Skip to content

Más del 40% de las empresas de servicios esenciales siguen siendo vulnerables al phishing

El análisis de Red Sift de 840 empresas de los sectores químico, energético y de agua encontró que el 42% carece de protección DMARC, dejando la infraestructura crítica expuesta a amenazas por correo electrónico.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: November 18, 2025·8 min read

Un nuevo análisis de Red Sift sobre 840 empresas de los sectores químico, energético y de agua y residuos revela una preocupante brecha en la adopción de seguridad del correo electrónico, con un 42% que aún no está protegido frente a amenazas sofisticadas por correo.

A medida que los proveedores de infraestructura crítica enfrentan una presión cada vez mayor por parte de los reguladores y ciberamenazas cada vez más sofisticadas, los datos muestran que muchas empresas de servicios esenciales aún no han implementado protocolos básicos de autenticación de correo electrónico que podrían prevenir ataques devastadores.

El estado de la seguridad del correo electrónico en los servicios esenciales

Nuestro análisis examinó 840 empresas de tres sectores vitales, evaluando su implementación de DMARC (Domain-based Message Authentication, Reporting, and Conformance), un protocolo fundamental de autenticación de correo electrónico que previene la suplantación de dominios y los ataques de phishing.

Los hallazgos revelan que, si bien el 58% de las empresas ha logrado la aplicación de DMARC (políticas p=reject o p=quarantine), un 42% significativo permanece desprotegido, ya sea sin ninguna política implementada o con configuraciones únicamente de monitoreo.

Desglose de las cifras

Estadísticas generales:

  • 112 empresas (13%) no tienen ninguna política DMARC
  • 244 empresas (29%) están en modo de monitoreo (p=none)
  • 198 empresas (24%) han implementado políticas de cuarentena
  • 286 empresas (34%) tienen aplicación total con políticas de rechazo

Esto significa que 356 empresas, que representan el 42% de las analizadas, se dejan expuestas a ataques basados en correo electrónico que podrían comprometer las operaciones, la confianza de los clientes y el cumplimiento normativo.

Sector energético: a la cabeza

El sector energético demuestra la postura de seguridad de correo electrónico más sólida de los tres sectores analizados.

Energy sector pie chatEnergy sector pie chat
Estado de DMARC en el sector energético de EE. UU.

Estadísticas clave:

  • 274 empresas examinadas
  • Solo el 6% (17 empresas) no tiene política DMARC
  • El 26% (72 empresas) permanece en modo de monitoreo
  • El 23% (63 empresas) ha logrado cierto nivel de protección
  • El 44,5% ha logrado la aplicación total (122 en rechazo)

El desempeño relativamente sólido del sector energético probablemente refleja una mayor conciencia tras ataques de alto perfil contra la infraestructura crítica. Sin embargo, el 32% que aún permanece desprotegido representa una vulnerabilidad significativa, especialmente dado el papel del sector en la seguridad nacional y la estabilidad económica.

Las empresas energéticas enfrentan amenazas constantes de actores estatales y ciberdelincuentes que buscan interrumpir las cadenas de suministro o robar datos operativos sensibles. Sin una autenticación de correo electrónico adecuada, estas organizaciones siguen siendo vulnerables al compromiso de correo corporativo (BEC), la suplantación de proveedores y los ataques de robo de credenciales.

Sector químico: margen de mejora

La industria química muestra brechas más preocupantes en la adopción de la seguridad del correo electrónico.

Chemical sector chartChemical sector chart
Estado de DMARC en el sector químico de EE. UU.

Estadísticas clave:

  • 266 empresas examinadas
  • El 14% (36 empresas) no tiene política DMARC
  • El 28% (75 empresas) permanece en modo de monitoreo
  • El 22,6% (60 empresas) ha logrado cierta protección
  • Solo el 35,7% ha logrado la aplicación total (95 en rechazo)

La tasa del 42% de desprotección en el sector químico resulta especialmente preocupante dada la naturaleza sensible de la industria. Las empresas químicas manejan materiales peligrosos, mantienen cadenas de suministro complejas y operan instalaciones donde las brechas de seguridad podrían tener consecuencias catastróficas.

El correo electrónico sigue siendo un vector de ataque principal para el espionaje industrial, con competidores y actores hostiles en busca de fórmulas, procesos de fabricación y listas de clientes. La falta de aplicación de DMARC deja a estas empresas vulnerables a ataques de suplantación sofisticados que podrían comprometer la propiedad intelectual o interrumpir las operaciones.

Agua y residuos: el sector más vulnerable

El sector de agua y residuos muestra las brechas de seguridad más significativas, con la tasa de aplicación más baja de todos los sectores analizados.

Water & Waster sector pie chatWater & Waster sector pie chat
Estado de DMARC en el sector de agua y residuos de EE. UU.

Estadísticas clave:

  • 300 empresas examinadas
  • El 20% (59 empresas) no tiene política DMARC
  • El 32% (97 empresas) permanece en modo de monitoreo
  • El 25% (75 empresas) ha logrado cierto nivel de protección
  • Solo el 23% ha logrado la aplicación total (69 en rechazo)

Esto significa que el 52% de las empresas de agua y residuos permanece desprotegido, la tasa de vulnerabilidad más alta de cualquier sector examinado.

Este hallazgo resulta especialmente preocupante dada la naturaleza crítica de la infraestructura hídrica. Las instalaciones de tratamiento de agua y aguas residuales se consideran servicios esenciales, y los ataques podrían afectar potencialmente la salud pública, la seguridad ambiental y el bienestar de la comunidad.

El sector se ha convertido cada vez más en objetivo de ataques de ransomware e interrupciones operativas. En los últimos años se han producido múltiples incidentes en los que atacantes obtuvieron acceso a sistemas de tratamiento de agua, comprometiendo potencialmente los controles de calidad del agua. El correo electrónico sigue siendo el vector de acceso inicial más común en estos ataques.

Por qué esto importa para los servicios esenciales

La tasa de desprotección del 42% en estos sectores representa mucho más que una simple brecha técnica. Es una vulnerabilidad crítica en una infraestructura de la que la sociedad depende a diario.

La presión regulatoria aumenta

Las empresas de servicios esenciales enfrentan un escrutinio regulatorio cada vez mayor en materia de ciberseguridad:

  • Directiva NIS2: las regulaciones europeas ahora exigen medidas de ciberseguridad específicas para la infraestructura crítica
  • Directrices de CISA: las agencias estadounidenses han emitido directivas operativas vinculantes que exigen la autenticación de correo electrónico
  • Requisitos específicos del sector: las instalaciones de energía, agua y químicas enfrentan obligaciones de cumplimiento específicas de la industria

Las empresas sin una autenticación de correo electrónico adecuada podrían encontrarse en incumplimiento de las regulaciones emergentes, enfrentando posibles multas y una mayor supervisión.

El costo del compromiso

Los ataques basados en correo electrónico contra los servicios esenciales pueden tener consecuencias de gran alcance:

  • Interrupción operativa: el ransomware o el compromiso de sistemas pueden paralizar operaciones críticas
  • Impacto en la cadena de suministro: las comunicaciones comprometidas pueden interrumpir la logística y las relaciones con proveedores
  • Riesgos para la seguridad pública: los ataques contra instalaciones de agua o químicas podrían amenazar la salud pública
  • Pérdidas financieras: los ataques BEC han costado a empresas individuales millones en transferencias fraudulentas
  • Daño reputacional: las brechas de seguridad erosionan la confianza de los clientes y del público

Más allá de la protección de marca

Aunque DMARC suele posicionarse como una herramienta de protección de marca, para las empresas de servicios esenciales se trata fundamentalmente de seguridad operativa. El correo electrónico sigue siendo el vector de ataque principal para el acceso inicial, con atacantes que utilizan técnicas de suplantación sofisticadas para:

  • Engañar a los empleados para que revelen credenciales
  • Autorizar pagos o transferencias fraudulentas
  • Instalar malware que proporcione acceso persistente
  • Recopilar inteligencia para ataques más dirigidos

Sin la aplicación de DMARC, los atacantes pueden suplantar fácilmente dominios legítimos, haciendo que los correos de phishing sean prácticamente indistinguibles de las comunicaciones genuinas.

El camino a seguir

La buena noticia es que el 58% de las empresas ya ha implementado la aplicación de DMARC, lo que demuestra que la implementación es alcanzable incluso para organizaciones complejas con flujos de correo diversos.

Para el 42% que aún permanece desprotegido, el camino a seguir implica:

  1. Evaluación inmediata: comprender el estado actual de la autenticación de correo electrónico e identificar todas las fuentes de correo legítimas
  2. Implementación gradual: pasar de no tener ninguna política a un modo de monitoreo (p=none) para comenzar a recopilar datos
  3. Validación de fuentes: asegurar que todas las fuentes de correo legítimas estén debidamente autenticadas
  4. Aplicación progresiva: pasar a cuarentena (p=quarantine) y finalmente a la aplicación total (p=reject)
  5. Monitoreo continuo: mantener visibilidad sobre los resultados de autenticación de correo electrónico y las amenazas potenciales

El análisis revela una vulnerabilidad a nivel sectorial que requiere atención urgente. Con un 42% de las empresas de servicios esenciales sin protección contra ataques basados en correo electrónico, el riesgo se extiende más allá de las organizaciones individuales hacia la infraestructura crítica de la que depende la sociedad.

Para los proveedores de servicios esenciales, el mensaje es claro: la seguridad del correo electrónico no se trata solo de proteger su marca, sino de proteger los servicios críticos que ofrece y las comunidades a las que sirve.

¿Quiere comprender la postura de seguridad del correo electrónico de su organización? Red Sift OnDMARC le ofrece la visibilidad y las herramientas que necesita para lograr la aplicación de DMARC y protegerse frente a amenazas basadas en correo electrónico.

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.