Conclusiones clave
- 72 dominios (72,7%) han alcanzado la aplicación de DMARC (p=reject), la tasa más alta que Red Sift ha registrado en sus análisis de las principales ciudades de EE. UU.
- 15 dominios (15,2%) se encuentran en cuarentena, con correos suplantados marcados pero no bloqueados
- 12 dominios (12,1%) no cuentan con protección DMARC efectiva, ya que ejecutan p=none o no tienen ningún registro
- Los ataques BEC aumentaron un 37% entre mayo y junio de 2025, y el FBI reportó pérdidas de 2.770 millones de dólares por BEC en 2024
¿Qué revela la investigación sobre la autenticación de correo electrónico?
Las principales organizaciones de Nueva York van a la vanguardia en DMARC. Esa es la buena noticia. 72 de los 99 dominios analizados (72,7%) han alcanzado p=reject, el nivel de política que bloquea activamente los correos suplantados antes de que lleguen a las bandejas de entrada. Como referencia, el reciente análisis de Red Sift sobre las principales organizaciones de Boston encontró que solo el 50,5% había alcanzado la aplicación. La tasa de Nueva York es significativamente más sólida.
Pero "ir a la vanguardia" no significa "haber terminado".
27 dominios pertenecientes a las organizaciones más grandes de Nueva York aún no han alcanzado la aplicación. Eso es más de uno de cada cuatro. En una ciudad donde el dominio de correo electrónico de una sola organización puede llegar a miles de clientes, socios, proveedores y reguladores a diario, esas 27 brechas tienen peso.


Así se desglosan los 27 dominios sin protección. 15 están en p=quarantine, lo que significa que los correos suplantados se marcan y se envían a spam, pero no se rechazan por completo. El mensaje de un atacante aún podría llegar a alguien que revise su carpeta de correo no deseado o que tenga un filtro de spam permisivo. 11 dominios están ejecutando p=none, lo que recopila datos de autenticación pero no toma ninguna acción contra los correos fraudulentos. Y 1 dominio no tiene ningún registro DMARC.
Las organizaciones en cuarentena están cerca. Ya han hecho el trabajo técnico de base. Pasar de cuarentena a rechazo suele tomar entre 6 y 8 semanas con las herramientas adecuadas. Para los 12 dominios sin protección significativa, la exposición es real y la solución es sencilla.
Por qué DMARC importa más en Nueva York que en cualquier otro lugar
Nueva York no es una ciudad cualquiera. Es la capital financiera del mundo, sede de las mayores empresas de medios del país y la sede operativa de empresas globales en todos los sectores. Esa concentración de objetivos de alto valor hace que la protección DMARC sea especialmente importante aquí.
El sector financiero no puede permitirse brechas
Las firmas de banca, seguros e inversión de Nueva York procesan billones en transacciones que comienzan con, o se confirman mediante, correo electrónico. Los ataques BEC explotan exactamente esto. El IC3 del FBI reportó 2.770 millones de dólares en pérdidas por BEC en 2024, con casi 8.500 millones de dólares perdidos por BEC entre 2022 y 2024 combinados. Las firmas de servicios financieros son las más atacadas, con pérdidas medianas de alrededor de 125.000 dólares por incidente. Un solo dominio sin protección en una institución financiera de Nueva York puede convertirse en el punto de entrada para un ataque de suplantación que repercute en toda su base de clientes.
Los proveedores de correo ahora exigen autenticación
Google, Yahoo y Microsoft exigen DMARC para los remitentes de correo masivo. Desde finales de 2025, Google emite errores de rechazo permanentes (códigos 550) para los mensajes que no cumplen. Estos tres proveedores gestionan más del 80% del correo electrónico mundial. Para las organizaciones de Nueva York que envían actualizaciones a clientes, campañas de marketing, facturas o avisos de cumplimiento, una política DMARC débil no solo crea una brecha de seguridad. Crea una brecha de entregabilidad. Correos que antes llegaban a las bandejas de entrada ahora rebotan o caen en spam.
Los mandatos de cumplimiento se están endureciendo
PCI DSS 4.0.1 exige DMARC para las organizaciones que manejan datos de tarjetas de pago. NIS2 impulsa requisitos similares en toda la UE, algo relevante para cualquier empresa de Nueva York con operaciones o clientes europeos. Las aseguradoras de ciberseguros exigen cada vez más la aplicación de DMARC como condición de cobertura, y algunas excluyen por completo los pagos por BEC para las organizaciones que no cumplen con los estándares básicos de autenticación.
El efecto en la cadena de suministro
Las organizaciones de Nueva York no operan de forma aislada. Se sitúan en el centro de cadenas de suministro que abarcan miles de proveedores, socios y clientes. Cuando el dominio de una organización puede suplantarse, todas las empresas de su red están en riesgo. Un atacante no necesita comprometer tus sistemas. Solo necesita enviar un correo que parezca provenir de ti. Para los 27 dominios de Nueva York sin aplicación, su exposición se extiende mucho más allá de sus propias fronteras.
Por qué elegir Red Sift OnDMARC
Las principales organizaciones de Nueva York gestionan entornos de correo electrónico complejos. Múltiples dominios, docenas de remitentes externos, operaciones globales y una actividad de fusiones y adquisiciones acelerada que cambia constantemente el panorama del correo electrónico. Red Sift OnDMARC está diseñado precisamente para esto.
Rapidez hacia la aplicación
La implementación manual de DMARC toma un promedio de 32 semanas. Red Sift OnDMARC lleva a las organizaciones a p=reject en 6 a 8 semanas. Para los 15 dominios de Nueva York que actualmente están en cuarentena, el paso a la aplicación podría completarse en cuestión de semanas, no de trimestres.
SPF dinámico para entornos de remitentes complejos
Las empresas de Nueva York suelen utilizar una larga lista de servicios de correo electrónico de terceros: plataformas de marketing, CRM, sistemas de facturación, herramientas de RR. HH. y más. Cada uno se añade al registro SPF, y SPF tiene un límite estricto de 10 consultas DNS. La tecnología SPF dinámico de Red Sift gestiona esta limitación de forma automática, manteniendo válida la autenticación a medida que evoluciona tu infraestructura de envío.
Visibilidad en todos los dominios y remitentes
OnDMARC convierte los informes agregados y forenses de DMARC en bruto en un panel claro y accionable. Los equipos de seguridad pueden ver todos los servicios que envían en nombre de sus dominios, si están autorizados y si están pasando la autenticación. Para las organizaciones que gestionan docenas de dominios y subdominios, esta visibilidad marca la diferencia entre suponer y saber.
Protección continua después de la aplicación
Alcanzar p=reject no es un proyecto de una sola vez. Se añaden nuevos servicios de envío. Las adquisiciones traen nuevos dominios. Las configuraciones se desvían con el tiempo. OnDMARC ofrece monitorización continua para que tu nivel de aplicación se mantenga, incluso a medida que cambia tu ecosistema de correo electrónico.
La tasa de aplicación del 72,7% en Nueva York muestra lo que es posible. Para las 27 organizaciones que aún no han terminado el trabajo, el camino está claro y las herramientas existen para llegar allí rápidamente.
Jack leads content, PR, GEO, and email security research at Red Sift.




