Skip to content

El 61% de las organizaciones del sureste de EE. UU. no está protegido contra ataques de phishing

Red Sift analizó 600 dominios del sureste de EE. UU. y descubrió que solo el 39% cuenta con aplicación total de DMARC. Consulta el desglose estado por estado y cómo cerrar la brecha.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: June 9, 2026·16 min read

Red Sift analizó 600 dominios pertenecientes a las organizaciones más grandes de seis estados del sureste, y descubrió que solo 236 (39%) han alcanzado la aplicación total de DMARC. Esta es la séptima y última entrega del análisis regional de Red Sift sobre la adopción de DMARC en EE. UU., y el sureste se sitúa justo en la mitad de la clasificación. La región es el motor de manufactura y logística del país, sede del aeropuerto más transitado del mundo, el mayor centro de carga del hemisferio occidental, un conjunto de plantas automotrices y las redes de pago que procesan gran parte del gasto con tarjeta a nivel nacional. A pesar de ello, el 61% de las principales organizaciones de la región no están bloqueando el correo suplantado. Investigaciones similares sobre otras regiones realizadas por Red Sift incluyen el Noreste (35%), el Atlántico Medio (44%), el Suroeste (40%), el Heartland (36%), el Centro Norte (41%) y el Noroeste (31%).

Conclusiones clave

  • Solo 236 de 600 dominios (39%) en seis estados del sureste han alcanzado la aplicación de DMARC (p=reject), situando a la región en la mitad de la clasificación entre las siete que Red Sift ha estudiado
  • 157 dominios (26,2%) tienen políticas p=none que monitorizan pero no toman ninguna medida contra los correos suplantados
  • 145 dominios (24,2%) se encuentran en p=quarantine, cerca de la protección total pero sin completar el paso a reject
  • 62 dominios (10,3%) no tienen ningún registro DMARC publicado
  • Georgia y Tennessee comparten el primer puesto con un 45% de aplicación. Mississippi y Carolina del Sur van a la zaga con un 35%. Florida tiene el recuento más alto de cuarentena en el estudio, con 32

¿Qué revela la investigación sobre la autenticación de correo electrónico en el sureste de EE. UU.?

Red Sift analizó 100 dominios de las principales organizaciones en cada uno de seis estados del sureste: Alabama, Florida, Georgia, Mississippi, Carolina del Sur y Tennessee. Con un 39% de aplicación, la región se sitúa por delante del Noreste (35%), el Heartland (36%) y el Noroeste (31%), y por detrás del Atlántico Medio (44%), el Centro Norte (41%) y el Suroeste (40%). Es el retrato de una región estadounidense promedio: la mayoría de las organizaciones han empezado, pocas han terminado.

La cifra principal oculta un problema conocido. Mientras que el 39% ha alcanzado p=reject, otro 50% de los dominios de la región se reparten entre p=none y p=quarantine, publicados pero sin proteger. Se trata de organizaciones que han realizado el trabajo de configuración y se han detenido antes de la política que realmente bloquea el correo suplantado. Solo el 10,3% no tiene ningún registro DMARC, la segunda tasa más baja de ausencia de registro de toda la serie, lo que indica que el problema del sureste no es la falta de concienciación. Es la falta de continuidad.

La dispersión entre estados es reducida. Georgia y Tennessee encabezan la región con un 45%, Florida se sitúa en el 40%, y Alabama, Mississippi y Carolina del Sur se agrupan entre el 35% y el 36%. Ningún estado está fallando por completo, y ninguno se ha destacado claramente del resto.

Desglose estado por estado

  • Georgia (45% en aplicación): Georgia comparte el primer puesto de la región con 45 dominios en p=reject y la tasa más baja de ausencia de registro del estudio, con 7. Atlanta sostiene una de las economías corporativas más sólidas del sur, sede de Coca-Cola, Delta Air Lines, The Home Depot, UPS y Southern Company, además del aeropuerto más transitado del mundo y el Puerto de Savannah, de rápido crecimiento. Georgia también procesa gran parte de los pagos electrónicos del país a través del conjunto de empresas fintech conocido como Transaction Alley. 28 dominios tienen p=none, 20 están en p=quarantine, y solo 7 no tienen registro. Para un estado que gestiona una parte importante de las transacciones con tarjeta de EE. UU., una autenticación sólida es indispensable, y Georgia predica con el ejemplo, aunque el 55% de sus principales organizaciones aún no ha alcanzado la aplicación.
  • Tennessee (45% en aplicación): Tennessee empata con Georgia en la cima con 45 dominios en p=reject. El estado alberga el centro global de FedEx en Memphis, una de las mayores operaciones de carga del mundo, el clúster de sedes de salud de Nashville liderado por HCA Healthcare, una base de manufactura automotriz en crecimiento que abarca Nissan, Volkswagen y GM, y el Laboratorio Nacional de Oak Ridge, un centro de investigación emblemático del Departamento de Energía. 26 dominios tienen p=none, 20 están en p=quarantine y 9 no tienen registro. Que un centro logístico y sanitario de esta magnitud llevara el 55% restante a la aplicación fortalecería significativamente la región.
  • Florida (40% en aplicación): Florida tiene 40 dominios en p=reject y el recuento de cuarentena más alto del estudio, con 32. Su economía abarca turismo, banca y finanzas, bienes raíces, sanidad, agricultura y un sector espacial comercial en auge en torno al Centro Espacial Kennedy y Cabo Cañaveral, además de albergar el Mando Central de EE. UU. y el Mando de Operaciones Especiales en la Base Aérea de MacDill. 19 dominios tienen p=none, 32 están en p=quarantine y 9 no tienen registro. Esos 32 dominios en cuarentena son la clave del estado. Si Florida los moviera a reject, su tasa de aplicación pasaría del 40% al 72%, la más alta de cualquier estado de la serie fuera de Nueva York.
  • Alabama (36% en aplicación): Alabama tiene 36 dominios en p=reject. Huntsville se ha convertido en uno de los clústeres aeroespaciales y de defensa más densos del país, sede del Centro Marshall de Vuelos Espaciales de la NASA, el Arsenal Redstone y un importante campus del FBI, mientras que las plantas automotrices del estado para Mercedes-Benz, Honda, Hyundai y Toyota, junto con el Puerto de Mobile, impulsan la manufactura y el comercio. 29 dominios tienen p=none, 26 están en p=quarantine y 9 no tienen registro. Los 26 dominios en cuarentena están al alcance de la aplicación.
  • Mississippi (35% en aplicación): Mississippi tiene 35 dominios en p=reject y la tasa más alta de ausencia de registro del estudio, con 17. La economía del estado se sustenta en la agricultura, la manufactura, la energía y la construcción naval, con Ingalls Shipbuilding en Pascagoula construyendo buques de guerra para la Marina de EE. UU. 26 dominios tienen p=none, 22 están en p=quarantine y 17 no tienen registro. Para un estado con una importante presencia de construcción naval militar, que el 17% de sus principales organizaciones no tenga ningún registro DMARC es la brecha más clara de la región.
  • Carolina del Sur (35% en aplicación): Carolina del Sur tiene 35 dominios en p=reject. El estado se ha convertido en un imán para la manufactura, sede de la mayor planta de BMW del mundo en Spartanburg, la línea de producción del 787 de Boeing en North Charleston, y Volvo, además del Puerto de Charleston y una fuerte presencia militar en la Base Conjunta de Charleston, Fort Jackson y Parris Island. 29 dominios tienen p=none, 25 están en p=quarantine y 11 no tienen registro. Con 54 dominios estancados en none o quarantine, el camino hacia una tasa de aplicación más alta es corto.
southeast-dmarc-hex-mapsoutheast-dmarc-hex-map
Tasas de aplicación de DMARC en los estados del sureste de EE. UU.

Revisa tu dominio hoy mismo

Usa nuestra herramienta gratuita Red Sift Investigate para comprobar tu configuración de DMARC, SPF y DKIM con tu correo empresarial real.

Verificador gratuito de 30 segundos

Comparación regional

Estado

Reject

Quarantine

None

Sin registro

Georgia

45%

20%

28%

7%

Tennessee

45%

20%

26%

9%

Florida

40%

32%

19%

9%

Alabama

36%

26%

29%

9%

Mississippi

35%

22%

26%

17%

Carolina del Sur

35%

25%

29%

11%

Total regional

236 (39,3%)

145 (24,2%)

157 (26,2%)

62 (10,3%)

Noreste*

35%

22,6%

30,9%

11,6%

Atlántico Medio*

44%

19,4%

27,3%

9,1%

Suroeste*

40%

22,8%

27,6%

9,4%

Heartland*

36%

22,4%

31,9%

9,2%

Centro Norte*

41,2%

21%

28,3%

9,5%

Noroeste*

31,3%

22,7%

30,3%

15,7%

Nueva York*

73%

15%

12%

1%

*De los análisis regionales anteriores de Red Sift. Tamaños de muestra y metodología consistentes en todos los estudios.

Qué nos dicen las cifras de cuarentena

Las 145 organizaciones que se encuentran en p=quarantine están cerca. Han hecho el trabajo de DNS, identificado a sus remitentes y configurado SPF y DKIM. Pasar de quarantine a reject suele tardar entre 6 y 8 semanas. Son 145 dominios donde un proyecto breve completa un trabajo que ya está mayormente terminado.

Florida destaca con 32 dominios en cuarentena, el recuento más alto de un solo estado en el estudio. Alabama le sigue con 26 y Carolina del Sur con 25. Si Florida por sí sola llevara sus dominios en cuarentena a reject, el estado saltaría al 72% de aplicación y arrastraría con él el promedio regional. La infraestructura ya está en su lugar en toda la región. Lo que falta es el cambio de política final.

Por qué DMARC es esencial para el sureste en 2026

El sureste es donde Estados Unidos fabrica, envía y mueve dinero. Un correo suplantado en esta región puede desviar el pago a un proveedor, redirigir un cargamento, introducir fraude en una red de pagos o atacar una instalación de defensa. La concentración de infraestructura de manufactura, logística y finanzas eleva los riesgos de forma inusual.

Las cadenas de suministro de manufactura y automoción dependen del correo electrónico

El Corredor Automotriz del Sur atraviesa directamente esta región. Mercedes-Benz, Honda, Hyundai y Toyota en Alabama, Nissan, Volkswagen y GM en Tennessee, y BMW y Volvo en Carolina del Sur, sostienen una densa red de proveedores que operan con calendarios justo a tiempo. Una sola planta depende de cientos de proveedores, y las órdenes de compra, los calendarios de envío y las instrucciones de pago se gestionan todos por correo electrónico. Un dominio suplantado que se haga pasar por un fabricante o un proveedor de primer nivel puede desviar un pago considerable o interrumpir una línea de producción antes de que nadie lo note. Con la mayoría de los dominios de la región todavía por debajo de la aplicación, esa cadena de suministro queda expuesta precisamente en los puntos donde está más automatizada.

La logística y los puertos concentran objetivos de alto valor

El sureste es la columna vertebral logística del país. FedEx opera su centro global desde Memphis, UPS tiene su sede en Atlanta, y los puertos de Savannah, Charleston, Mobile, Jacksonville y Miami gestionan una gran parte del comercio de EE. UU. La reserva de fletes, la documentación aduanera y la facturación de transportistas son procesos gestionados por correo electrónico que involucran grandes sumas de dinero y plazos ajustados. El IC3 del FBI registró 3.040 millones de dólares en pérdidas por compromiso de correo electrónico empresarial (BEC) en 2025, con un 86% de esos fondos moviéndose por transferencia bancaria o ACH. Un correo de envío o factura suplantado dirigido a un transitario o a un operador portuario puede desviar un pago en cuestión de minutos.

El fintech y los pagos convierten a Georgia en un objetivo prioritario

Transaction Alley, en Georgia, procesa una gran parte de los pagos con tarjeta del país a través de empresas como Global Payments y Fiserv. La infraestructura de pagos es uno de los objetivos más atractivos para la suplantación, porque un correo suplantado convincente puede colocarse directamente en el camino del movimiento de dinero. La tasa de aplicación del 45% de Georgia lidera la región, pero un centro de pagos de esta importancia debería aspirar a mucho más, y el 55% de sus principales organizaciones que aún no han llegado a reject representan una exposición real en un sector donde la confianza es el producto.

La aeroespacial, la defensa y las instalaciones federales elevan las apuestas

El sureste tiene un peso considerable en materia de seguridad nacional. Huntsville, en Alabama, alberga el Centro Marshall de Vuelos Espaciales de la NASA y el Arsenal Redstone; Florida cuenta con el Centro Espacial Kennedy y los Mandos Central y de Operaciones Especiales de EE. UU. en MacDill; Ingalls Shipbuilding, en Mississippi, construye buques de guerra de la Marina; y Carolina del Sur alberga la línea de producción del 787 de Boeing y varias bases militares. Los contratistas de defensa, los socios de investigación y las agencias federales de estos estados envían correos vinculados a adquisiciones, logística y programas sensibles. Un dominio suplantado que apunte a esta cadena de suministro no es solo un intento de phishing, es un riesgo para la seguridad nacional, lo que hace más difícil aceptar la tasa de aplicación intermedia de la región.

Los proveedores de bandeja de entrada ahora rechazan el correo no autenticado

Google y Yahoo comenzaron a exigir DMARC a los remitentes masivos en febrero de 2024. Microsoft siguió en mayo de 2025 con su propia aplicación para remitentes de gran volumen hacia direcciones de Outlook, Hotmail y Live.com. Los mensajes que no cumplen ahora se rechazan directamente. Para las organizaciones del sureste que envían facturas de manufactura, confirmaciones de flete, instrucciones de pago o correspondencia con clientes, una política DMARC ausente o débil significa que esos mensajes pueden no llegar nunca. Los 62 dominios sin ningún registro DMARC son los más expuestos, pero los 302 en none o quarantine también están en riesgo a medida que la aplicación se endurece en todos los principales proveedores de bandeja de entrada.

La presión de cumplimiento llega a todos los sectores del sureste

PCI DSS 4.0.1 exige DMARC a las organizaciones que gestionan datos de tarjetas de pago, lo que afecta directamente a los grandes sectores de retail, banca y pagos de la región. NIS2 se aplica a cualquier empresa del sureste con operaciones o clientes en la UE. Las aseguradoras cibernéticas están endureciendo sus requisitos, y algunas excluyen los pagos por BEC para organizaciones que carecen de autenticación básica de correo electrónico. Para los contratistas de defensa de Alabama, Florida, Mississippi y Carolina del Sur, los marcos CMMC y NIST ya recomiendan DMARC como control base. La tasa de aplicación intermedia de la región no indica que estas presiones no apliquen. Indica que muchas organizaciones aún no han actuado al respecto.

La serie hasta ahora: lo que revelan siete regiones de EE. UU.

Con el sureste completado, Red Sift ha medido ahora la aplicación de DMARC en siete regiones de EE. UU. El patrón es notablemente coherente. La aplicación regional oscila entre un mínimo del 31% en el Noroeste y un máximo del 44% en el Atlántico Medio, y ninguna región ha superado la mayoría. El 39% del sureste se sitúa en medio de ese rango. El único lugar donde aparece una mayoría clara es a nivel de ciudad, donde las principales organizaciones de Nueva York alcanzan el 73%, un recordatorio de que los centros comerciales densos y muy regulados avanzan más rápido que el país en su conjunto.

Tres hallazgos se mantienen en todas las regiones estudiadas:

  • La mayoría de las organizaciones han empezado. Los registros DMARC publicados son la norma en casi todas partes. La tasa de ausencia de registro solo aumentó de forma notable por encima del 12% en los estados interiores más despoblados del Noroeste. La falta de concienciación no es el problema.
  • La brecha está en la última milla. En todas las regiones, un gran bloque de organizaciones se encuentra en p=none o p=quarantine, monitorizando la suplantación sin bloquearla. Han hecho la mayor parte del trabajo y se han detenido justo antes de la protección.
  • La aplicación sigue la densidad comercial. Las regiones y ciudades con gran presencia de finanzas, pagos e industria regulada van a la cabeza. Las zonas rurales y con recursos limitados van a la zaga.

La conclusión tras siete estudios es contundente. En todo Estados Unidos, la mayoría de las principales organizaciones todavía no están bloqueando el correo suplantado, sin importar la región. El trabajo que queda rara vez consiste en empezar desde cero. Consiste en terminar.

Protege tu dominio con Red Sift OnDMARC

El sureste refuerza el mismo argumento que ha ido construyendo toda la serie: empezar con DMARC es fácil, terminarlo es donde las organizaciones se estancan. Red Sift OnDMARC existe para llevar a los dominios más allá de esa última línea y mantenerlos ahí, algo que tiene un peso real en una región cuyas fábricas, redes de transporte, sistemas de pago y programas de defensa dependen todos de la bandeja de entrada.

  • Llega a reject más rápido: La parte lenta de una implementación de DMARC rara vez es activar la política final, sino identificar primero a todos los remitentes legítimos. OnDMARC automatiza ese descubrimiento y esa configuración, convirtiendo un proyecto que habitualmente se extiende más de siete meses en apenas unas semanas de trabajo. Para los 145 dominios del sureste que se han quedado en cuarentena, esa es la diferencia entre terminar este trimestre y terminar el próximo año.
  • Domina listas de remitentes extensas: Un solo fabricante u operador logístico puede autorizar decenas de servicios, desde sistemas ERP de planta hasta plataformas de flete y procesadores de pago, y el SPF convencional falla en cuanto supera las diez consultas DNS. Dynamic SPF mantiene esos registros válidos de forma automática, para que la autenticación no falle silenciosamente cada vez que se incorpora una nueva herramienta al conjunto.
  • Convierte los informes en decisiones: Los datos de DMARC llegan en forma de XML denso que pocos equipos tienen tiempo de leer. OnDMARC los presenta como una imagen en vivo de cada servicio que envía en nombre de tu dominio, cerrando la brecha entre tener informes y saber qué corregir.
  • Mantén la protección vigente: En sectores que enfrentan auditorías constantes y adquisiciones frecuentes, la aplicación no es una tarea puntual. OnDMARC vigila de forma continua y detecta los cambios en cuanto ocurren, para que un dominio que llega a reject se mantenga ahí a pesar de nuevos proveedores, reestructuraciones y las fusiones habituales en la base automotriz y logística de la región.

Con un 39% de aplicación, el sureste refleja al país en cuyo centro se encuentra: la mayoría de las organizaciones han iniciado el trabajo y se han detenido antes de terminarlo. Georgia y Tennessee muestran el camino con un 45%, y los 32 dominios en cuarentena de Florida muestran lo rápido que un estado puede avanzar. Para las 364 organizaciones de la región que aún no han alcanzado la aplicación total, Red Sift OnDMARC puede cerrar la brecha entre dónde se encuentra hoy su seguridad de correo electrónico y dónde exige el entorno de amenazas que esté.

Obtén un breve resumen de Red Sift OnDMARC

Reserva una demo hoy
Jack Lilley
Sr. Comms & Content Marketing Manager