La suplantació d’identitat mitjançant correu electrònic continua sent una de les amenaces més persistents i costoses per a empreses de totes les mides. Una anàlisi recent dels dominis més visitats del món revela que aproximadament dos terços d’ells no tenen una política efectiva per impedir que un atacant enviï missatges falsificats en el seu nom. Aquesta dada no només reflecteix una bretxa tècnica, sinó un problema estratègic: moltes organitzacions confien en mesures mínimes que no ofereixen protecció real. La majoria dels dominis que publiquen un registre DMARC ho fan amb la política p=none, que no bloqueja res i sovint no té cap adreça d’informe. Mentrestant, les pèrdues per business email compromise (BEC) continuen creixent, superant els milers de milions de dòlars anuals segons dades del FBI.
El protocol DMARC permet als propietaris de dominis indicar als servidors de correu com tractar els missatges que fallen l’autenticació. Les opcions són p=none (monitoratge), p=quarantine (marcar com a spam) i p=reject (rebutjar). Tanmateix, l’opció més comuna avui és p=none, que no ofereix cap bloqueig. En molts casos ni tan sols inclou l’etiqueta rua per rebre informes. És com instal·lar una càmera de seguretat sense gravació ni pantalla: l’aparença de protecció sense cap utilitat. Els atacants aprofiten aquesta configuració per enviar correus fraudulents que semblen legítims, causant danys financers i reputacionals. Sectors com el financer, sanitari i legal són els més afectats, però cap empresa n’està exempta.
Per què tants dominis romanen vulnerables? La resposta rau en la diferència entre compliment i seguretat. Des de 2024, grans proveïdors com Google i Microsoft exigeixen als remitents massius publicar un registre DMARC, però permeten p=none com a requisit mínim. Això ha disparat l’adopció aparent, però ha convertit el sòl normatiu en sostre pràctic. Moltes empreses copien i enganxen el mateix registre sense personalitzar-lo, oblidant afegir l’etiqueta rua. Així, milers de dominis tenen un DMARC que no fa res i no avisa de res. Aquesta falsa sensació de seguretat és perillosa perquè els equips de TI creuen estar protegits quan no ho estan. A més, la consolidació del mercat del correu electrònic en mans de Google Workspace i Microsoft 365 fa que les decisions d’aquests proveïdors afectin la majoria dels dominis.
Per a les empreses que volen anar més enllà del simple compliment, la solució és clara: implementar polítiques de p=quarantine o p=reject amb un percentatge del 100% i configurar correctament les adreces d’informe. Tanmateix, la seguretat del correu electrònic no es limita a DMARC. Forma part d’una estratègia integral de ciberseguretat que inclou protecció perimetral, monitoratge continu i resposta a incidents. A Q2BSTUDIO, com a empresa de desenvolupament de programari i tecnologia, oferim serveis de ciberseguretat que van des d’auditories de polítiques DMARC fins a proves de penetració i hardening d’infraestructures. Ajudem a tancar les bretxes que els atacants aprofiten, adaptant-nos a les necessitats específiques de cada client.
La migració al núvol és un altre factor clau. Moltes empreses allotgen les seves bústies a AWS o Azure, cosa que requereix una configuració precisa de DNS i autenticació. A Q2BSTUDIO integrem eines de Business Intelligence com Power BI per monitoritzar en temps real els intents de suplantació i generar dashboards que facilitin la presa de decisions. La combinació de núvol, BI i ciberseguretat permet a les empreses tenir una visibilitat completa de la seva superfície d’atac. A més, el desenvolupament de programari a mida és fonamental per personalitzar sistemes de gestió de dominis, automatització de respostes a incidents i compliment normatiu. Creem aplicacions a mida que integren el control de polítiques DMARC amb altres sistemes de seguretat, facilitant la gestió sense sacrificar l’agilitat.
La intel·ligència artificial i els agents autònoms estan transformant la ciberseguretat. Els agents IA poden detectar comportaments anòmals en el trànsit de correu, identificar intents de phishing abans que arribin a l’usuari i recomanar canvis en les polítiques DMARC basats en dades històriques. A Q2BSTUDIO treballem amb intel·ligència artificial per oferir solucions predictives i adaptatives. Així mateix, l’automatització de processos mitjançant agents IA permet que les actualitzacions de registres DNS i la rotació de claus es facin sense intervenció manual, minimitzant errors humans i alliberant recursos de l’equip de TI.
En resum, la troballa que dos terços dels dominis principals encara poden ser suplantats és una crida d’atenció. No n’hi ha prou amb complir els requisits mínims dels proveïdors de correu; cal adoptar una postura proactiva en seguretat. Revisar la configuració DMARC, afegir una adreça rua real, migrar a polítiques restrictives i complementar amb solucions de ciberseguretat, núvol, BI i IA són passos essencials. A Q2BSTUDIO estem compromesos a ajudar les empreses a transformar la seva postura de seguretat, combinant desenvolupament de programari a mida, serveis al núvol i les últimes tecnologies en intel·ligència artificial. Si el seu domini encara està en p=none, no esperi més: un sol canvi al DNS pot marcar la diferència entre ser víctima d’un atac o estar protegit.




