Red Sift analizó 600 dominios pertenecientes a las organizaciones más grandes de seis estados del Noroeste y descubrió que solo 188 (31%) han alcanzado la aplicación total de DMARC. Esa es la tasa de aplicación regional más baja que Red Sift ha registrado en cualquier lugar de Estados Unidos. El Noroeste impulsa una gran parte del suministro energético del país, alberga dos de las tres alas de misiles nucleares terrestres, y es sede de algunas de las mayores empresas de tecnología y aeroespacial del mundo. A pesar de ello, el 69% de las principales organizaciones de la región no está bloqueando el correo electrónico suplantado. Investigaciones similares de Red Sift sobre otras regiones incluyen el Noreste (35%), el Atlántico Medio (44%), el Suroeste (40%), el Heartland (36%) y los estados del Centro Norte (41%).
Puntos clave
- Solo 188 de 600 dominios (31%) en seis estados del Noroeste han alcanzado la aplicación de DMARC (p=reject), la más baja de cualquier región de EE. UU. estudiada por Red Sift
- 182 dominios (30.3%) ejecutan políticas p=none que monitorean pero no toman ninguna medida contra los correos suplantados
- 136 dominios (22.7%) se encuentran en p=quarantine, cerca de la protección total pero sin completar el paso a reject
- 94 dominios (15.7%) no tienen ningún registro DMARC publicado, la tasa más alta de ausencia de registro de cualquier región en la serie
- Washington lidera con un 44% de aplicación. Montana queda a la zaga con un 25%, la tasa más baja registrada por Red Sift para un solo estado
¿Qué revela la investigación sobre la autenticación de correo electrónico en el Noroeste de EE. UU.?
Red Sift analizó 100 dominios de las principales organizaciones en cada uno de seis estados del Noroeste: Alaska, Idaho, Montana, Oregon, Washington y Wyoming. Los resultados muestran una región dividida casi por la mitad, donde los centros tecnológicos costeros han publicado registros DMARC pero se han estancado antes de la aplicación, y los estados del interior tienen una gran proporción de las principales organizaciones sin ninguna autenticación de correo electrónico en absoluto.
En los 600 dominios en total, el 31% ha alcanzado p=reject, el nivel de política DMARC que bloquea activamente los correos suplantados. Eso deja al Noroeste por detrás de todas las demás regiones en la comparación continua de Red Sift: el Noreste (35%), el Heartland (36%), el Suroeste (40%), el Centro Norte (41%) y el Atlántico Medio (44%).
El rasgo distintivo de la región es la brecha entre sus dos mitades. Washington y Oregon, sede de la economía tecnológica y aeroespacial del Noroeste, tienen casi ningún dominio sin registro alguno (5% y 4%). Los cuatro estados del interior cuentan una historia diferente. Wyoming tiene un 30% de sus principales organizaciones sin registro DMARC, Montana un 23%, e Idaho un 19%. La tasa de ausencia de registro del Noroeste, del 15.7%, es la más alta de cualquier región en la serie, y casi toda esa brecha proviene del interior.
Desglose estado por estado
- Washington (44% en aplicación): Washington lidera el Noroeste con 44 dominios en p=reject, igualando al Atlántico Medio como la tasa de líder regional más fuerte que Red Sift ha registrado fuera de Nueva York. El estado es sede de Microsoft, Amazon, Boeing, Costco y Starbucks, además de importantes puertos de embarque del Pacífico y una fuerte presencia militar en Joint Base Lewis-McChord y la Base Naval de Kitsap. 28 dominios ejecutan p=none, 23 se encuentran en p=quarantine, y solo 5 no tienen registro. La concentración tecnológica y aeroespacial del estado se refleja en ese bajo número de dominios sin registro, pero el 56% de sus principales organizaciones aún no ha alcanzado la protección total.
- Oregon (36% en aplicación): Oregon tiene 36 dominios en p=reject y la tasa más baja de ausencia de registro en el estudio, con 4. El estado alberga el mayor campus de manufactura de Intel, Nike, y un clúster de semiconductores conocido como el Silicon Forest, junto con la industria maderera, agrícola y una creciente industria vinícola. 34 dominios ejecutan p=none, la cifra más alta de none en el estudio, 26 se encuentran en p=quarantine, y 4 no tienen registro. Casi todas las principales organizaciones de Oregon han publicado un registro DMARC. El problema es que 60 de ellas se estancaron en none o quarantine sin completar el paso a reject.
- Idaho (29% en aplicación): Idaho tiene 29 dominios en p=reject. El estado es sede de la central de Micron Technology, una economía de tecnología y agricultura en rápido crecimiento, y del Idaho National Laboratory, el principal laboratorio de investigación en energía nuclear del Departamento de Energía. 33 dominios ejecutan p=none, 19 se encuentran en p=quarantine, y 19 no tienen registro. Para un estado que alberga una instalación nacional de investigación nuclear, que el 19% de sus principales organizaciones no tenga ningún registro DMARC es una brecha que vale la pena cerrar.
- Alaska (28% en aplicación): Alaska tiene 28 dominios en p=reject y la cifra más alta de quarantine en el estudio, con 31. La economía del estado se basa en el petróleo y gas del North Slope, la pesca comercial y el turismo, con una presencia militar estratégica en Joint Base Elmendorf-Richardson y el sistema de Defensa de Medio Curso Terrestre (Ground-based Midcourse Defense) en Fort Greely. 28 dominios ejecutan p=none, 31 se encuentran en p=quarantine, y 13 no tienen registro. Esos 31 dominios en quarantine ya han hecho el trabajo difícil. Si Alaska los moviera a reject, su tasa de aplicación pasaría del 28% al 59%.
- Wyoming (26% en aplicación): Wyoming tiene 26 dominios en p=reject y la tasa más alta de ausencia de registro que Red Sift ha registrado jamás, con un 30%. El estado menos poblado es el mayor productor de carbón del país, un importante productor de petróleo, gas y uranio, y sede de la Base Aérea F.E. Warren, que opera una de las tres alas de misiles nucleares Minuteman III del país. 27 dominios ejecutan p=none, 17 se encuentran en p=quarantine, y 30 no tienen registro. Un estado que alberga un ala de misiles balísticos intercontinentales nucleares y que alimenta una gran parte de la red eléctrica nacional no debería tener al 30% de sus principales organizaciones completamente sin un registro DMARC.
- Montana (25% en aplicación): Montana está en el último lugar con 25 dominios en p=reject, la tasa de aplicación más baja para un solo estado que Red Sift ha registrado en toda la serie. La economía del estado abarca la agricultura, la energía y el turismo, y alberga la Base Aérea Malmstrom, sede de otra de las tres alas de misiles nucleares Minuteman III del país. 32 dominios ejecutan p=none, 20 se encuentran en p=quarantine, y 23 no tienen registro. Montana y Wyoming juntos albergan dos de las tres alas de disuasión nuclear terrestre de EE. UU., y tienen las dos tasas de aplicación más bajas de la región.


Revise su dominio hoy
Use nuestra herramienta gratuita Red Sift Investigate para verificar la configuración de DMARC, SPF y DKIM.
Comparación regional
Estado | Reject | Quarantine | None | Sin registro |
Washington | 44% | 23% | 28% | 5% |
Oregon | 36% | 26% | 34% | 4% |
Idaho | 29% | 19% | 33% | 19% |
Alaska | 28% | 31% | 28% | 13% |
Wyoming | 26% | 17% | 27% | 30% |
Montana | 25% | 20% | 32% | 23% |
Total regional | 188 (31.3%) | 136 (22.7%) | 182 (30.3%) | 94 (15.7%) |
Noreste* | 35% | 22.6% | 30.9% | 11.6% |
Atlántico Medio* | 44% | 19.4% | 27.3% | 9.1% |
Suroeste* | 40% | 22.8% | 27.6% | 9.4% |
Heartland* | 36% | 22.4% | 31.9% | 9.2% |
Centro Norte* | 41.2% | 21% | 28.3% | 9.5% |
Nueva York* | 73% | 15% | 12% | 1% |
El Noroeste son en realidad dos regiones
Los promedios ocultan la historia real. Divida los seis estados por geografía y el patrón es difícil de ignorar.
Washington y Oregon, los estados costeros del Pacífico que sostienen la economía tecnológica y aeroespacial de la región, han publicado registros DMARC de manera casi universal. Entre ambos, solo 9 de 200 dominios no tienen ningún registro. Su problema es la última etapa: el 28% y el 34%, respectivamente, están estacionados en p=none, observando la llegada de correo suplantado en sus informes sin bloquear nada de eso.
Los cuatro estados del interior son un problema completamente distinto. Idaho, Wyoming, Montana y Alaska representan 85 de los 94 dominios sin registro de la región. Wyoming y Montana por sí solos suman 53 de ellos. Se trata de estados con infraestructura de armas nucleares, producción energética nacional y un importante laboratorio de investigación federal, y entre un cuarto y un tercio de sus principales organizaciones no han dado ningún paso de autenticación de correo electrónico.
Dos regiones, dos soluciones diferentes. Los estados costeros necesitan terminar un proyecto que ya han comenzado. Los estados del interior necesitan comenzar uno.
Qué nos dicen las cifras de cuarentena
Las 136 organizaciones que se encuentran en p=quarantine están cerca. Han hecho el trabajo de DNS, identificado a sus remitentes y configurado SPF y DKIM. Pasar de quarantine a reject normalmente toma entre 6 y 8 semanas. Se trata de 136 dominios donde un proyecto breve completa un trabajo que ya está mayormente hecho.
Alaska destaca con 31 dominios en quarantine, la cifra más alta para un solo estado en el estudio, seguida de Oregon con 26. Si esas organizaciones pasaran a reject, Alaska saltaría a un 59% de aplicación y Oregon a un 62%. La infraestructura ya está en su lugar. Lo que falta es el cambio final de política.
Por qué DMARC es esencial para el Noroeste en 2026
El Noroeste funciona con industrias en las que un correo electrónico suplantado puede desencadenar fraude de transferencias bancarias, interceptar una transacción energética, interrumpir una cadena de suministro aeroespacial o atacar una instalación de defensa. La distribución de la región en seis estados y varios sectores críticos hace que el riesgo sea amplio y las consecuencias, elevadas.
La energía y los recursos naturales son objetivos principales del fraude
Los campos petroleros del North Slope de Alaska, el carbón y el gas natural de Wyoming, la producción energética de Montana y el laboratorio de investigación nuclear de Idaho convierten al Noroeste en un centro energético nacional. El comercio de energía, los pagos de regalías, los contratos de tuberías y las facturas de proveedores se gestionan por correo electrónico, a menudo por montos de seis y siete cifras. El IC3 del FBI registró 3.04 mil millones de dólares en pérdidas por compromiso de correo electrónico empresarial (BEC) en 2025, con el 86% de esos fondos movidos por transferencia bancaria o ACH. Un correo electrónico suplantado dirigido a un pago de regalías o a un contrato con un proveedor de tuberías puede redirigir grandes sumas antes de que alguien lo detecte. Los estados del interior que producen la mayor parte de esta energía son también los que tienen la postura DMARC más débil, lo que coloca la exposición exactamente donde se mueve el dinero.
La tecnología y la industria aeroespacial concentran flujos de correo de alto valor
Washington y Oregon albergan algunas de las mayores empresas de tecnología y aeroespacial del mundo, junto con los proveedores, contratistas y socios de investigación que orbitan a su alrededor. La cadena de suministro aeroespacial de Boeing, las redes de fabricación de semiconductores alrededor de Intel y Micron, y los gigantes de la nube y el software con sede en Seattle dependen todos del correo electrónico para órdenes de compra, especificaciones de diseño e instrucciones de pago. Estas son exactamente las marcas que los atacantes más desean suplantar. Los 62 dominios de Washington y Oregon que se encuentran en p=none tienen los informes DMARC que muestran los intentos de suplantación en tiempo real. Simplemente no están actuando sobre esos datos.
La agricultura y la producción de alimentos abarcan toda la región
La industria de la papa y los lácteos de Idaho, la producción de trigo y ganado de Montana, los sectores de manzanas y vino de Washington, y las exportaciones agrícolas de Oregon conectan una red de productores, procesadores, distribuidores y proveedores que funciona a través del correo electrónico. Los contratos de materias primas, las confirmaciones de envío y las instrucciones de pago se mueven a través de las bandejas de entrada todos los días. Un dominio suplantado dirigido a un elevador de granos, una cooperativa lechera o un distribuidor de alimentos puede redirigir pagos o inyectar instrucciones fraudulentas en la cadena de suministro. Los 182 dominios del Noroeste en p=none están observando esto suceder en sus informes sin bloquear nada de eso.
Las instalaciones militares y de defensa necesitan una protección más sólida
Aquí es donde las cifras del Noroeste son más difíciles de justificar. La Base Aérea F.E. Warren de Wyoming y la Base Aérea Malmstrom de Montana operan dos de las tres alas de misiles nucleares Minuteman III del país. Alaska alberga Joint Base Elmendorf-Richardson y el sistema de Defensa de Medio Curso Terrestre en Fort Greely, una pieza fundamental de la defensa antimisiles del territorio nacional de EE. UU. El Idaho National Laboratory lidera la investigación federal en energía nuclear. Los contratistas de defensa, los socios de investigación y las agencias federales que operan en estos estados envían correos electrónicos vinculados a adquisiciones, logística y programas sensibles. Las tasas de aplicación del 25% de Montana y del 26% de Wyoming, combinadas con tasas de ausencia de registro del 23% y el 30%, se encuentran entre las más bajas que Red Sift ha registrado, y pertenecen a estados donde un dominio suplantado dirigido a la cadena de suministro de defensa no es solo un intento de phishing. Es un riesgo para la seguridad nacional.
Los proveedores de bandejas de entrada ahora rechazan el correo no autenticado
Google y Yahoo comenzaron a exigir DMARC para remitentes masivos en febrero de 2024. Microsoft siguió en mayo de 2025 con su propia aplicación para remitentes de alto volumen hacia direcciones de Outlook, Hotmail y Live.com. Los mensajes que no cumplen ahora son rechazados directamente. Para las organizaciones del Noroeste que envían facturas de energía, órdenes de compra aeroespaciales, confirmaciones agrícolas o correspondencia financiera, una política DMARC ausente o débil significa que esos mensajes pueden nunca llegar. Los 94 dominios sin ningún registro DMARC son los más expuestos, pero los 182 en p=none también están en riesgo a medida que la aplicación se endurece en todos los principales proveedores de bandejas de entrada.
La presión de cumplimiento llega a todas las industrias del Noroeste
PCI DSS 4.0.1 exige DMARC para las organizaciones que manejan datos de tarjetas de pago, lo que afecta a las empresas de retail, servicios financieros y energía en toda la región. NIS2 se aplica a cualquier empresa del Noroeste con operaciones o clientes en la UE. Las aseguradoras cibernéticas están endureciendo sus requisitos, y algunas excluyen los pagos por BEC para las organizaciones que carecen de autenticación de correo electrónico básica. Para los contratistas de defensa en Wyoming, Montana y Alaska, los marcos CMMC y NIST ya recomiendan DMARC como control básico. La baja tasa de aplicación de la región no es una señal de que estas presiones no se apliquen. Es una señal de que muchas organizaciones aún no han actuado al respecto.
Proteja su dominio con Red Sift OnDMARC
Las organizaciones del Noroeste enfrentan una combinación de presiones: fraude en transacciones energéticas, ataques a la cadena de suministro aeroespacial y de semiconductores, complejidad agrícola y seguridad de instalaciones de defensa. Red Sift OnDMARC está diseñado para esa complejidad.
- Aplicación en 6 a 8 semanas: Los proyectos manuales de DMARC toman en promedio alrededor de 32 semanas. OnDMARC reduce eso a 6 u 8 semanas al automatizar la identificación de fuentes, la configuración de SPF y DKIM, y las verificaciones de preparación para la aplicación. Para las 136 organizaciones del Noroeste que se encuentran en p=quarantine, el paso final hacia reject podría medirse en semanas, no en meses.
- SPF dinámico para listas complejas de remitentes: Las organizaciones del Noroeste suelen tener largas listas de remitentes de correo autorizados: plataformas de comercio energético, sistemas ERP aeroespaciales, herramientas de logística agrícola, sistemas financieros y plataformas de marketing. Los registros SPF tienen un límite estricto de 10 búsquedas DNS, y las organizaciones complejas superan ese límite rápidamente. El SPF dinámico de Red Sift gestiona esto automáticamente, manteniendo la autenticación válida sin gestión manual de registros.
- Informes claros en todos los dominios: OnDMARC convierte los informes agregados y forenses en bruto de DMARC en un panel que muestra cada servicio que envía correo en nombre de sus dominios. Los equipos de seguridad y cumplimiento obtienen visibilidad inmediata sobre qué está autorizado, qué está fallando en la autenticación y qué necesita corregirse. Sin análisis de XML. Sin conjeturas.
- Monitoreo continuo para industrias reguladas: Las organizaciones de energía, aeroespacial, defensa, servicios financieros y agrícolas enfrentan requisitos continuos de auditoría y cumplimiento. OnDMARC proporciona monitoreo y alertas continuas, de modo que la aplicación se mantiene incluso cuando se añaden nuevos remitentes, cambian de manos los dominios o la infraestructura evoluciona a través de fusiones y adquisiciones.
Una aplicación del 31% convierte al Noroeste en la región con la puntuación más baja que Red Sift ha estudiado, por detrás del Noreste (35%) y del Heartland (36%). El 44% de Washington demuestra que el camino funciona. El 25% de Montana muestra cuánto camino les queda por recorrer a algunos estados. Los estados costeros necesitan terminar lo que empezaron, y los estados del interior necesitan comenzar. Para las 412 organizaciones que no han alcanzado la aplicación total, Red Sift OnDMARC puede cerrar la brecha entre la exposición al riesgo de la región y su postura actual de seguridad de correo electrónico.
Obtenga una breve descripción de Red Sift OnDMARC
Jack leads content, PR, GEO, and email security research at Red Sift.




