Informe · DNS público del 23 de septiembre de 2026
¿Cuántas empresas del IBEX 35 se pueden suplantar por correo?
11 de 35 no tienen una política DMARC que impida usar el dominio de su web corporativa para enviar correo falso.
Del resto, 20 lo rechazan y 4 lo mandan a spam.
SPF, DMARC y DKIM del dominio de la web corporativa de cada empresa, con la misma metodología que el auditor de CyberEscudo. Solo registros públicos: no se ha atacado ni contactado a nadie.
Qué protección tienen
DMARC es el registro con el que el dueño de un dominio pide a quien recibe el correo qué hacer con el que lo falsifica. Es lo que decide si alguien puede suplantarlo.
- Se puede suplantar
- Sin política DMARC efectiva: nadie pide a los receptores que rechacen o aparten el correo que falsifica el dominio.
- Protección parcial
- quarantine con pct inferior a 100: parte del correo falso llega como si nada.
- Va a spam
- quarantine al 100 % (o reject parcial): el correo falso acaba, como poco, en la carpeta de spam.
- Protegida
- reject al 100 %: los receptores rechazan el correo que falsifica el dominio.
Busca una empresa
No publicamos un ranking: consulta la empresa que te interese. Cada resultado enlaza a su auditoría en vivo, que puede haber cambiado desde el 23 de septiembre de 2026.
El buscador necesita JavaScript. Puedes auditar cualquier dominio en el auditor de correo.
Las cifras
Política DMARC publicada
«Sin política válida» incluye no publicar DMARC, publicar varios registros (los receptores no aplican ninguno) o una política que no existe.
Nota global
La nota suma la higiene de SPF, DMARC y DKIM (por ejemplo, pedir informes rua), pero nunca supera lo que permite DMARC: una empresa protegida puede sacar B por esos detalles, y sin reject no hay A. Cómo puntuamos
Otros indicadores
- con SPF estricto (-all): un único registro, y el resto de servidores no está autorizado
- 29 de 35
- piden informes DMARC (rua): sin ellos, el dueño no ve quién intenta enviar en su nombre
- 29 de 35
- con DKIM detectado, buscado con 15 selectores comunes: no detectado no significa inexistente, y no resta nota
- 26 de 35
- dominios sin registro MX: no parecen usarse para correo, pero se pueden poner de remitente; lo recomendado es «v=spf1 -all» y «p=reject»
- 3 de 35
Metodología
- Muestra
- Las 35 empresas del IBEX 35 según la composición oficial de BME. Último cambio: 22 de julio de 2024; desde entonces ninguna revisión la ha modificado (la última de la tabla de BME tiene fecha del 21 de septiembre de 2026). Histórico de BME (PDF)
- Qué dominio
- Un dominio por empresa: el de su web corporativa, la de accionistas e inversores (en las cotizadas españolas, la que exige el art. 11 bis de la Ley de Sociedades de Capital; ArcelorMittal y Ferrovial tienen sede fuera de España), sin subdominios. Fuente: Wikidata (sitio web oficial) contrastada con un buscador; donde discrepan, manda la web de accionistas. En banca, la web corporativa no es la comercial. Lista de dominios y fuentes (CSV)
- Qué se mide
- SPF, DMARC y DKIM con el motor del auditor de correo, metodología 2026.2: mismos pesos, escala y topes que ves al auditar tu dominio. Cómo puntuamos
- Cómo
- Consultas DNS públicas por DNS sobre HTTPS a Google Public DNS, el 23 de septiembre de 2026 a las 13:23 UTC. Nunca nos conectamos a los servidores de las empresas: Google resuelve las consultas como para cualquier usuario.
- Reproducir
- La instantánea guarda los registros tal cual y el motor reproduce cada nota a partir de ellos. Cifras (JSON) · repite cualquier consulta hoy en el auditor
Límites
- Un dominio por empresa, el de su web corporativa. Sus marcas comerciales pueden usar otros (en banca, la web corporativa no es la de clientes) y estar mejor o peor protegidas.
- DKIM solo se puede buscar por selectores conocidos: no detectado no significa que no exista, y por eso no resta.
- Es una foto del 23 de septiembre de 2026. Una empresa puede haber cambiado su configuración después: el buscador enlaza a la auditoría en vivo.
- No es una vulnerabilidad explotada: es configuración pública del DNS. No se ha atacado, probado ni contactado a ninguna empresa.
- «Se puede suplantar» describe la política del dominio, no lo que haga cada receptor: algunos filtran por su cuenta el correo sin autenticar.
Para medios
Si citas el informe, indica la fuente y la fecha de los datos. Una formulación fiel:
«11 de 35 empresas del IBEX 35 no tienen una política DMARC que impida usar el dominio de su web corporativa para enviar correo falso.» Fuente: CyberEscudo, informe del IBEX 35 (datos del DNS público del 23 de septiembre de 2026).
- Tarjeta del informe (PNG, 1200×630)
- Cifras (JSON) · dominios analizados y sus fuentes (CSV)
- El resultado de cada empresa está en el buscador, con la fecha y los registros tal cual.
- Contacto para entrevistas o más datos
¿Y tu dominio?
El mismo análisis, para el tuyo, en segundos y sin registro. Si te sale algo que arreglar, te ayudo a llegar a p=reject sin perder correo legítimo.