La IA ha hecho que los ataques de phishing sean más baratos, más rápidos y casi imposibles de detectar a simple vista. En este webinar, Antony Seedhouse, Eric Johnson y Natalie Hays, de Red Sift, explican por qué la aplicación de DMARC (Domain-based Message Authentication, Reporting and Conformance) es la única defensa fiable frente a la suplantación exacta de dominio, y cómo OnDMARC lleva a las organizaciones de p=none a p=reject en seis a ocho semanas.
Conclusiones clave
- Los correos de phishing generados por IA ahora tienen una gramática casi perfecta, personalización real y un diseño profesional, eliminando las antiguas señales de alerta en las que se apoyaban los usuarios
- Los registros DMARC se han duplicado, pasando de 8 millones a 15 millones en menos de dos años, pero la mayoría de los dominios siguen en p=none, lo que no ofrece ninguna protección frente a la suplantación
- Red Sift OnDMARC lleva a las organizaciones a la aplicación total de DMARC en una media de seis a ocho semanas, con monitorización proactiva a través de DNS Guardian e información basada en IA de Red Sift Radar
La IA acaba de darles a los atacantes una gran ventaja
Las cifras son difíciles de ignorar. Los ataques de phishing se han disparado en el último año, impulsados casi por completo por herramientas de IA generativa que hacen trivial lanzar campañas sofisticadas a gran escala.
“Lo que antes le llevaba a alguien días o semanas montar, ahora prácticamente se puede hacer de un solo intento”, afirmó Antony Seedhouse, Product Manager de OnDMARC en Red Sift. “La barrera de entrada es ahora absurdamente baja para ejecutar un ataque de phishing mucho más eficiente, automatizado y efectivo.”
Y no solo ha cambiado el volumen. La calidad también se ha disparado. Los atacantes ahora tienen acceso a plataformas de phishing como servicio con interfaces gráficas pulidas que parecen productos SaaS legítimos. Herramientas como “SpamGPT” ofrecen la misma interfaz limpia que esperarías de un producto comercial de IA, solo que diseñada para el fraude. La barrera de entrada económica ha bajado. La habilidad técnica requerida ha bajado. Y la calidad del resultado se ha disparado.
Las antiguas señales de alerta han desaparecido
El webinar puso este cambio en perspectiva con una comparación lado a lado. Por un lado: los intentos de phishing clásicos. Piensa en “ATENCIÓN BENEFICIARIO” en mayúsculas desde una dirección de correo de Yahoo, o una falsa alerta de PayPal plagada de errores ortográficos desde “paypie-verify.com”. Son casi entrañables por lo evidentes que resultan.
Por otro lado: correos de phishing generados por IA ante los que incluso los profesionales de seguridad tendrían que detenerse a pensar. Un ejemplo imitaba una alerta de seguridad legítima de Microsoft con una gramática casi perfecta, el nombre y correo real del destinatario, un subdominio plausible (microsoft-alerts.com) y detalles de inicio de sesión realistas con marcas de tiempo y datos de geolocalización. La llamada a la acción era sutil en lugar de urgente, y el pie de página incluía una dirección y enlaces correctos.
El segundo ejemplo tocaba más de cerca. Suplantaba la propia plataforma de Red Sift utilizando un dominio muy similar (redsift-notifications.com), hacía referencia a características reales del producto como informes agregados, acceso a la API e integración con SIEM, e incluso usaba la dirección real de la oficina de Londres de la empresa.
“La IA generó ambos en segundos, no en horas ni en días”, afirmó Antony. “La gramática es casi perfecta, el diseño es limpio, la personalización es real. La única defensa fiable frente a este tipo de suplantación exacta de dominio es la aplicación de DMARC.”
La adopción de DMARC crece, pero la aplicación efectiva va muy por detrás
Los requisitos para remitentes masivos implementados por Google, Yahoo y Microsoft han impulsado un aumento real en la adopción de DMARC. El número total de registros DMARC se ha duplicado, pasando de 8 millones a 15 millones en aproximadamente 18 meses. Los mandatos claramente marcan la diferencia.
Pero aquí está el problema: la mayoría de esos dominios se quedan estancados en p=none.
Alrededor del 18% de los dominios cuentan ahora con algún tipo de política DMARC. Solo una fracción de ellos realmente la aplican con p=quarantine o p=reject. Y p=none, aunque útil para obtener visibilidad, no hace nada para impedir que un atacante suplante tu dominio y llegue a la bandeja de entrada de alguien.
“Incluso si configuras una política DMARC, si está en none, en realidad no proporciona ninguna seguridad”, afirmó Antony. “Simplemente está diciendo que está bien que otros suplanten mi dominio.”
Los principales proveedores de buzones de correo solo han exigido lo mínimo indispensable hasta ahora. Pero la dirección que sigue el mercado está clara. Los requisitos son cada vez más estrictos, y BIMI (Brand Indicators for Message Identification) ya exige p=reject. Las organizaciones que esperan a verse forzadas a aplicar DMARC dejan a sus marcas y a sus clientes expuestos mientras tanto.
Gartner respalda esto. La firma de análisis recomienda DMARC como un elemento fundamental de cualquier estrategia de seguridad de correo electrónico, junto con el cifrado del correo y la MFA. Sin embargo, menos del 10% de las organizaciones han alcanzado realmente la aplicación efectiva.
Tres mitos que mantienen a las organizaciones estancadas en p=none
Eric Johnson, Lead Senior Customer Success Engineer en Red Sift, escucha las mismas objeciones en casi todas las llamadas:
“Lo intentamos y se rompió nuestro correo.” Esta es la más común, y es comprensible. Aplicar DMARC sin la preparación adecuada es como activar un firewall que bloquea todo el tráfico y sorprenderse de que nada funcione. Pero con el enfoque correcto (cambios de política graduales, pruebas adecuadas y orientación experta) puedes llegar a p=reject sin interrumpir ni un solo flujo de correo legítimo.
“Tenemos p=none, así que estamos cumpliendo.” No exactamente. Los requisitos para remitentes masivos no solo exigen tener un registro DMARC. Exigen correo debidamente autenticado. Si envías grandes volúmenes que no superan la autenticación, proveedores como Google y Yahoo tratarán tu correo como si estuvieras en p=reject de todos modos y lo descartarán, sin importar lo que diga realmente tu política.
“Nuestro proveedor de seguridad ya se encarga de DMARC.” Muchas plataformas de seguridad añaden DMARC como algo secundario. Es manual, complejo y difícil de gestionar a escala. Una plataforma diseñada específicamente para DMARC se construye desde cero para resolver este problema concreto, no como una función añadida a posteriori.
DMARC en quarantine es solo posponer el problema
Eric tenía una analogía memorable para las organizaciones que se detienen en p=quarantine: “P=quarantine es como pulsar el botón de posponer ante cualquier problema que exista.”
Esta es la razón. Quarantine envía los correos sospechosos a la carpeta de spam o correo no deseado en lugar de bloquearlos por completo. El mensaje sigue entregándose. Y la gente sí revisa sus carpetas de spam. Eric señaló un escenario real: “Dar, ya sabes, a la madre de Natalie o a mi padre la oportunidad de revisar su carpeta de spam y ver un correo urgente, hacer clic, actuar, y lo siguiente que sabes es que han perdido 10.000 dólares o más.”
Quarantine también oculta problemas reales de entregabilidad. Si tus propios correos autenticados están fallando DMARC y siendo marcados como spam, no lo sabrás a menos que un destinatario te avise. Con p=reject, esos fallos son evidentes e inmediatos, lo que significa que puedes detectarlos y solucionarlos rápidamente.
Desde una perspectiva de marketing, Natalie Hays, Senior Product Marketing Manager en Red Sift, añadió otro ángulo: “Nada es más humillante para alguien de marketing que un stakeholder viendo un correo de tu marca en la carpeta de spam y preguntándote qué estás haciendo mal.”
Red Sift OnDMARC: de cero a la aplicación total en seis a ocho semanas
Red Sift OnDMARC es una plataforma todo en uno de gestión de configuración de seguridad del correo electrónico que lleva a las organizaciones de p=none hasta la aplicación de p=reject, y luego más allá, hacia protocolos como MTA-STS (Mail Transfer Agent Strict Transport Security) y BIMI.
El camino típico hacia la aplicación total lleva de seis a ocho semanas, incluso para dominios grandes con millones de correos y decenas de servicios de envío. El proceso comienza con informes DMARC para descubrir todos los flujos de correo, remitentes autorizados y subdominios. A partir de ahí, el equipo interno de éxito del cliente de Red Sift (sin soporte externalizado) trabaja junto a ti para resolver flujos de correo complicados y problemas de autenticación difíciles.
Una vez que alcanzas la aplicación total, OnDMARC sigue trabajando. Dos funciones destacan:
DNS Guardian monitoriza todas las configuraciones DNS en tus dominios e identifica configuraciones incorrectas que podrían crear vulnerabilidades. Si un proveedor de servicios de correo electrónico que autorizaste hace años deja de operar, un atacante podría hacerse con ese dominio y obtener la capacidad de enviar correo en tu nombre. DNS Guardian detecta estos registros DNS colgantes antes de que se conviertan en vectores de ataque.
Red Sift Radar es un asistente impulsado por IA entrenado específicamente en autenticación de correo electrónico. Actúa como un experto en ciberseguridad disponible bajo demanda, al que puedes hacer preguntas en lenguaje natural. ¿Necesitas entender un informe DMARC complejo? ¿Quieres saber qué significa una configuración incorrecta y cómo solucionarla? Radar se encarga de ello. Como dijo Eric: “Si yo no estoy disponible para que me hagas una pregunta, Radar está ahí para ti.”
Y para los ataques con dominios similares (como el ejemplo de redsift-notifications.com), Red Sift Brand Trust ofrece detección y monitorización para que puedas identificar amenazas antes de que se conviertan en un arma.
La concienciación en seguridad sigue siendo importante
Una pregunta clave del público: si la IA hace que los correos de phishing sean imposibles de reconocer, ¿sigue valiendo la pena la formación en concienciación de seguridad?
El panel fue unánime: sí. DMARC elimina la suplantación exacta de dominio, lo que elimina una de las señales de phishing más fuertes. Pero las amenazas evolucionan. Los dominios similares, los ataques basados en SMS y las tácticas de ingeniería social quedan fuera del alcance de la autenticación del correo electrónico. Formar a tu gente para detectar la diferencia entre redsift.com y redsift-notifications.com sigue siendo importante.
“Aunque tengas DMARC implementado, los ataques están evolucionando, se están volviendo más sofisticados”, afirmó Eric. “Tener a tus usuarios finales formados para detectar esos matices es algo que la formación en concienciación de seguridad realmente puede lograr.”
Da el primer paso
Si quieres ver en qué situación se encuentra tu dominio ahora mismo, Red Sift ofrece un escaneo gratuito de tu configuración de DMARC, SPF (Sender Policy Framework) y DKIM (DomainKeys Identified Mail) a través de Red Sift Investigate.
¿Listo para profundizar más?
Natalie Hays is Senior Product Marketing Manager at Red Sift, where she drives go-to-market strategy and product positioning across the company's entire product portfolio.




