Puntos clave
- El correo es el punto de entrada favorito del phishing porque un solo clic puede abrir la puerta a toda la red corporativa.
- SPF, DKIM y DMARC trabajan juntos para verificar que un correo proviene realmente de tu dominio y no de un suplantador.
- La mayoría de los ataques de correo dependen de un error humano, por lo que la capacitación del equipo es tan importante como la configuración técnica.
- Un filtro de correo como MailGuru inspecciona enlaces y adjuntos antes de que lleguen a la bandeja de entrada, reduciendo la exposición del usuario.
Para proteger el correo empresarial contra el phishing necesitas tres cosas: autenticar tu dominio con SPF, DKIM y DMARC, filtrar las amenazas antes de que lleguen a la bandeja de entrada y capacitar a tu equipo para que reconozca un fraude. Ninguna de las tres funciona bien sola, pero juntas bloquean la gran mayoría de los ataques que entran por email.
El correo electrónico sigue siendo la vía de entrada preferida por los atacantes porque es barata, masiva y aprovecha algo que ningún software corrige del todo: la confianza de las personas. Esta guía explica, paso a paso, cómo reforzar la seguridad de correo electrónico de tu empresa sin necesidad de un gran presupuesto.

Por qué proteger el correo empresarial del phishing es urgente
El correo es el principal vector de ataque porque llega directamente a una persona y basta un solo clic para comprometer una cuenta, robar credenciales o desviar un pago. Los atacantes no necesitan vulnerar un firewall: les resulta mucho más sencillo convencer a un empleado de que abra un archivo o escriba su contraseña en una página falsa.
Las cifras muestran la magnitud del problema. En 2024, las pérdidas por delitos informáticos reportadas al centro de denuncias IC3 del FBI alcanzaron los 16.6 mil millones de dólares, un aumento del 33% respecto al año anterior, según el reporte anual del FBI recogido por CyberScoop. De esa suma, el fraude conocido como Business Email Compromise, en el que un atacante suplanta a un directivo o proveedor para ordenar transferencias, representó 2.77 mil millones de dólares. Es la segunda categoría de fraude más costosa.
El patrón es claro: el dinero se pierde por correos que parecen legítimos. Por eso la defensa empieza por demostrar, de forma técnica, qué mensajes salen realmente de tu dominio y cuáles no.
Configurar SPF, DKIM y DMARC paso a paso
SPF, DKIM y DMARC son tres registros DNS que, en conjunto, permiten que los servidores de correo verifiquen la autenticidad de tus mensajes. SPF declara qué servidores pueden enviar en nombre de tu dominio, DKIM firma cada mensaje con una clave criptográfica y DMARC le dice al receptor qué hacer cuando un correo no pasa esas comprobaciones. Puedes consultar cómo encajan las tres piezas en la documentación oficial de DMARC.org.
Paso 1: publica tu registro SPF
El registro SPF es una entrada de tipo TXT en tu DNS que lista las direcciones y servicios autorizados a enviar correo con tu dominio. Un ejemplo básico para un dominio que usa Google Workspace se vería así:
v=spf1 include:_spf.google.com ~all
Incluye todos tus proveedores de envío (plataforma de correo, herramienta de facturación, CRM) y cierra con ~all o -all. Evita superar los diez mecanismos include, porque SPF deja de validarse correctamente a partir de ese límite.
Paso 2: activa DKIM
DKIM añade una firma digital a la cabecera de cada mensaje. El receptor usa una clave pública publicada en tu DNS para comprobar que el correo no fue alterado y que salió de tu dominio. La mayoría de las plataformas de correo generan la clave desde su panel de administración: solo tienes que copiar el registro que te entregan y publicarlo como entrada TXT en el DNS.
Paso 3: implementa DMARC de forma gradual
Con SPF y DKIM funcionando, DMARC define la política. Empieza en modo observación para no bloquear correo legítimo por error:
v=DMARC1; p=none; rua=mailto:dmarc@tudominio.com
La etiqueta p=none no bloquea nada todavía, pero rua te envía informes diarios sobre quién envía correo con tu dominio. Tras unas semanas revisando esos informes, sube la política a p=quarantine y finalmente a p=reject para rechazar cualquier suplantación. Esta progresión evita sorpresas y es la práctica recomendada para la mayoría de las organizaciones.

Señales para identificar correos fraudulentos
Un correo fraudulento casi siempre deja pistas. Enseñar a tu equipo a reconocerlas es la segunda capa de defensa, la que actúa cuando un mensaje malicioso logra pasar los filtros. Estas son las señales más frecuentes:
- Dirección del remitente que no coincide. El nombre visible dice "Dirección General", pero el correo real termina en un dominio extraño o con letras cambiadas.
- Urgencia o amenazas. Mensajes que exigen actuar "en los próximos minutos" o advierten de una cuenta bloqueada buscan que reacciones sin pensar.
- Enlaces engañosos. Al pasar el cursor por encima del enlace, la dirección que aparece abajo no corresponde con el texto ni con la empresa que supuestamente escribe.
- Solicitudes de credenciales o pagos. Ninguna área de sistemas legítima pide tu contraseña por correo, y un cambio de datos bancarios de un proveedor siempre debe confirmarse por otro canal.
- Errores de redacción y formato. Faltas de ortografía, logotipos borrosos o saludos genéricos como "Estimado cliente" suelen delatar un fraude.
La regla práctica es simple: ante la duda, no hagas clic y verifica por teléfono o en persona. Un minuto de comprobación cuesta mucho menos que una transferencia perdida.
Capacitación básica para empleados
La capacitación convierte a cada empleado en un filtro adicional, y es necesaria porque la mayoría de los ataques por correo dependen de un error humano más que de una falla técnica. La tecnología detiene el grueso de las amenazas, pero el correo que llega al buzón solo lo detiene la persona que lo abre.
Un programa básico y realista incluye:
- Sesiones cortas y periódicas. Es mejor una charla de 20 minutos cada trimestre que una capacitación larga una vez al año. La memoria sobre estos temas se desvanece rápido.
- Ejercicios de phishing simulado. Enviar correos de prueba controlados muestra quién necesita refuerzo, sin castigar a nadie, y mide el progreso con el tiempo.
- Un canal claro para reportar. Cada persona debe saber a quién avisar cuando recibe algo sospechoso, idealmente con un botón de "reportar" en el propio cliente de correo.
- Reforzar el doble canal para pagos. Cualquier cambio de cuenta bancaria o transferencia urgente se confirma por una vía distinta al correo que la solicitó.
La autenticación en dos pasos complementa todo lo anterior: aunque un atacante consiga una contraseña mediante phishing, el segundo factor le impide entrar. La agencia estadounidense CISA considera la autenticación multifactor una de las defensas más efectivas y de bajo costo que una organización puede adoptar, según su guía pública sobre el tema.
Cómo MailGuru filtra amenazas antes de la bandeja de entrada
MailGuru, el servicio de filtrado de correo de Luis Roman, analiza cada mensaje entrante antes de que llegue al usuario y bloquea o pone en cuarentena lo que resulta peligroso. Su función es cerrar la brecha entre la configuración de tu dominio y el criterio de cada persona: detiene la amenaza en la capa donde el empleado todavía no ha tenido que decidir nada.
En la práctica, un filtro de este tipo trabaja en varios frentes:
- Verifica la autenticación del remitente. Comprueba los resultados de SPF, DKIM y DMARC del dominio que envía y degrada o rechaza los que no cuadran.
- Inspecciona enlaces y adjuntos. Revisa las direcciones a las que apunta cada enlace y examina los archivos adjuntos en busca de código malicioso antes de entregarlos.
- Detecta patrones de suplantación. Identifica los intentos de BEC en los que alguien imita a un directivo o proveedor, incluso cuando el texto no contiene malware.
- Pone en cuarentena lo dudoso. En lugar de dejar que el usuario decida, aísla los mensajes sospechosos para que el equipo de seguridad los revise.
El resultado es que la bandeja de entrada recibe menos ruido y, sobre todo, menos trampas. La configuración de SPF, DKIM y DMARC demuestra quién eres ante el mundo; un filtro como MailGuru se encarga de lo que entra desde fuera.
El siguiente paso concreto es auditar tu dominio hoy mismo: comprueba si ya tienes publicados los registros SPF, DKIM y DMARC, y si no es así, empieza por el registro SPF siguiendo el paso 1 de esta guía. Esa sola acción cierra la puerta más usada por quienes suplantan correos empresariales.
Preguntas frecuentes
¿Qué es lo primero que debo hacer para proteger el correo empresarial contra el phishing?
Configura los tres registros de autenticación de dominio: SPF, DKIM y DMARC. Validan que un mensaje procede realmente de tu dominio y bloquean a quienes intentan suplantarlo.
¿SPF, DKIM y DMARC son suficientes para detener el phishing?
Reducen mucho la suplantación de tu dominio, pero no filtran correos externos maliciosos ni errores humanos. Conviene combinarlos con filtrado de amenazas y capacitación.
¿Cómo sé si un correo es un intento de phishing?
Revisa la dirección real del remitente, desconfía de la urgencia o las amenazas, pasa el cursor sobre los enlaces antes de hacer clic y verifica cualquier solicitud de dinero o credenciales por otro canal.
¿Qué hace un filtro de correo como MailGuru?
Analiza el remitente, los enlaces y los archivos adjuntos antes de que el mensaje llegue al usuario, poniendo en cuarentena o bloqueando lo que resulta sospechoso.







