Proofpoint: Dos de cada cinco de los principales bancos en México dejan a sus clientes expuestos al riesgo de fraude por correo electrónico
Ciudad de México – 14 de septiembre de 2026 – Proofpoint, Inc., empresa líder a nivel mundial en ciberseguridad orientada a personas y agentes, dio a conocer una nueva investigación que revela que más de dos de cada cinco (42%) de las principales instituciones financieras en México presentan rezagos en medidas básicas de ciberseguridad, lo que expone a clientes, colaboradores y partes interesadas a un mayor riesgo de sufrir ataques de suplantación de identidad por correo electrónico.
Estos hallazgos se basan en un análisis del protocolo DMARC (Domain-based Message Authentication, Reporting, and Conformance) aplicado a las 54 instituciones financieras líderes que operan en México. DMARC es un estándar de validación de correo electrónico diseñado para evitar que los cibercriminales utilicen nombres de dominio de manera indebida, autenticando la identidad del remitente antes de que el mensaje llegue a su destino. DMARC cuenta con tres niveles de protección: monitoreo (monitor), cuarentena (quarantine) y rechazo (reject); este último es el nivel más seguro para evitar que los correos sospechosos lleguen a la bandeja de entrada.
El fraude cibernético continúa generando un fuerte impacto financiero entre los consumidores en México. De acuerdo con investigaciones de The Competitive Intelligence Unit (CIU), el ciberfraude provocó pérdidas por más de 20 mil millones de pesos mexicanos durante 2024, con aproximadamente seis millones de incidentes reportados. Cerca del 70% de los fraudes estuvieron vinculados a canales digitales como la banca en línea y los pagos electrónicos, lo que subraya la urgencia de proteger las marcas financieras de confianza contra ataques de phishing y suplantación de identidad.
“El sector bancario de México se encuentra en un punto de inflexión crítico. A medida que nuestra economía digital se acelera, los cibercriminales aprovechan el correo electrónico para suplantar a bancos reconocidos y defraudar a los usuarios”, señaló Luis Isselin, Country Manager de Proofpoint en México. “Si bien es alentador ver que más de la mitad de los bancos en México cuentan con una autenticación de correo electrónico sólida, aún persisten brechas significativas que dejan a millones de personas expuestas a ataques sofisticados de phishing. En Proofpoint estamos comprometidos a colaborar con las instituciones financieras para cerrar estas brechas y proteger la confianza de los clientes mediante las salvaguardas más estrictas posibles”.
El análisis de Proofpoint muestra que el 91% de las instituciones financieras en México ha implementado algún nivel de DMARC. De ellas, el 58% ha adoptado el nivel de protección más estricto (Reject), el cual bloquea por completo los correos fraudulentos antes de que lleguen a los clientes. Sin embargo, resulta preocupante que el 42% de los bancos aún no haya reforzado sus defensas contra las amenazas basadas en correo electrónico, lo que representa una vulnerabilidad considerable. Asimismo, casi uno de cada diez bancos carece por completo de protección DMARC.
Los resultados completos del análisis de DMARC de Proofpoint a los principales bancos de México revelan que:
- El 42% de los bancos actualmente no aplica el nivel estricto de rechazo (Reject), recomendado por la industria.
- El 91% de los bancos implementa alguna modalidad de DMARC; sin embargo, los niveles de política empleados varían de la siguiente manera:
- 58% utiliza DMARC – Rechazo (Reject, el nivel de protección más alto).
- 22% utiliza DMARC – Cuarentena (Quarantine).
- 11% utiliza DMARC – Monitoreo (Monitor
Proofpoint recomienda a los usuarios y consumidores seguir estas buenas prácticas:
- Verificar la validez de todas las comunicaciones por correo electrónico y mantenerse alerta ante mensajes potencialmente fraudulentos que suplanten la identidad de marcas de confianza, colegas, proveedores y partes interesadas.
- Desconfiar de cualquier intento de comunicación que solicite credenciales de acceso o amenace con suspender un servicio o cuenta si no se hace clic en un enlace.
- Adoptar sistemas de autenticación multifactor resistentes al phishing, como las llaves de acceso (passkeys).
Metodología
Este análisis se llevó a cabo en agosto de 2026 tomando como base a las 54 principales instituciones bancarias que operan en México, según el detalle de la Asociación de Bancos de México (ABM).
