Dos tercios de los dominios principales aún pueden ser suplantados

El 67% de los dominios del top 1M carecen de una política DMARC efectiva. Descubre por qué la adopción no es seguridad.

domingo, 26 de julio de 2026 • 4 min de lectura • Equipo Q2BSTUDIO

DMARC: la mayoría de dominios no impiden la suplantación

La suplantación de identidad mediante correo electrónico sigue siendo una de las amenazas más persistentes y costosas para empresas de todos los tamaños. Un análisis reciente sobre los dominios más visitados del mundo revela que aproximadamente dos tercios de ellos carecen de una política efectiva para impedir que un atacante envíe mensajes falsificados en su nombre. Este dato no solo refleja una brecha técnica, sino un problema estratégico: muchas organizaciones confían en medidas mínimas que no ofrecen protección real. La mayoría de los dominios que publican un registro DMARC lo hacen con la política p=none, que no bloquea nada y frecuentemente carece de dirección de informe. Mientras tanto, las pérdidas por business email compromise (BEC) siguen creciendo, superando los miles de millones de dólares anuales según datos del FBI.

El protocolo DMARC permite a los propietarios de dominios indicar a los servidores de correo cómo tratar los mensajes que fallan la autenticación. Las opciones son p=none (monitoreo), p=quarantine (marcar como spam) y p=reject (rechazar). Sin embargo, la opción más común hoy es p=none, que no ofrece ningún bloqueo. En muchos casos ni siquiera incluye la etiqueta rua para recibir informes. Es como instalar una cámara de seguridad sin grabación ni pantalla: la apariencia de protección sin ninguna utilidad. Los atacantes aprovechan esta configuración para enviar correos fraudulentos que parecen legítimos, causando daños financieros y reputacionales. Sectores como el financiero, sanitario y legal son los más afectados, pero ninguna empresa está exenta.

¿Por qué tantos dominios permanecen vulnerables? La respuesta está en la diferencia entre cumplimiento y seguridad. Desde 2024, grandes proveedores como Google y Microsoft exigen a los remitentes masivos publicar un registro DMARC, pero permiten p=none como requisito mínimo. Esto ha disparado la adopción aparente, pero ha convertido el suelo normativo en techo práctico. Muchas empresas copian y pegan el mismo registro sin personalizar, olvidando agregar la etiqueta rua. Así, miles de dominios tienen un DMARC que no hace nada y no avisa de nada. Esta falsa sensación de seguridad es peligrosa porque los equipos de TI creen estar protegidos cuando no lo están. Además, la consolidación del mercado del correo electrónico en manos de Google Workspace y Microsoft 365 hace que las decisiones de estos proveedores afecten a la mayoría de los dominios.

Para las empresas que desean ir más allá del mero cumplimiento, la solución es clara: implementar políticas de p=quarantine o p=reject con un porcentaje del 100% y configurar correctamente las direcciones de informe. Sin embargo, la seguridad del correo electrónico no se limita a DMARC. Forma parte de una estrategia integral de ciberseguridad que incluye protección perimetral, monitorización continua y respuesta ante incidentes. En Q2BSTUDIO, como empresa de desarrollo de software y tecnología, ofrecemos servicios de ciberseguridad que abarcan desde auditorías de políticas DMARC hasta pruebas de penetración y hardening de infraestructuras. Ayudamos a cerrar las brechas que los atacantes aprovechan, adaptándonos a las necesidades específicas de cada cliente.

La migración a la nube es otro factor clave. Muchas empresas alojan sus buzones en AWS o Azure, lo que requiere una configuración precisa de DNS y autenticación. En Q2BSTUDIO integramos herramientas de Business Intelligence como Power BI para monitorizar en tiempo real los intentos de suplantación y generar dashboards que faciliten la toma de decisiones. La combinación de cloud, BI y ciberseguridad permite a las empresas tener una visibilidad completa de su superficie de ataque. Además, el desarrollo de software a medida es fundamental para personalizar sistemas de gestión de dominios, automatización de respuestas ante incidentes y cumplimiento normativo. Creamos aplicaciones a medida que integran el control de políticas DMARC con otros sistemas de seguridad, facilitando la gestión sin sacrificar la agilidad.

La inteligencia artificial y los agentes autónomos están transformando la ciberseguridad. Los agentes IA pueden detectar comportamientos anómalos en el tráfico de correo, identificar intentos de phishing antes de que lleguen al usuario y recomendar cambios en las políticas DMARC basados en datos históricos. En Q2BSTUDIO trabajamos con inteligencia artificial para ofrecer soluciones predictivas y adaptativas. Asimismo, la automatización de procesos mediante agentes IA permite que las actualizaciones de registros DNS y la rotación de claves se realicen sin intervención manual, minimizando errores humanos y liberando recursos del equipo de TI.

En resumen, el hallazgo de que dos tercios de los dominios principales aún pueden ser suplantados es una llamada de atención. No basta con cumplir los requisitos mínimos de los proveedores de correo; es necesario adoptar una postura proactiva en seguridad. Revisar la configuración DMARC, añadir una dirección rua real, migrar a políticas restrictivas y complementar con soluciones de ciberseguridad, cloud, BI e IA son pasos esenciales. En Q2BSTUDIO estamos comprometidos con ayudar a las empresas a transformar su postura de seguridad, combinando desarrollo de software a medida, servicios cloud y las últimas tecnologías en inteligencia artificial. Si su dominio todavía está en p=none, no espere más: un solo cambio en el DNS puede marcar la diferencia entre ser víctima de un ataque o estar protegido.

¿UNA PAUSA?

Juega un momento antes de irte

NUESTROS SERVICIOS

Cómo podemos ayudarte

¿Tienes un proyecto en mente?

Cuéntanos tu visión y la convertimos en una solución de software. Sea cual sea el alcance, hacemos realidad tu idea.