienen registro DMARC; el índice N/A más bajo junto con Pensilvania.
- Carolina del Norte (55% de implementación): Carolina del Norte le sigue de cerca con 55 dominios en p=reject. Charlotte es el segundo centro bancario de EE. UU. El Triángulo de Investigación es un importante centro tecnológico y biotecnológico. Y los sistemas sanitarios del estado se encuentran entre los más grandes del sudeste. Ese 55% es una cifra fuerte, pero 21 dominios siguen en p=none y 20 en p=quarantine. Solo 4 dominios carecen completamente de registro DMARC.
- Pensilvania (48% de implementación): Pensilvania cuenta con 48 dominios que bloquean directamente correos suplantados, pero 27 permanecen en p=none y 23 en p=quarantine. Solo 2 dominios no tienen registro DMARC. El estado alberga sistemas de salud importantes en Filadelfia y Pittsburgh, un fuerte sector financiero, compañías energéticas y varias de las universidades más grandes del país. Los 23 dominios en quarantine son oportunidades inmediatas: ya hicieron el trabajo DNS. Pasar a reject es un proyecto breve, no uno nuevo.
- Virginia (45% de implementación): Virginia tiene 45 dominios en p=reject. Pero la diferencia se inclina hacia p=none: 37 dominios están monitorizando sin tomar acción, una de las cifras none más altas del estudio. Solo 16 están en quarantine y únicamente 2 no tienen registro. El norte de Virginia concentra una de las densidades más altas de contratistas de defensa y operaciones de inteligencia del país. AWS opera aquí su mayor región de data centers. Los 37 dominios en p=none reciben informes DMARC pero no actúan sobre ellos.
- Delaware (40% de implementación): 40 de los 100 principales dominios de Delaware han llegado a p=reject, pero el estado tiene el segundo índice N/A más alto del estudio, con 23. Más de una quinta parte de sus principales organizaciones no han publicado registro DMARC. Delaware es el estado de incorporación de más del 60% de las compañías Fortune 500 y tiene un sector financiero y de seguros relevante. 19 dominios usan p=none y 18 están en quarantine. El alto índice N/A es la principal preocupación aquí.
- Virginia Occidental (34% de implementación): Virginia Occidental tiene 34 dominios en p=reject y el mayor índice N/A del estudio: 24 dominios no tienen registro DMARC. 25 ejecutan p=none y 17 están en quarantine. El sector energético, los sistemas de salud regionales y las entidades gubernamentales estatales operan con autenticación de correo limitada. El alto índice N/A indica que muchas organizaciones ni siquiera han empezado el proceso.
- Maryland (30% de implementación): Maryland cierra la lista con 30 dominios en p=reject y el mayor conteo p=none del estudio, con 41. Eso significa que el 41% de las principales entidades de Maryland han publicado registro DMARC que no detiene el fraude. 22 están en p=quarantine y 7 no tienen registro. Maryland alberga Fort Meade, la NSA, U.S. Cyber Command, Johns Hopkins, los NIH y un importante corredor biotecnológico. La brecha entre la relevancia en ciberseguridad del estado y su postura en autenticación de correo es difícil de explicar.


Evalúa tu dominio hoy
Comparativa regional
57% | 20% | 21% | 2% |
55% | 20% | 21% | 4% |
48% | 23% | 27% | 2% |
45% | 16% | 37% | 2% |
40% | 18% | 19% | 23% |
34% | 17% | 25% | 24% |
30% | 22% | 41% | 7% |
309 (44%) | 136 (19,4%) | 191 (27,3%) | 64 (9,1%) |
39,7% | 21,7% | 28,4% | 10,3% |
73% | 15% | 12% | 1% |
Las 136 organizaciones situadas en p=quarantine están cerca. Ya hicieron el trabajo DNS, identificaron sus remitentes y configuraron SPF y DKIM. Pasar de quarantine a reject suele tardar entre 6 y 8 semanas. Son 136 dominios donde un proyecto breve concluye una tarea casi terminada.
Por qué DMARC es esencial para el Atlántico Medio en 2026
El Atlántico Medio depende de industrias donde un correo suplantado no es solo una molestia. Es un riesgo para la seguridad nacional, una violación de cumplimiento o un fraude millonario por transferencia.
Las organizaciones federales y de defensa son objetivos principales de suplantación
D.C., Virginia y Maryland forman el núcleo de la infraestructura federal y de defensa del país. El Pentágono, la NSA, U.S. Cyber Command, la comunidad de inteligencia y miles de contratistas de defensa operan en este corredor. Los correos suplantados que tienen como objetivo agencias gubernamentales o cadenas de suministro de defensa pueden comprometer programas clasificados, desviar adquisiciones o abrir puertas a actores patrocinados por estados extranjeros. El 57% de implementación de D.C. lidera la región, pero el 30% de Maryland y el 45% de Virginia dejan importantes brechas en el mismo corredor. DMARC detiene la suplantación antes de que llegue a la bandeja de entrada.
El segundo centro bancario más importante del país está en Charlotte
El sector bancario de Carolina del Norte gestiona billones en activos. Instrucciones de transferencias, verificaciones de cuentas y trámites regulatorios viajan por correo. El IC3 del FBI reportó $2,77 mil millones en pérdidas por BEC en 2024 y casi $8,5 mil millones entre 2022 y 2024. Un correo suplantado de un banco a un equipo de tesorería puede mover sumas de siete cifras antes de que nadie lo note. DMARC es la primera barrera contra ese tipo de fraude.
Los sistemas de salud regionales gestionan datos sensibles de pacientes
Pensilvania y Maryland albergan algunas de las mayores redes hospitalarias, instituciones de investigación y empresas biotecnológicas del país. Johns Hopkins, Penn Medicine, UPMC y los NIH operan aquí. Datos de pacientes, coordinación de ensayos clínicos, reclamaciones de seguros y derivaciones circulan por correo. Un dominio hospitalario suplantado puede comprometer datos protegidos, desencadenar investigaciones HIPAA y erosionar la confianza del paciente. Los sistemas regionales de Virginia Occidental enfrentan la misma exposición, con equipos de seguridad incluso más pequeños.
Los proveedores de correo ahora rechazan mensajes no autenticados
Google y Yahoo empezaron a exigir DMARC para remitentes masivos en febrero de 2024. Microsoft siguió en mayo de 2025. Desde finales de 2025, Google emite errores permanentes de rechazo para mensajes no conformes. Para organizaciones del Atlántico Medio que envían confirmaciones de transferencias, comunicaciones a pacientes, correspondencia gubernamental o avisos de compras, una política DMARC ausente o débil significa que esos mensajes pueden no llegar jamás.
La presión de cumplimiento viene de varias direcciones
PCI DSS 4.0.1 exige DMARC para entidades que manejan datos de tarjetas de pago. NIS2 aplica a cualquier empresa regional con operaciones o clientes en la UE. Los aseguradores cibernéticos están endureciendo requisitos, excluyendo algunos pagos por BEC a quienes no tengan autenticación mínima de correo. Para los contratistas de defensa, estos requisitos se solapan con CMMC y los marcos NIST, que ya recomiendan DMARC como control básico. La concentración de entidades en Delaware implica que un fallo puede tener repercusión en matrices de todo el país.
Por qué elegir Red Sift OnDMARC
Protege tu dominio con Red Sift OnDMARC
Si hay una lección clave en esta serie, es que la diferencia entre tener un registro DMARC publicado y un dominio protegido casi siempre radica en la ejecución, no en la intención. Red Sift OnDMARC está diseñado para cerrar esa brecha y mantenerla cerrada en una región donde un mensaje suplantado puede colarse en un pago a proveedores, una reserva de carga o una licitación de defensa.
La parte más difícil de la implementación es conocer a todos los remitentes legítimos antes de activar reject, y hacerlo manualmente es lo que alarga los proyectos a más de seis meses. OnDMARC automatiza el descubrimiento y la configuración, logrando la protección completa en pocas semanas. Para los 145 dominios del sudeste en quarantine, eso convierte una tarea sin fin en un proyecto terminable y breve.
También resuelve los aspectos complejos que pueden romper la autenticación. Fabricantes, puertos y empresas de pagos autorizan más servicios de correo de los que permite el límite de búsquedas de SPF, por lo que Dynamic SPF mantiene esos registros válidos según crece la lista de remitentes. La avalancha de reportes DMARC, que normalmente es denso XML que nadie revisa, se convierte en una visión clara y en tiempo real de todo lo que envía como tu dominio. Y como las auditorías y adquisiciones son constantes en el sector automotriz y logístico de la región, OnDMARC monitoriza continuamente y alerta sobre desvíos, de modo que un dominio que llega a reject se mantenga protegido.
El 44% de implementación en el Atlántico Medio es un mejor punto de partida que el Noreste (40%), pero aún es insuficiente. El 57% de D.C. y el 55% de Carolina del Norte demuestran que el camino funciona. El 30% de Maryland muestra cuánto queda todavía en algunos estados. Para las 391 organizaciones que aún no han alcanzado la protección total, Red Sift OnDMARC puede cerrar la brecha entre la exposición al riesgo de la región y su postura actual de seguridad de correo.
Obtén una visión general breve de Red Sift OnDMARC




