Toda la investigación

¿Qué tan expuestos están los dominios con más tráfico del mundo al email spoofing?

Infographic: across 994 top domains measured over passive DNS, 70.4% publish a DMARC record, 58.5% actually enforce it, and 3.2% deploy MTA-STS.

Respuesta corta: Tomamos los 1,000 dominios con más tráfico de internet, resolvimos 994 de ellos y leímos sus registros DNS públicos de autenticación de correo electrónico. El 41.5% no publica una política DMARC restrictiva, lo que significa que el correo que falsifica su dominio en la línea From no se rechaza ni se envía a cuarentena por ese motivo, y puede llegar a la bandeja de entrada. Poco menos del 30% (29.6%) no publica ningún registro DMARC en absoluto, y otro 11.9% publica uno configurado solo para monitoreo (p=none), lo que vigila la suplantación sin detenerla. Los controles más profundos son aún más raros: el 13.6% usa DNSSEC y el 3.2% anuncia MTA-STS. Cada número aquí proviene de búsquedas DNS públicas pasivas que realizamos nosotros mismos sobre una lista publicada de los sitios principales. No se contactó a ningún host, no se escaneó nada. Aquí está exactamente cómo lo medimos, y qué demuestra y qué no.

Ilustración en pixel art de un operador encapuchado en una terminal enviando sobres que llevan máscaras, representando correos electrónicos falsificados y suplantados.
Cuando un dominio no aplica DMARC de forma restrictiva, un atacante puede enviar correo utilizando su nombre.
Qué es esto Este es el primer movimiento de un atacante a escala poblacional, realizado de la forma aburrida y legal: leyendo los registros que cada dominio publica a propósito. Evaluamos la postura, no a las personas. La publicación no nombra a ningún dominio, porque la configuración débil de un dominio es asunto suyo solucionarla, no nuestro transmitirla. El punto es la forma de toda la población.

El hallazgo en un gráfico

Para cada dominio planteamos cuatro preguntas públicas. ¿Publica un registro SPF? ¿Publica un registro DMARC, y la política es realmente restrictiva? ¿Está la zona firmada con DNSSEC? ¿Anuncia MTA-STS? Las respuestas disminuyen rápidamente a medida que los controles se vuelven más estrictos:

Email-authentication adoption across the top 1,000 domains Horizontal bar chart. SPF present 73.7 percent. DMARC present 70.4 percent. Enforcing DMARC 58.5 percent. DNSSEC 13.6 percent. MTA-STS 3.2 percent. Sample of 994 resolved domains, July 2026. 0% 25% 50% 75% 100% Email authentication, top 1,000 domains (994 resolved) Share publishing each control. Higher is safer. Passive DNS, July 2026. SPF present 73.7% DMARC present 70.4% Enforcing DMARC 58.5% DNSSEC 13.6% MTA-STS 3.2%
Fuente: nuestra propia medición DNS pasiva de la lista Tranco top-1,000 (lista 64YYX), 20 de julio de 2026. Se resolvieron 994 de 1,000 dominios. Las barras muestran la proporción que publica cada control; DMARC restrictivo significa una política de quarantine o reject.

El único número que importa: DMARC restrictivo

El correo electrónico tiene tres registros de autenticación bien conocidos, y es fácil confundir el tener algunos de ellos con estar protegido. SPF (RFC 7208) enumera qué servidores pueden enviar correo para un dominio. DKIM (RFC 6376) firma un mensaje para que el destinatario pueda verificar que no fue alterado. Ninguno de los dos, por sí solo, protege la dirección que un humano realmente lee.

Aquí está la brecha que aprovecha un atacante. SPF valida el remitente del sobre (envelope sender), el Return-Path oculto utilizado durante la entrega, no la dirección From mostrada en el cliente de correo. Un mensaje puede superar SPF para un dominio desechable que el atacante controla mientras muestra su dominio en la línea From. DKIM solo ayuda si algo verifica que la firma se alinee con el dominio visible y rechaza el correo cuando no lo hace. El registro que vincula la autenticación con la dirección From visible, y le dice a los destinatarios qué hacer cuando falla, es DMARC (RFC 7489).

DMARC tiene tres configuraciones de política, y la diferencia entre ellas lo es todo:

Así que la pregunta honesta no es "¿tiene este dominio DMARC?" sino "¿su DMARC realmente se aplica de forma restrictiva?". Cuando cuentas solo quarantine y reject como aplicación restrictiva, el 58.5% de los dominios que resolvimos califican. El otro 41.5% es la población expuesta: ningún registro, o un registro que solo observa.

Postura DMARC, 994 dominios principales resueltos, julio de 2026
PosturaDominiosProporción¿Bloquea el correo falsificado del dominio From?
Restrictivo: p=reject42542.8%Sí, el correo se rechaza
Restrictivo: p=quarantine15615.7%En su mayoría, el correo se envía a spam
Solo monitoreo: p=none11811.9%No, el correo se entrega
Sin registro DMARC29429.6%No, no hay nada sobre qué actuar
Registro sin una política utilizable10.1%No, se trata como si no hubiera política

Lea las últimas tres filas juntas. Ese es el 41.5%: el correo falsificado que lleva su dominio no es detenido por DMARC. Vale la pena decir claramente que la adopción de SPF es mayor, con un 73.7%, precisamente porque SPF es el registro que la gente configura primero y considera "terminado". No es el registro que evita que alguien se haga pasar por ellos ante un cliente o un equipo de finanzas, que es el ataque que describimos en nuestra guía sobre qué pueden ver los atacantes sobre su empresa.

Las capas más profundas apenas existen

Dos controles adicionales refuerzan el correo y el DNS más allá del trío SPF-DKIM-DMARC, y ambos son raros incluso entre los dominios con más tráfico.

DNSSEC (RFC 4033 y sus complementos) firma criptográficamente las respuestas DNS para que un resolvedor pueda detectar una respuesta falsificada. Tratamos un dominio como firmado cuando su zona padre publicaba un registro DS. Solo el 13.6% lo hacía. DNSSEC sustenta esquemas de correo más robustos como DANE, por lo que su escasez limita qué tan lejos puede llegar la seguridad del correo para la mayoría de estos dominios.

MTA-STS (RFC 8461) permite a un dominio indicar a los servidores de envío que requieran TLS al entregarle correo, lo que previene ataques de degradación e interceptación entre servidores de correo. Solo el 3.2% lo anunció. Verificamos únicamente el anuncio en DNS (el registro _mta-sts TXT) y deliberadamente no obtuvimos el archivo de política a través de HTTPS, porque eso significaría conectarse al host del dominio, una línea que no cruzamos para investigaciones.

Cómo medimos esto

Un escéptico debería poder replicar esto desde cero, así que aquí está todo el método sin ocultar nada.

Lo que esto no demuestra

Límites honestos, porque un número sin sus advertencias es puro marketing.

Por qué le importa a un atacante y por qué debería importarle a usted

La falsificación de dominios no es algo exótico. Un correo electrónico que parece provenir de la dirección de facturación de una empresa, enviado al responsable de finanzas de esa misma empresa o a un cliente, pidiendo cambiar datos bancarios, es uno de los vectores de intrusión más confiables que existen. Ningún sistema se vulnera; se suplanta una identidad porque un registro DNS nunca se configuró en reject. Cuando el 41.5% de los dominios con más tráfico de internet dejan ese registro sin aplicar políticas restrictivas, la técnica sigue funcionando porque la defensa es opcional y a menudo se omite.

La solución es poco glamorosa y en su mayoría gratuita. Publique SPF y DKIM, luego despliegue DMARC y llévelo de p=none a través de p=quarantine hasta p=reject a medida que sus informes confirmen sus remitentes reales. La parte difícil nunca es la edición en DNS; es saber cuál de sus fuentes de envío rompería al aplicar restricciones y estar seguro de haberlas encontrado todas. Eso requiere criterio, y es el mismo criterio detrás de saber cuáles de sus superficies expuestas realmente importan y cuáles son ruido.

Exposición al email spoofing: respuestas rápidas

¿Qué proporción de los dominios principales se puede suplantar por correo electrónico?

En nuestra verificación de julio de 2026 de los 1,000 dominios con más tráfico (994 resueltos), el 41.5% no publicó una política DMARC restrictiva, por lo que el correo que falsifica su dominio en la línea From visible no se rechaza ni se envía a cuarentena por ese motivo. Alrededor del 29.6% no tenía ningún registro DMARC en absoluto y otro 11.9% publicó una política p=none de solo monitoreo.

¿Tener un registro SPF detiene el email spoofing?

No, no por sí solo. SPF autoriza a los servidores para el remitente del sobre (envelope sender), no para la dirección From que ve una persona. Solo DMARC configurado en quarantine o reject vincula la autenticación con el dominio From visible y le indica a los destinatarios que actúen ante los fallos.

¿Es DMARC p=none lo suficientemente bueno?

No, no para bloquear la suplantación. p=none es solo de monitoreo: los destinatarios generan informes pero no toman medidas, por lo que el correo falsificado sigue llegando. Es una buena primera etapa, pero hasta que la política no cambie a quarantine o reject, no detiene la suplantación.

¿Cómo puedo verificar la autenticación de correo de mi propio dominio?

Consulte su propio DNS público: dig TXT sudominio.com para SPF, dig TXT _dmarc.sudominio.com para DMARC y su política p=, dig DS sudominio.com para DNSSEC, y dig TXT _mta-sts.sudominio.com para MTA-STS. Estas son consultas pasivas de registros que usted publica, por lo que es seguro y gratuito.

Lecturas relacionadas

  • ¿Es suficiente p=none? Publicar DMARC frente a aplicarlo de forma restrictiva. La brecha de cumplimiento, medida: la mayoría de los dominios publican DMARC pero muchos menos lo aplican de forma restrictiva.
  • Conozca su propia exposición, adecuadamente.

    Nuestra revisión de $100 lee su superficie externa de la misma manera que lo hace un atacante, sobre un alcance que usted ha verificado que le pertenece y ha autorizado por escrito, con un operador senior a cargo de la explicación de resultados. La autenticación de correo es una de las primeras cosas que analizamos.

    Reservar una revisión de $100