- Solo 19.5% de dominios en el mundo está protegido contra suplantación, afirma el whitepaper “Email Security
RedFinanciera
Por más que las empresas y organizaciones invierten en firewalls, sistemas de detección de intrusos y antivirus, los ciberdelincuentes han encontrado en el correo electrónico una puerta de acceso constante, que se ha convertido en el principal vector de ataque a nivel mundial.
Así lo documenta el whitepaper “Email Security: Cómo proteger el principal vector de ataque”, elaborado por Delta Protect, el Centro de Comando de Ciberseguridad impulsado por IA, y Abnormal AI, plataforma líder en seguridad del comportamiento humano, basado en fuentes fidedignas como FBI IC3 Annual Report 2025, Verizon DBIR 2026 e IBM Cost of a Data Breach 2024.
Según el estudio, la adopción de inteligencia artificial por parte de los actores maliciosos ha acelerado la sofisticación de las amenazas. Hoy, cada 19 segundos un email malicioso evade los filtros de seguridad de empresas y organizaciones, esto es el doble de rápido que en 2024.
En 2025, las pérdidas globales por fraude de correo empresarial (Business Email Compromise, BEC) sumaron $3,040 millones de dólares, mientras que las pérdidas por cibercrímenes alcanzaron $20,800 millones de dólares, según el FBI.
México, en la mira
El análisis advierte que México está en el epicentro, al concentrar 31 millones de intentos de ciberataques en 2024, lo que representa 55% de toda América Latina. El 65% de las empresas mexicanas reportó un incremento en brechas, por encima del promedio regional de 59%. La ingeniería social y el phishing representan el 57% de los ataques a organizaciones en LATAM
El fraude ha evolucionado y los ataques más costosos y peligrosos ya no provienen de virus o enlaces maliciosos, sino de correos corporativos y del Fraude de Proveedor Comprometido (VEC), en el que el atacante vulnera la cuenta real de un proveedor o directivo. Al provenir de una cuenta legítima con buena reputación, los filtros tradicionales no lo identifican.
El 44.2% de los mensajes de fraude de Proveedor son abiertos y leídos por empleados, la tasa más alta entre las amenazas analizadas en este whitepaper. Este tipo de fraude creció 50% en un año y el costo promedio de un BEC fue de $129,000 dólares en 2024. Además, una brecha originada por correo tarda 292 días en ser identificada y contenida, destaca.
Con el uso de inteligencia artificial (IA), estos correos son difíciles de detectar, ya que no registran errores ortográficos, son hiperpersonalizados con información pública y, en algunos casos, combinados con deepfakes de voz y video para validar transferencias. Un actor malicioso promedio combina hoy hasta 15 técnicas de ataque distintas en una sola campaña.
Cuando el atacante usa IA para generar amenazas sin firma, sin patrones fijos y altamente personalizadas, la única defensa efectiva es también basada en IA: sistemas capaces de aprender el comportamiento normal de la organización y detectar anomalías sutiles que las reglas estáticas podrían dejar pasar, indica.
Sin embargo, reconoce que existe una brecha crítica de protección: Sólo 19.5% de los principales dominios a nivel global tiene DMARC con política de rechazo activo, la configuración que efectivamente bloquea la suplantación y 41% de los bancos a nivel global ni siquiera tiene protección.
En México, el costo de no actuar es regulatorio. Con la nueva Ley Federal de Protección de Datos publicada en el Diario Oficial de la Federación en marzo de 2025, una brecha que exponga datos personales por un phishing puede derivar en multas de hasta 320,000 UMAs, equivalentes a $36.2 millones de pesos, y en la obligación de notificar a la Secretaría Anticorrupción y Buen Gobierno.
“El correo es el vestíbulo de tu empresa. Si no controlas quién entra, todos tus demás controles pierden eficacia”, alerta el equipo de seguridad de Delta Protect.
“El correo electrónico seguirá siendo el principal vector de ataque mientras siga siendo el principal canal de comunicación empresarial. La buena noticia es que las organizaciones que adoptan un enfoque estructurado de defensa (combinando autenticación de dominio, detección comportamental con IA, capacitación humana y alineación regulatoria) reducen su riesgo de manera radical”, concluye el estudio.

