Más de la mitad de las organizaciones más grandes de Massachusetts permanecen expuestas a phishing y suplantación de dominio, simplemente porque no han aplicado completamente el estándar de autenticación de correo que lo impediría. Un nuevo análisis de ciberseguridad cifra esta exposición con precisión, y los hallazgos deberían alarmar a todo propietario de empresa, especialista en marketing y equipo de seguridad que envía correo bajo un dominio corporativo.
Los Hallazgos: La Mayoría Sigue Expuesta
Una revisión de las 100 organizaciones, organizaciones sin ánimo de lucro y agencias públicas más grandes de Massachusetts muestra que solo el 42% han aplicado completamente el estándar de autenticación de correo conocido como DMARC, según la empresa de ciberseguridad Red Sift.
Según Axios Boston, el desglose en la muestra de Massachusetts es tajante:
- 26% tienen algún nivel de aplicación, como poner en cuarentena correos cuestionables.
- 28% no aplican
DMARCen absoluto: solo monitorean pasivamente e informan sobre correos falsos. - 4% no tienen ningún protocolo de seguridad de correo implementado.
El patrón se repite más allá de Massachusetts. Red Sift analizó 700 dominios en siete estados y encontró que el 43% no había aplicado ni disponía de protocolos DMARC, mientras que solo el 35% reportó aplicación completa.
Esta brecha es especialmente significativa en Massachusetts, que se encuentra en el centro de la atención médica estadounidense, biotecnología, educación superior, servicios financieros y defensa: industrias donde la comunicación basada en la confianza y de alto riesgo depende en gran medida del correo electrónico.
"Si envías correo, eres un objetivo", dice Brian Westnedge, Vicepresidente de Alianzas y Asociaciones en Red Sift.
Por Qué "Alguna" Aplicación No Es Suficiente
DMARC, Domain-based Message Authentication, Reporting and Conformance, es una política DNS que le indica a los servidores de correo receptores qué hacer con los mensajes que fallan en las verificaciones de autenticación. Puede rechazar o poner en cuarentena correos suplantados, asegurando que los mensajes que llegan a la bandeja de entrada provengan realmente de la organización que dicen representar.
El problema es que publicar un registro DMARC no es lo mismo que aplicarlo. Muchas empresas publican registros DMARC con una política de p=none: esto proporciona visibilidad pero no detiene los correos suplantados que llegan a las bandejas de entrada.
Muchas organizaciones optan por un compromiso al dejar DMARC en modo cuarentena, en el que los mensajes sin autenticar no se rechazan sino que se envían a carpetas de spam. Sin embargo, los expertos advierten que esta no es una verdadera salvaguarda: los usuarios pueden, y a menudo lo hacen, recuperar mensajes de carpetas de correo no deseado, especialmente si parecen provenir de contactos de confianza. Esto crea un riesgo persistente de phishing o fraude exitoso.
La Crisis Más Amplia de Autenticación
El estudio de Massachusetts no es una anomalía: refleja un problema sistémico global. El análisis de Q2 2025 indica que solo aproximadamente el 18% de los 10 millones de dominios más visitados del mundo publican un registro DMARC válido, y solo alrededor del 4% aplican completamente una política de rechazo.
Ha surgido una brecha clara de madurez: las grandes empresas avanzan hacia la aplicación, mientras que muchas empresas de alto crecimiento permanecen atrapadas en modo de solo monitoreo. Incluso entre las empresas Fortune 500, la adopción llegó a 475 de 500 empresas, pero más del 80% había alcanzado políticas de nivel de aplicación, lo que significa que incluso en el nivel superior, una de cada cinco no había superado el umbral de aplicación.
Las apuestas financieras son severas. Gartner reporta que los pagos por compromiso de correo empresarial (BEC) superaron el umbral de 6 mil millones de dólares en 2024, y la bandeja de entrada sigue siendo "la superficie de ataque más prevalente" porque los empleados deben interactuar con personas externas a través de protocolos antiguos e inseguros. Mientras tanto, el costo promedio de una violación relacionada con phishing alcanzó 4,88 millones de dólares en 2025.
Según el informe de amenazas de Cloudflare de 2026, el 46% de todos los correos fallan en la validación DMARC, lo que muestra cuánto tráfico sin autenticar sigue fluyendo a través de sistemas globales.
Los Proveedores de Buzones Están Forzando la Cuestión
La presión para aplicar DMARC ya no es opcional: ahora proviene directamente de las plataformas que entregan correo. Google, Yahoo (febrero de 2024), Microsoft (mayo de 2025) y La Poste (septiembre de 2025) ahora requieren autenticación SPF, DKIM y DMARC para remitentes de correo masivo.
En octubre de 2025, Google retiró el panel heredado de Postmaster Tools y lanzó Postmaster Tools v2, cambiando el enfoque de "Reputación" a "Estado de Cumplimiento", evaluando remitentes usando un modelo binario: un cambio fundamental en cómo Google comunica la salud del remitente. El modelo binario significa que el cumplimiento parcial produce el mismo resultado que ningún cumplimiento: fracaso.
Casi la mitad de los empleadores más grandes de Boston no han implementado la aplicación completa de seguridad de correo, dejando expuestas a muchas instituciones locales al phishing y ataques de suplantación de marca. Boston ahora se queda rezagada de ciudades hermanas como Nueva York y Washington, D.C. en adopción, incluso cuando las amenazas de correo se vuelven más fáciles de escalar usando IA.
Qué Significa Esto
Para propietarios de empresas, especialistas en marketing y equipos de crecimiento, los hallazgos de Red Sift son una advertencia directa sobre capacidad de entrega y seguridad de marca.
Los equipos de marketing siempre han optimizado para tasas de apertura, tasas de clics y métricas de conversión. Bajo el modelo de aplicación de Google, ninguna de esas métricas importa si tu correo nunca llega a la bandeja de entrada.
El impacto comercial de la autenticación débil es amplio: colocación reducida en la bandeja de entrada, reputación de remitente erosionada, correos bloqueados en servidores receptores principales, y pérdida financiera directa por robo de credenciales y estafas de facturas.
Aunque la muestra de Massachusetts cubre solo una fracción de las empresas del estado, Red Sift señala que la encuesta ofrece una visión del nivel de seguridad de correo que las empresas realmente tienen implementado: y si las organizaciones más grandes del estado no han adoptado completamente protecciones más fuertes, es probable que las pequeñas empresas con menos recursos de TI tampoco lo hayan hecho.
El camino adelante está bien establecido: pasar de p=none a p=quarantine a p=reject, asegurar que cada plataforma de envío de terceros esté autenticada, y monitorear continuamente los informes agregados de DMARC. Las empresas deben adoptar seguridad de correo autenticada, automatizada e identidad-céntrica para proteger sus dominios, mantener la capacidad de entrega y preservar la confianza del cliente.
La brecha de aplicación es medible. Las consecuencias son reales. La solución está disponible, pero solo para organizaciones que actúen ahora.



