Informe · DNS público del 24 de septiembre de 2026
¿Cuántas empresas del Euro Stoxx 50 se pueden suplantar por correo?
3 de 50 no tienen una política DMARC que impida usar el dominio de su web corporativa para enviar correo falso.
Del resto, 39 lo rechazan y 8 lo mandan a spam.
SPF, DMARC y DKIM del dominio de la web corporativa de cada empresa, con la misma metodología que el auditor de CyberEscudo. Solo registros públicos: no se ha atacado ni contactado a nadie.
Parte del Observatorio de suplantación: compáralo con otros índices europeos →
Qué protección tienen
DMARC es el registro con el que el dueño de un dominio pide a quien recibe el correo qué hacer con el que lo falsifica. Es lo que decide si alguien puede suplantarlo.
- Se puede suplantar
- Sin política DMARC efectiva: nadie pide a los receptores que rechacen o aparten el correo que falsifica el dominio.
- Protección parcial
- quarantine con pct inferior a 100: parte del correo falso llega como si nada.
- Va a spam
- quarantine al 100 % (o reject parcial): el correo falso acaba, como poco, en la carpeta de spam.
- Protegida
- reject al 100 %: los receptores rechazan el correo que falsifica el dominio.
Busca una empresa
No publicamos un ranking: consulta la empresa que te interese. Cada resultado enlaza a su auditoría en vivo, que puede haber cambiado desde el 24 de septiembre de 2026.
El buscador necesita JavaScript. Puedes auditar cualquier dominio en el auditor de correo.
Las cifras
Política DMARC publicada
«Sin política válida» incluye no publicar DMARC, publicar varios registros (los receptores no aplican ninguno) o una política que no existe.
Nota global
La nota suma la higiene de SPF, DMARC y DKIM (por ejemplo, pedir informes rua), pero nunca supera lo que permite DMARC: una empresa protegida puede sacar B por esos detalles, y sin reject no hay A. Cómo puntuamos
Otros indicadores
- con SPF estricto (-all): un único registro, y el resto de servidores no está autorizado
- 34 de 50
- piden informes DMARC (rua): sin ellos, el dueño no ve quién intenta enviar en su nombre
- 48 de 50
- con DKIM detectado, buscado con 15 selectores comunes: no detectado no significa inexistente, y no resta nota
- 42 de 50
- dominios sin registro MX: no parecen usarse para correo, pero se pueden poner de remitente; lo recomendado es «v=spf1 -all» y «p=reject»
- 2 de 50
Evolución
La serie mensual empieza con esta edición (septiembre de 2026). La siguiente se publica a principios de octubre de 2026 y aquí verás si mejora.
Metodología
- Muestra
- Las 50 empresas del Euro Stoxx 50 según su tabla de componentes en Wikipedia (revisión consultada el 24 de septiembre de 2026), contrastable con la lista del proveedor del índice. Con los cambios que el proveedor anunció después y la tabla aún no recogía: 21 de septiembre de 2026: entran Engie y Nokia; salen Volkswagen y Wolters Kluwer. Revisión de Wikipedia · proveedor del índice · cambio del 21 de septiembre de 2026
- Qué dominio
- Un dominio por empresa: el de su web corporativa, la del grupo y sus inversores (no la comercial), como dominio registrable. Fuente: el sitio web oficial en Wikidata contrastado con la ficha de Wikipedia; donde discrepan o el grupo tiene una web propia, manda su web de inversores, citada en el CSV. Lista de dominios y fuentes (CSV)
- Qué se mide
- SPF, DMARC y DKIM con el motor del auditor de correo, metodología 2026.2: mismos pesos, escala y topes que ves al auditar tu dominio. Cómo puntuamos
- Cómo
- Consultas DNS públicas por DNS sobre HTTPS a Google Public DNS, el 24 de septiembre de 2026 a las 08:17 UTC. Nunca nos conectamos a los servidores de las empresas: Google resuelve las consultas como para cualquier usuario.
- Reproducir
- La instantánea guarda los registros tal cual y el motor reproduce cada nota a partir de ellos. Cifras (JSON) · repite cualquier consulta hoy en el auditor
Límites
- Un dominio por empresa, el de su web corporativa. Sus marcas comerciales pueden usar otros (en banca, la web corporativa no es la de clientes) y estar mejor o peor protegidas.
- DKIM solo se puede buscar por selectores conocidos: no detectado no significa que no exista, y por eso no resta.
- Es una foto del 24 de septiembre de 2026. Una empresa puede haber cambiado su configuración después: el buscador enlaza a la auditoría en vivo.
- No es una vulnerabilidad explotada: es configuración pública del DNS. No se ha atacado, probado ni contactado a ninguna empresa.
- «Se puede suplantar» describe la política del dominio, no lo que haga cada receptor: algunos filtran por su cuenta el correo sin autenticar.
Para medios
Si citas el informe, indica la fuente y la fecha de los datos. Una formulación fiel:
«3 de 50 empresas del Euro Stoxx 50 no tienen una política DMARC que impida usar el dominio de su web corporativa para enviar correo falso.» Fuente: CyberEscudo, informe del Euro Stoxx 50 (datos del DNS público del 24 de septiembre de 2026).
- Tarjeta del informe (PNG, 1200×630)
- Cifras (JSON) · dominios analizados y sus fuentes (CSV)
- El resultado de cada empresa está en el buscador, con la fecha y los registros tal cual.
- Contacto para entrevistas o más datos
¿Y tu dominio?
El mismo análisis, para el tuyo, en segundos y sin registro. Si te sale algo que arreglar, te ayudo a llegar a p=reject sin perder correo legítimo.