02 Jul 20268 minutes read
Kiara SaloojeeEntusiasta de DMARCEl panorama de amenazas por correo electrónico del primer trimestre de 2026: qué significan los datos

Resumen del panorama de amenazas por correo electrónico:
- Microsoft registró 8.3 mil millones de amenazas de phishing en el primer trimestre de 2026, con un aumento del volumen de BEC del 26 % solo en marzo
- El phishing mediante códigos QR creció un 146 % durante el trimestre; los ataques con CAPTCHA alcanzaron su mayor volumen mensual en un año
- El phishing de credenciales dominó el primer trimestre, representando el 94 % de los ataques basados en carga útil en marzo
El panorama de amenazas por correo electrónico del primer trimestre de 2026 se define por su magnitud y su especificidad. Microsoft Threat Intelligence registró aproximadamente 8.3 mil millones de amenazas de phishing por correo electrónico entre enero y marzo de 2026, con volúmenes mensuales que oscilaron entre 2.9 mil millones y 2.6 mil millones.
El volumen total es importante, pero la composición resulta más reveladora. Las tendencias de phishing ponen de manifiesto cuatro puntos críticos: el crecimiento del phishing mediante códigos QR, la adopción de ataques con CAPTCHA, el dominio del phishing de credenciales y el BEC a gran escala. Cada uno se corresponde directamente con deficiencias de autenticación y supervisión que las organizaciones empresariales pueden abordar.
Comprender el panorama de amenazas por correo electrónico del primer trimestre de 2026 es el punto de partida para evaluar si tus controles actuales son adecuados. Esta publicación desglosa lo que muestran los datos y lo que implica para tu nivel de seguridad.
Descubre si tus controles actuales detendrían a los atacantes del primer trimestre de 2026.
Si corres riesgo de suplantación de identidad, uno de nuestros expertos se pondrá en contacto para ayudarte.
El phishing mediante códigos QR creció un 146 % en el primer trimestre de 2026
El phishing mediante códigos QR fue el vector de ataque de mayor crecimiento registrado por Microsoft en el primer trimestre. El volumen de ataques aumentó de 7.6 millones en enero a 18.7 millones en marzo, un incremento del 146 % durante el trimestre que llevó los volúmenes mensuales a su punto más alto en al menos un año.
Esta técnica está diseñada para eludir las herramientas de análisis de correo electrónico basadas en texto. Las URL maliciosas se incrustan en códigos QR basados en imágenes, que redirigen a los usuarios a sitios de phishing que normalmente se muestran en dispositivos móviles, donde los controles de seguridad son más débiles o inexistentes.
Los archivos adjuntos en PDF fueron el método de distribución predominante, pasando del 65 % en enero al 70 % en marzo. Un avance significativo a finales del trimestre: los códigos QR incrustados directamente en el cuerpo de los correos electrónicos se dispararon un 336 % solo en marzo, eliminando por completo la necesidad de un archivo adjunto. Ese cambio indica una iteración activa: los atacantes están probando qué formatos de distribución evaden la detección con mayor eficacia.
El phishing con CAPTCHA ya no es una táctica especializada
El phishing con CAPTCHA se disparó un 125 % en marzo, alcanzando los 11.9 millones de ataques, el volumen mensual más alto observado en el último año. Comprender las tendencias de phishing exige analizar esta técnica de cerca. Utiliza una comprobación de seguridad falsa para eludir las herramientas de análisis automatizadas y aumentar la interacción del usuario antes de entregar la carga maliciosa.
También sustenta los ataques ClickFix, en los que se engaña a los usuarios para que copien y ejecuten comandos maliciosos con el pretexto de completar un paso de verificación.
Los archivos HTML, SVG, PDF y DOC/DOCX se alternaron como el formato de carga útil predominante mes a mes, lo que sugiere una experimentación activa para encontrar tipos de archivo que eviten las defensas de correo electrónico.
El phishing de credenciales dominó el primer trimestre
En marzo, los datos de phishing de credenciales mostraron que representaba el 94 % de los ataques basados en carga útil, frente al 89 % de enero.
El objetivo es claro: recopilar credenciales válidas a gran escala. Una vez recopiladas, esas credenciales se utilizan para enviar un correo electrónico que elude la autenticación por completo: la cuenta es legítima, el mensaje está autenticado y nada lo marca como sospechoso.
Para los equipos de seguridad que hacen seguimiento del panorama de amenazas por correo electrónico del primer trimestre de 2026, la relación entre los volúmenes de phishing de credenciales y la actividad posterior es el patrón más relevante desde el punto de vista operativo en los datos.
El BEC alcanzó los 10.7 millones de ataques en el primer trimestre
Microsoft registró aproximadamente 10.7 millones de ataques BEC en el primer trimestre de 2026, con un aumento del volumen del 26 % solo en marzo. El volumen explica solo una parte de la historia. La composición de esos ataques explica el resto.
Entre el 82 % y el 84 % de los correos electrónicos de contacto inicial de cada mes fueron mensajes genéricos de acercamiento —frases de apertura poco elaboradas como “¿Estás en tu escritorio?”— en lugar de solicitudes económicas directas. Esto refleja un comportamiento deliberado del atacante: primero establecer credibilidad y, después, hacer la solicitud fraudulenta.
Las solicitudes de actualización de nómina aumentaron en febrero, en consonancia con la ingeniería social propia de la temporada de impuestos. Las solicitudes de tarjetas de regalo repuntaron con fuerza en marzo. El pretexto específico varía, pero la técnica se mantiene constante.
La implicación para las empresas: los ataques BEC no siempre dependen de la sofisticación técnica. A menudo dependen de la apariencia de un remitente legítimo. Un dominio que opera bajo p=none o sin una aplicación completa de DMARC permite que las direcciones de remitente falsificadas lleguen a las bandejas de entrada, lo que permite que este tipo de ingeniería social tenga éxito.
Qué revela el panorama de amenazas por correo electrónico del primer trimestre de 2026
Las tendencias de ataque en el panorama de amenazas por correo electrónico del primer trimestre de 2026 no son un argumento para sustituir tu infraestructura de seguridad. Son un argumento para garantizar que los controles de autenticación y supervisión que ya tienes se apliquen realmente.
El nivel de política de DMARC determina qué ocurre con los correos electrónicos no autenticados enviados con su dominio:
- p=none – Solo supervisión. Los correos electrónicos falsificados siguen llegando a las bandejas de entrada.
- p=quarantine – Los correos electrónicos falsificados se dirigen a Spam o Correo no deseado, pero siguen entregándose.
- p=reject – Los servidores receptores bloquean el correo electrónico no autenticado antes de que llegue al destinatario.
Reportes agregados ofrecen visibilidad continua sobre todas las fuentes que envían correo electrónico desde su dominio, incluidos los remitentes no autorizados, de modo que las decisiones de aplicación se basan en el tráfico real y no en suposiciones. Sin esa visibilidad, pasar a p=reject conlleva un riesgo.
Las tendencias de phishing hacen tangible el costo de ese retraso: cada mes que se pasa en p=none es un mes durante el cual los correos electrónicos falsificados pueden seguir llegando a tus destinatarios.
Con 8.3 mil millones de intentos de phishing en un solo trimestre, la pregunta no es si su dominio está siendo objeto de ataques. Es si su configuración de autenticación actual impediría que un mensaje falsificado llegue a sus clientes, socios o empleados.
Las lagunas que DMARC no cubre
DMARC es un control necesario. No es un control completo. Dos vectores de ataque destacados en el panorama de amenazas por correo electrónico de 2026 operan fuera de su alcance.
Dominios similares
DMARC protege su dominio. No protege frente a los dominios registrados para suplantar su identidad. Los atacantes registran dominios con ligeras variaciones ortográficas o con dominios de nivel superior alternativos y los utilizan para enviar correos electrónicos de phishing que eluden por completo sus controles de autenticación.
Sendmarc’s Lookalike Domain Defense identifica los dominios registrados para imitar su empresa, a menudo utilizados como infraestructura de envío en campañas de phishing dirigidas a sus clientes y socios.
Credenciales comprometidas
Sendmarc’s Breach Detection supervisa las direcciones de correo electrónico y credenciales de los empleados expuestas en filtraciones de terceros.
Cuando una credencial aparece en una filtración, se alerta a los equipos de seguridad antes de que los atacantes la utilicen para enviar correo electrónico autenticado: correo que supera las comprobaciones de SPF, DKIM y DMARC porque la cuenta es legítima.
Reduce el riesgo con Sendmarc
Los datos de tendencias de phishing reflejan un entorno de amenazas que crece en volumen y se perfecciona en técnica. Las organizaciones más expuestas son las que operan con políticas de DMARC sin aplicar, sin visibilidad sobre los dominios similares y sin alertas tempranas sobre credenciales de empleados comprometidas: precisamente las lagunas que permiten que el phishing, la suplantación de identidad y los ataques BEC tengan éxito en entornos grandes y distribuidos.
Una prevención eficaz de las amenazas requiere algo más que un único control. Obtener una visibilidad unificada de tus configuraciones de SPF, DKIM y DMARC es el primer paso. La supervisión continua de filtraciones e intentos de suplantación mediante dominios similares es lo que evita que esa postura se deteriore entre revisiones.
Descubre cómo Sendmarc aplica DMARC, detecta dominios similares y revela credenciales comprometidas antes de que los atacantes las utilicen.


