DMARCbis explicado: qué está cambiando y qué deben saber los propietarios de dominios (preguntas y respuestas con el coeditor de DMARCbis) Ver aquí

Amenazas de correo electrónico basadas en IA:
cuando atacantes y defensores acceden a los mismos modelos

Una mesa redonda de profesionales grabada en directo durante InfoSecurity Europe 2026.

Ver la sesión

Una mesa redonda sobre las amenazas de la IA en el correo electrónico, Claude Mythos, los controles básicos y las prioridades actuales de los responsables de seguridad.

«La gente se está confundiendo y no se centra en lo básico».

– Sean Remnant, cofundador de Ignition Technology

Compartir:


Puntos clave

Los ataques no han cambiado, pero las señales evidentes han desaparecido. La principal amenaza sigue siendo el BEC. Leer más

Que Google y Microsoft exigieran DMARC a los remitentes masivos demostró que los controles básicos siguen siendo importantes. Cuando las plataformas empezaron a bloquear los correos no autenticados, los delincuentes recurrieron a la IA para eludirlos. Leer más

Los delincuentes ya están configurando p=reject en su propia infraestructura de envío, mientras que muchas grandes organizaciones aún no utilizan DMARC correctamente. Leer más

Las empresas todavía no tienen una idea clara de qué están exponiendo. En una era de explotación rápida, lo mejor es destinar el presupuesto a dominar lo básico. Leer más

Se supone que los agentes de IA no deben modificar los paquetes de pruebas. Por desgracia, eso es exactamente lo que está ocurriendo. Leer más

La forma de las amenazas de correo electrónico basadas en IA no ha cambiado, pero sí la preparación detrás de ellas. Lo que antes requería horas de reconocimiento manual ahora está automatizado, convirtiendo el phishing simple en un engaño altamente personalizado. Leer más


Conoce al panel

Un panel de profesionales y especialistas de distintos socios. Sin discursos comerciales ni relleno.

Kieran | Sendmarc | Dmarc Protection And Security

Kieran Frost

COO, Sendmarc

Mike | Sendmarc | Dmarc Protection And Security

Mike Britton

CIO, Abnormal AI

Doug Pecarski

Doug Pecarski

CEO y cofundador, Simply Discover

Mark | Sendmarc | Dmarc Protection And Security

Mark Overton

CISO, Softcat

Sean 1 | Sendmarc | Dmarc Protection And Security

Sean Remnant

Cofundador, Ignition Technology

Andy Bates

Andy Bates

Cofundador, StonesThro

Compruebe el estado DMARC de su dominio

Los delincuentes están configurando DMARC. La mayoría de las empresas, no. Analiza su dominio con la herramienta de verificación para saber en qué situación se encuentra y qué debe cambiar.

Si corres riesgo de sufrir suplantación de identidad, uno de nuestros expertos se pondrá en contacto con usted para ayudarle.

Temas tratados en la mesa redonda

Ponentes del panel

Grabada en directo durante InfoSecurity Europe 2026, esta sesión reunió a seis profesionales –un director de operaciones (COO), un director de sistemas de información (CIO), un director ejecutivo (CEO), un director de seguridad de la información (CISO) y dos cofundadores– para abordar una pregunta importante: ¿cómo es la defensa cuando atacantes y defensores tienen acceso a los mismos modelos?

Kieran Frost, COO de Sendmarc, abrió la sesión explicando lo que estaba en juego. El 7 de abril, Anthropic anunció la vista previa de Claude Mythos, un modelo que el UK AI Security Institute sometió a una simulación de ciberataque corporativo de 32 pasos. Claude Mythos superó esa prueba tres de cada diez veces, un resultado que ningún modelo anterior había logrado. Un mes después, OpenAI lanzó ChatGPT-5.5-Cyber, que superó la misma prueba dos veces.

Con las capacidades de Claude Mythos a punto de estar disponibles comercialmente, la pregunta de cómo deben responder los equipos ante las amenazas de correo electrónico basadas en IA ha dejado de ser teórica.


El panorama de las amenazas

Mark Overton, CISO de Softcat, comenzó con una observación reveladora: lo que llega a las bandejas de entrada de los equipos de seguridad no parece muy diferente. Las señales habituales (los errores ortográficos, por ejemplo) ya no están presentes de forma fiable, pero los tipos de ataque en sí no se han reinventado. Lo que se observa principalmente es BEC.

Lo que ha cambiado es la fase de preparación. Kieran describió lo trivial que resulta ahora extraer datos de un perfil de LinkedIn, aprender cómo se comunica un directivo y enviar una suplantación convincente. Mark confirmó que la IA se está utilizando en esta fase de reconocimiento, no necesariamente en el correo electrónico en sí.

Mike Britton, CIO de Abnormal AI, añadió la dimensión de la escala. Los estados-nación siguen operando a ese nivel, pero ahora los delincuentes con motivación económica también operan ahí. Quienes antes carecían de la capacidad para lanzar amenazas de correo electrónico basadas en IA sofisticadas, ahora la tienen.

Los kits de phishing como servicio cuestan tan solo 250 dólares. Un atacante puede ahora enviar 10.000 correos electrónicos únicos de spear phishing a cada empleado de una organización, algo que antes exigía mucho tiempo y esfuerzo manual.

Como resumió Kieran, la IA no ha cambiado necesariamente los ataques. Simplemente ha cambiado quién puede llevarlos a cabo. Ese cambio es lo que hace que las amenazas de correo electrónico basadas en IA sean un problema distinto al que las empresas habían previsto.


Los controles básicos bajo presión

Andy Bates, cofundador de StonesThro, defendió que los controles básicos siguen siendo importantes, y que el hecho de que Google y Microsoft exigieran DMARC a los remitentes masivos lo demostraba. Cuando las plataformas empezaron a bloquear el correo no autenticado, los delincuentes recurrieron a la IA para eludirlo.

Mike señaló algo que sorprendió a la sala: los delincuentes ya están configurando p=reject en su propia infraestructura de envío. Las empresas que se quedan en p=none no solo están desprotegidas, sino que van por detrás de atacantes que ya han adoptado el estándar. Mike comentó que todavía le sorprende cuántas grandes organizaciones no utilizan realmente DMARC, mientras que los delincuentes sí lo hacen.

Sobre el filtrado: Mike describió cómo los kits de phishing generan ahora URLs, enlaces y archivos adjuntos únicos por mensaje. Cuando cada elemento de un ataque cambia con cada envío, no hay nada que bloquear.

A Sean Remnant, cofundador de Ignition Technology, le preguntaron dónde debería invertir su dinero un CISO que solo tuviera una prioridad presupuestaria. Su respuesta: primero, comprende tu superficie de ataque y tus activos. Redúcela. Céntrate en lo básico.

Las empresas siguen sin tener una idea clara de lo que están exponiendo, y la velocidad a la que ahora se descubren y explotan las vulnerabilidades hace que esa brecha sea más peligrosa que nunca.


La detección conductual en la práctica

Mike explicó al panel cómo funciona la detección conductual frente a las amenazas de correo electrónico basadas en IA. Todo empieza por establecer cómo es lo normal: comunicaciones normales, temas normales, ubicaciones de inicio de sesión normales, patrones de pago normales. Cuando algo se desvía, se marca como sospechoso.

Describió un compromiso de la cadena de suministro que vivió en primera persona: los atacantes se instalaron en la bandeja de entrada de un proveedor, esperaron a que llegara una factura y después enviaron un correo de seguimiento redirigiendo el pago a otra cuenta. El correo era real. La única señal fue conductual.

También expuso el argumento operativo. Más del 90 % de los correos que los empleados reportan a los equipos de seguridad son legítimos. El resultado es un equipo de cuentas por pagar que deja de procesar facturas y un equipo de seguridad que deja de priorizar las amenazas de correo electrónico basadas en IA reales, ambos paralizados por el ruido. La detección conductual reduce ese ruido, permitiendo que cada equipo se centre en lo que realmente debe hacer.

Doug Pecarski, CEO de Simply Discover, planteó la dimensión probatoria. Su equipo trabaja con paquetes de pruebas. Mientras los agentes no proporcionen ni modifiquen las pruebas, señaló Doug, se encuentran en una posición cómoda. Pero eso no es lo que están viendo. Para cuando ocurre el incidente, el historial está fragmentado entre correo electrónico, Slack, Teams y sistemas de gestión documental. La recuperación de archivos y la inmutabilidad van a volverse fundamentales.


El camino por delante

La respuesta sincera del panel sobre las perspectivas a 12-24 meses para las amenazas de correo electrónico basadas en IA: las previsiones no son fiables cuando la capacidad de los modelos avanza a este ritmo. El comentario de Mike fue directo: Opus salió hace seis meses y ya se siente como un punto de inflexión. La planificación anual resulta demasiado lenta. La planificación trimestral es ahora el mínimo exigido.

Sean señaló que los proveedores establecidos avanzan rápido y cuentan con los recursos para invertir. Pero advirtió del riesgo inverso: la IA también ha reducido la barrera de entrada para nuevos proveedores, y los compradores deben ser más rigurosos sobre lo que realmente están adquiriendo. Mike fue más allá: usar IA no es una ventaja competitiva sostenible. Si el único diferenciador de un proveedor es la IA, esa posición es frágil.

La ronda de preguntas del público devolvió la sesión a lo fundamental. Alguien del público preguntó por qué tantos organismos gubernamentales y grandes empresas todavía no han implementado DMARC. Las respuestas del panel: falta de formación, un problema de priorización y la percepción de que activar DMARC es complejo.

Una abogada entre el público, la Dra. Roshni, insistió: dados los factores legales que ahora están surgiendo, ¿por qué no actúan más organizaciones? Andy citó cinco casos en los que se demandó a empresas tras haber sido suplantadas. Mike volvió al problema del cumplimiento normativo frente a la gestión de riesgos: las empresas optimizan para superar certificaciones, no para reducir realmente el riesgo.

Una buena gestión de riesgos exige mucho trabajo, y a la mayoría de las organizaciones les cuesta hacerlo bien.

Kieran cerró la sesión con una sola idea: la forma de los ataques no ha cambiado necesariamente. Defenderse de las amenazas de correo electrónico basadas en IA exige los mismos fundamentos, ejecutados más rápido.

«Sin duda, he encontrado cinco casos judiciales en los que cinco empresas han sido demandadas con éxito por haber sido suplantadas».

– Andy Bates, cofundador de StonesThro

Comparte esta sesión

«La IA no ha cambiado necesariamente los ataques. Solo ha cambiado quién puede llevarlos a cabo».

– Kieran Frost, COO de Sendmarc

Compartir:

Habla con un especialista en DMARC

El resultado de tu analizador de dominio es un punto de partida. Un especialista de Sendmarc puede explicarte en detalle cómo sería la aplicación completa en tu entorno.

Preguntas frecuentes sobre amenazas de correo electrónico basadas en IA

Las cuatro preguntas para las que se convocó al panel se abordaron directamente.

¿Qué ocurre cuando atacantes y defensores tienen acceso al mismo modelo?

El panel dejó claro qué ocurre cuando atacantes y defensores tienen acceso al mismo modelo. Si los defensores pueden usar la IA para detener los ataques sencillos, se sitúan en una posición ventajosa. Lo innegociable es hacer lo que las empresas ya saben que deben hacer, solo que más rápido y a gran escala.

¿Qué ha cambiado realmente, si es que ha cambiado algo?

Lo que realmente ha cambiado no es la forma de las amenazas de correo electrónico basadas en IA, sino la preparación detrás de ellas. Estas amenazas se ven igual en la bandeja de entrada. El BEC y el phishing siguen los patrones habituales.

El reconocimiento que antes llevaba horas ahora está automatizado. Se está usando la IA para extraer datos de perfiles de LinkedIn e imitar estilos de comunicación.

¿Cómo están funcionando nuestras defensas tradicionales en esta nueva era?

Las defensas tradicionales están bajo presión en esta nueva era. Los controles básicos de autenticación —DMARC, SPF y DKIM— siguen siendo necesarios. Los delincuentes ya están configurando p=reject en su propia infraestructura de envío. Una organización que se queda en p=none no solo está desprotegida, sino que va por detrás de atacantes que ya han adoptado el estándar.

La detección conductual (modelar cómo es la comunicación normal y señalar las desviaciones) está diseñada precisamente para este tipo de amenazas de correo electrónico basadas en IA.

¿Cómo pueden los defensores aprovechar mejor la IA para protegerse contra estos ataques?

Los defensores pueden aprovechar mejor la IA para protegerse contra las amenazas de correo electrónico basadas en IA utilizándola para comprender cómo es lo normal. La IA conductual funciona estableciendo una referencia de los patrones de comunicación normales: quién habla con quién, qué temas tratan, desde dónde inician sesión y qué cuentas bancarias ha utilizado siempre un proveedor. Cuando algo se desvía de esa referencia, se marca como sospechoso.