¿Qué tan expuestos están los dominios con más tráfico del mundo al email spoofing?

Respuesta corta: Tomamos los 1,000 dominios con más tráfico de internet, resolvimos 994 de ellos y leímos sus registros DNS públicos de autenticación de correo electrónico. El 41.5% no publica una política DMARC restrictiva, lo que significa que el correo que falsifica su dominio en la línea From no se rechaza ni se envía a cuarentena por ese motivo, y puede llegar a la bandeja de entrada. Poco menos del 30% (29.6%) no publica ningún registro DMARC en absoluto, y otro 11.9% publica uno configurado solo para monitoreo (p=none), lo que vigila la suplantación sin detenerla. Los controles más profundos son aún más raros: el 13.6% usa DNSSEC y el 3.2% anuncia MTA-STS. Cada número aquí proviene de búsquedas DNS públicas pasivas que realizamos nosotros mismos sobre una lista publicada de los sitios principales. No se contactó a ningún host, no se escaneó nada. Aquí está exactamente cómo lo medimos, y qué demuestra y qué no.
El hallazgo en un gráfico
Para cada dominio planteamos cuatro preguntas públicas. ¿Publica un registro SPF? ¿Publica un registro DMARC, y la política es realmente restrictiva? ¿Está la zona firmada con DNSSEC? ¿Anuncia MTA-STS? Las respuestas disminuyen rápidamente a medida que los controles se vuelven más estrictos:
El único número que importa: DMARC restrictivo
El correo electrónico tiene tres registros de autenticación bien conocidos, y es fácil confundir el tener algunos de ellos con estar protegido. SPF (RFC 7208) enumera qué servidores pueden enviar correo para un dominio. DKIM (RFC 6376) firma un mensaje para que el destinatario pueda verificar que no fue alterado. Ninguno de los dos, por sí solo, protege la dirección que un humano realmente lee.
Aquí está la brecha que aprovecha un atacante. SPF valida el remitente del sobre (envelope sender), el Return-Path oculto utilizado durante la entrega, no la dirección From mostrada en el cliente de correo. Un mensaje puede superar SPF para un dominio desechable que el atacante controla mientras muestra su dominio en la línea From. DKIM solo ayuda si algo verifica que la firma se alinee con el dominio visible y rechaza el correo cuando no lo hace. El registro que vincula la autenticación con la dirección From visible, y le dice a los destinatarios qué hacer cuando falla, es DMARC (RFC 7489).
DMARC tiene tres configuraciones de política, y la diferencia entre ellas lo es todo:
- p=reject le dice a los destinatarios que rechacen el correo que falle. Esta es la configuración que realmente detiene la falsificación de dominios.
- p=quarantine le dice a los destinatarios que traten el correo fallido como sospechoso, enviándolo típicamente a spam. Es restrictivo, aunque más débil que reject.
- p=none le dice a los destinatarios que no hagan nada excepto enviar informes al propietario del dominio. El correo falsificado sigue llegando. Es monitoreo, no defensa.
Así que la pregunta honesta no es "¿tiene este dominio DMARC?" sino "¿su DMARC realmente se aplica de forma restrictiva?". Cuando cuentas solo quarantine y reject como aplicación restrictiva, el 58.5% de los dominios que resolvimos califican. El otro 41.5% es la población expuesta: ningún registro, o un registro que solo observa.
| Postura | Dominios | Proporción | ¿Bloquea el correo falsificado del dominio From? |
|---|---|---|---|
| Restrictivo: p=reject | 425 | 42.8% | Sí, el correo se rechaza |
| Restrictivo: p=quarantine | 156 | 15.7% | En su mayoría, el correo se envía a spam |
| Solo monitoreo: p=none | 118 | 11.9% | No, el correo se entrega |
| Sin registro DMARC | 294 | 29.6% | No, no hay nada sobre qué actuar |
| Registro sin una política utilizable | 1 | 0.1% | No, se trata como si no hubiera política |
Lea las últimas tres filas juntas. Ese es el 41.5%: el correo falsificado que lleva su dominio no es detenido por DMARC. Vale la pena decir claramente que la adopción de SPF es mayor, con un 73.7%, precisamente porque SPF es el registro que la gente configura primero y considera "terminado". No es el registro que evita que alguien se haga pasar por ellos ante un cliente o un equipo de finanzas, que es el ataque que describimos en nuestra guía sobre qué pueden ver los atacantes sobre su empresa.
Las capas más profundas apenas existen
Dos controles adicionales refuerzan el correo y el DNS más allá del trío SPF-DKIM-DMARC, y ambos son raros incluso entre los dominios con más tráfico.
DNSSEC (RFC 4033 y sus complementos) firma criptográficamente las respuestas DNS para que un resolvedor pueda detectar una respuesta falsificada. Tratamos un dominio como firmado cuando su zona padre publicaba un registro DS. Solo el 13.6% lo hacía. DNSSEC sustenta esquemas de correo más robustos como DANE, por lo que su escasez limita qué tan lejos puede llegar la seguridad del correo para la mayoría de estos dominios.
MTA-STS (RFC 8461) permite a un dominio indicar a los servidores de envío que requieran TLS al entregarle correo, lo que previene ataques de degradación e interceptación entre servidores de correo. Solo el 3.2% lo anunció. Verificamos únicamente el anuncio en DNS (el registro _mta-sts TXT) y deliberadamente no obtuvimos el archivo de política a través de HTTPS, porque eso significaría conectarse al host del dominio, una línea que no cruzamos para investigaciones.
Cómo medimos esto
Un escéptico debería poder replicar esto desde cero, así que aquí está todo el método sin ocultar nada.
- La población. Utilizamos la lista Tranco (lista 64YYX, generada el 19 de julio de 2026), un ranking de sitios principales orientado a la investigación que promedia varios proveedores a lo largo de 30 días para resistir la manipulación diaria. Está publicada, versionada y es citable de forma permanente, lo cual importa más para la reproducibilidad que la lista de cualquier proveedor individual. Consulte tranco-list.eu y el artículo académico subyacente de NDSS 2019.
- La muestra. Los 1,000 dominios principales de esa lista. 994 se resolvieron en servidores de nombres activos; 6 no lo hicieron y fueron descartados, por lo que el denominador es 994.
- Las consultas. Para cada dominio, cuatro consultas DNS pasivas a través de
digcontra resolvedores recursivos públicos: TXT en el dominio para SPF, TXT en_dmarc.<domain>para DMARC (analizando la etiquetap=), DS en el dominio para DNSSEC, y TXT en_mta-sts.<domain>para el anuncio de MTA-STS. - Lo que no hicimos. Nunca enviamos un correo electrónico, abrimos una conexión a un servidor de correo, obtuvimos un archivo de política ni escaneamos nada. Leer un registro DNS público es una consulta, no un escaneo invasivo. Esta es la misma línea entre una verificación y un delito que rige cada proyecto que ejecutamos.
- Lo que conservamos. Solo conteos agregados y porcentajes. Los resultados por dominio permanecieron en memoria durante la ejecución y nunca se escribieron en disco. No se nombra a ningún dominio. No se recopilaron datos personales; los dominios y sus registros DNS no son datos personales, y no recopilamos direcciones de correo electrónico.
Lo que esto no demuestra
Límites honestos, porque un número sin sus advertencias es puro marketing.
- Es una instantánea. El DNS cambia a diario. Estas cifras describen el 20 de julio de 2026, no una tendencia. Un dominio en p=none hoy puede estar en pleno despliegue y ser restrictivo el próximo mes.
- Es solo DNS. Leemos la política publicada, no el correo entregado. Un gran operador de correo puede superponer defensas que el DNS no revela. DMARC es simplemente la señal pública estandarizada sobre la que los destinatarios realmente actúan, razón por la cual es lo correcto de medir a escala.
- La parte superior de la lista no incluye únicamente dominios de correo. Una parte de los dominios con más tráfico son CDN, puntos de enlace de API e infraestructura que nunca envían correo interactivo. Para ellos, la ausencia de DMARC representa un riesgo menor en el mundo real, porque nadie espera un mensaje de su parte. Sigue siendo una brecha: la postura recomendada para un dominio que no envía correo es un MX nulo junto con DMARC reject, y un atacante aún puede falsificar correo como cualquier dominio que no aplique políticas restrictivas.
- p=none es común por una razón. El despliegue de DMARC comienza con el monitoreo para que una organización pueda identificar a sus remitentes legítimos antes de comenzar a rechazar. Contamos p=none como no restrictivo porque, operacionalmente, el correo falsificado no se bloquea mientras un dominio permanece ahí. Eso es una afirmación sobre el estado, no un juicio sobre el propietario.
- DMARC a nivel de organización. La lista Tranco está filtrada a dominios registrados (de nivel de pago), por lo que verificamos la política donde corresponde, en el dominio organizacional. Los subdominios individuales pueden diferir.
Por qué le importa a un atacante y por qué debería importarle a usted
La falsificación de dominios no es algo exótico. Un correo electrónico que parece provenir de la dirección de facturación de una empresa, enviado al responsable de finanzas de esa misma empresa o a un cliente, pidiendo cambiar datos bancarios, es uno de los vectores de intrusión más confiables que existen. Ningún sistema se vulnera; se suplanta una identidad porque un registro DNS nunca se configuró en reject. Cuando el 41.5% de los dominios con más tráfico de internet dejan ese registro sin aplicar políticas restrictivas, la técnica sigue funcionando porque la defensa es opcional y a menudo se omite.
La solución es poco glamorosa y en su mayoría gratuita. Publique SPF y DKIM, luego despliegue DMARC y llévelo de p=none a través de p=quarantine hasta p=reject a medida que sus informes confirmen sus remitentes reales. La parte difícil nunca es la edición en DNS; es saber cuál de sus fuentes de envío rompería al aplicar restricciones y estar seguro de haberlas encontrado todas. Eso requiere criterio, y es el mismo criterio detrás de saber cuáles de sus superficies expuestas realmente importan y cuáles son ruido.
Exposición al email spoofing: respuestas rápidas
¿Qué proporción de los dominios principales se puede suplantar por correo electrónico?
En nuestra verificación de julio de 2026 de los 1,000 dominios con más tráfico (994 resueltos), el 41.5% no publicó una política DMARC restrictiva, por lo que el correo que falsifica su dominio en la línea From visible no se rechaza ni se envía a cuarentena por ese motivo. Alrededor del 29.6% no tenía ningún registro DMARC en absoluto y otro 11.9% publicó una política p=none de solo monitoreo.
¿Tener un registro SPF detiene el email spoofing?
No, no por sí solo. SPF autoriza a los servidores para el remitente del sobre (envelope sender), no para la dirección From que ve una persona. Solo DMARC configurado en quarantine o reject vincula la autenticación con el dominio From visible y le indica a los destinatarios que actúen ante los fallos.
¿Es DMARC p=none lo suficientemente bueno?
No, no para bloquear la suplantación. p=none es solo de monitoreo: los destinatarios generan informes pero no toman medidas, por lo que el correo falsificado sigue llegando. Es una buena primera etapa, pero hasta que la política no cambie a quarantine o reject, no detiene la suplantación.
¿Cómo puedo verificar la autenticación de correo de mi propio dominio?
Consulte su propio DNS público: dig TXT sudominio.com para SPF, dig TXT _dmarc.sudominio.com para DMARC y su política p=, dig DS sudominio.com para DNSSEC, y dig TXT _mta-sts.sudominio.com para MTA-STS. Estas son consultas pasivas de registros que usted publica, por lo que es seguro y gratuito.
Lecturas relacionadas
- ¿Cuántos dominios principales restringen quién puede emitir sus certificados? El mismo método de DNS pasivo, aplicado a registros CAA.
- ¿Qué pueden ver realmente los atacantes sobre su empresa?
- ¿Verificación, escaneo o pentest completo?
- ¿Cuánto cuesta una prueba de penetración?
Conozca su propia exposición, adecuadamente.
Nuestra revisión de $100 lee su superficie externa de la misma manera que lo hace un atacante, sobre un alcance que usted ha verificado que le pertenece y ha autorizado por escrito, con un operador senior a cargo de la explicación de resultados. La autenticación de correo es una de las primeras cosas que analizamos.
Reservar una revisión de $100