Toda empresa tiene vulnerabilidades, y la superficie de ataque de las organizaciones grandes y empresariales es vasta. En un mundo ideal, podrías detectar, mitigar, eliminar y proteger tú mismo cada una de estas vulnerabilidades. Pero en la era del internet en constante evolución, esto simplemente no es viable. Aquí es donde entran en juego los programas de divulgación responsable y de recompensas por errores (bug bounty). Estos brindan a las organizaciones información sobre posibles vulnerabilidades, mientras que los cazadores de recompensas por errores (a menudo hackers éticos entusiastas e investigadores de seguridad dedicados) también ganan algo de dinero.
Los programas de bug bounty y divulgación responsable son importantes para mantener la seguridad y mitigar las numerosas vulnerabilidades en la armadura de las organizaciones globales. Pero como ocurre con la mayoría de las cosas, donde hay oportunidades para aprovecharse, algunas personas lo harán. Así es, hablamos de la moda cada vez más molesta de la “caza de beg bounties”, donde los apropiadamente llamados “mendigos de recompensas” presentan a las organizaciones problemas fácilmente detectables con la esperanza de ganar dinero rápido.
Entonces, ¿cómo pueden las empresas evitar caer en las garras de los beg bounties? Una forma es implementando DMARC en p=reject por defecto, mitigando así de forma definitiva su vulnerabilidad de DMARC. DMARC (Domain-Based Message Authentication, Reporting, and Conformance) es crucial para la seguridad organizacional, y con las herramientas adecuadas, es mucho más fácil de implementar de lo que podrías pensar.
¿Qué es un programa de divulgación responsable/programa de bug bounty?
Un programa de divulgación responsable (a veces llamado programa de divulgación de vulnerabilidades o programa de bug bounty) es esencialmente un acuerdo que una organización establece con investigadores de seguridad (cazadores de recompensas por errores), compensándolos si encuentran vulnerabilidades dentro de sus sitios web, sistemas, plataformas o superficie de ataque más amplia.
La divulgación responsable no es nada nuevo. Desde que comenzó en 1983, se han reportado más de 181,000 vulnerabilidades, y se han pagado nada menos que 100 millones de dólares en salarios de cazadores de recompensas por errores. En esencia, la divulgación responsable es una situación en la que todos ganan: las organizaciones pueden corregir vulnerabilidades de forma discreta y rápida, y los cazadores de recompensas son recompensados de manera justa. Las empresas tecnológicas más destacadas cuentan con programas de divulgación responsable, incluyendo Mozilla, Facebook, Yahoo, Google, Reddit y Microsoft.
La mayoría de las empresas cuentan con una política de divulgación de vulnerabilidades establecida, con un conjunto específico de reglas o acuerdos que los cazadores de recompensas por errores deben cumplir. El NCSC (Centro Nacional de Ciberseguridad del Reino Unido) ofrece un kit de herramientas útil para el descubrimiento de vulnerabilidades para empresas aquí.
¿Qué es un programa de beg bounty?
Un beg bounty es un término utilizado para describir la presentación de un problema fácilmente detectable por parte de un “mendigo de recompensas”. Estos no se consideran dignos de pago, ya sea porque no representan una vulnerabilidad legítima, o porque se consideran un problema que la propia empresa podría haber detectado fácilmente. En ocasiones, los mendigos de recompensas también solicitan el pago antes de revelar el supuesto “error”. Ejemplos de beg bounties incluyen registros DMARC rotos, registros SPF rotos o la ausencia de una CSP.
¿Es DMARC un beg bounty?
Los registros DMARC faltantes se consideran beg bounties. Las razones de esto van desde que DMARC es fácilmente detectable, la idea de que no es importante, que es demasiado complejo de implementar, e incluso la creencia incorrecta de que DMARC es sinónimo de SPF y DKIM, lo cual no es cierto.
Si bien coincidimos en que las empresas no deberían pagar por beg bounties de DMARC, también creemos que al descartar DMARC como “poco importante”, los profesionales de Seguridad y TI están dejando pasar una oportunidad. Aunque DMARC no es específicamente una vulnerabilidad de sitio web o un “error”, no tenerlo completamente configurado hace que tu dominio —y tu organización— sean extremadamente vulnerables a ataques de suplantación de identidad y phishing, como el BEC.
- El phishing representa el 90% de todas las filtraciones de datos, y el 65% de los ciberatacantes utiliza el spear phishing como vector de infección principal.
- El BEC representó alrededor de 2,400 millones de dólares en pérdidas reportadas, un aumento del 28% desde 2020.
- Los ataques de suplantación de identidad fueron nombrados como el segundo más perjudicial para una empresa según la Encuesta de Brechas de Ciberseguridad del Gobierno del Reino Unido en 2021.
No tener un registro DMARC (o tener un registro en none/quarantine) significa que eres vulnerable a la suplantación de identidad. Es un protocolo que debería ser fundamental para tu seguridad de correo electrónico e infraestructura de dominio, y las organizaciones deberían protegerlo por defecto.
DMARC es una vulnerabilidad en tu superficie de ataque
DMARC es un protocolo reconocido a nivel mundial que, cuando se configura correctamente en p=reject, funciona para evitar que actores maliciosos suplanten (spoof) tu dominio para enviar correos de phishing y llevar a cabo ataques de phishing y suplantación de identidad, como el Business Email Compromise (BEC).
A menudo combinados con la ingeniería social, los correos suplantados son increíblemente difíciles de detectar. Después de todo, ¿por qué no confiarías en un correo electrónico bien elaborado y personalizado si proviene exactamente del dominio de tu organización? Precisamente por esto, no implementar una política sólida de DMARC es uno de los mayores errores que puede cometer una empresa, ya que deja tu dominio expuesto a que los atacantes lo secuestren y envíen correos de phishing dirigidos a tus empleados, clientes y toda tu cadena de suministro.
¿Cómo se ve la vulnerabilidad de DMARC a nivel mundial?
Utilizando datos de BIMI Radar de Red Sift, que abarca 64 millones de dominios apex, hemos descubierto que la vulnerabilidad de DMARC en todo el mundo es alta. Con base en los datos de más de 64 millones de dominios apex:
- Solo el 2.1% tiene DMARC en modo de aplicación (enforcement), lo que significa que el 97.9% está en riesgo de sufrir ataques de suplantación de identidad.
- De 2,380 dominios propiedad de las empresas públicas más grandes en las economías más grandes del mundo, el 70.5% no está protegido con DMARC.
- El 51% de las empresas públicas en EE. UU., medido según la lista Fortune 500, no cuenta con una política de DMARC adecuada.
La vulnerabilidad de DMARC debe protegerse por defecto: SPF y DKIM no son suficientes
Los registros SPF y DKIM son importantes, pero tenerlos correctamente configurados no es suficiente cuando se trata de mejorar tu vulnerabilidad de DMARC y detener la suplantación de dominio. Tu registro DMARC combina las señales de estos dos protocolos y da instrucciones a los servidores receptores, indicándoles qué hacer con los correos de tu dominio que no pasan la autenticación. Esto solo puede ocurrir cuando DMARC está en p=reject.
Evita a los cazadores de beg bounties implementando DMARC fácilmente
DMARC es la base fundamental de la seguridad del correo electrónico y del dominio, la capa de protección número uno para uno de tus activos digitales más valiosos y vulnerables: tu dominio. Está listo y disponible para proteger tu vector de amenazas más sensible (el correo electrónico) y, a su vez, salvaguardar a toda tu organización.
OnDMARC, el producto insignia de Red Sift, ayuda a organizaciones de todo el mundo a llegar a p=reject de forma rápida, sencilla y confiable. ¿Por qué no comenzar hoy mismo a proteger tu vulnerabilidad de DMARC con una prueba gratuita de OnDMARC?


With exceptional email security knowledge and industry experience, Faisal is hands-on and dedicated CSE for Red Sift.




