Un análisis de Proofpoint revela que, aunque el 95% de las principales plataformas del sector ha adoptado DMARC, solo el 70% aplica el nivel de protección más estricto para impedir la llegada de correos que suplantan su dominio.
Un vuelo que cambia de hora. Una reserva de hotel que necesita ser confirmada. Un supuesto problema con el pago. O una oferta de última hora demasiado buena para dejarla escapar.
En plena temporada de vacaciones, cualquiera de estos mensajes puede parecer completamente normal en la bandeja de entrada. Y precisamente ahí reside la oportunidad para los ciberdelincuentes.
Casi un tercio de las principales webs de viajes online en España todavía no aplica el nivel más estricto de protección del correo electrónico frente a intentos de suplantación, según un nuevo estudio de Proofpoint. El análisis, realizado sobre 20 de los principales sitios web del sector en el país, pone el foco en la adopción de DMARC, uno de los mecanismos diseñados para combatir el uso fraudulento de dominios legítimos.
El dato llega en un momento especialmente sensible. Durante las vacaciones, los usuarios reciben numerosos correos relacionados con vuelos, alojamientos, reservas, itinerarios, promociones o posibles cambios de última hora. Un contexto que facilita que un mensaje fraudulento pueda confundirse con una comunicación real.
Uno de los métodos utilizados por los ciberdelincuentes consiste en suplantar la identidad de empresas conocidas para conseguir que la víctima haga clic en un enlace, facilite sus credenciales, comparta información personal o realice un pago.
Para dificultar este tipo de ataques existe DMARC —Domain-based Message Authentication, Reporting and Conformance—, un protocolo que permite autenticar la identidad del remitente antes de que un correo electrónico llegue al destinatario.
El sistema contempla tres niveles progresivos de protección: monitorización, cuarentena y rechazo. Este último es el más estricto, ya que permite bloquear directamente aquellos mensajes que no superan las comprobaciones de autenticación.
Los datos analizados por Proofpoint muestran una elevada adopción inicial de esta tecnología en España. El 95% de las principales webs de viajes estudiadas cuenta con un registro básico de autenticación DMARC.
Sin embargo, solo el 70% aplica una política de rechazo, el nivel que ofrece una mayor protección frente a mensajes que intentan suplantar directamente el dominio de una compañía. Esto significa que el 30% de las plataformas analizadas todavía dispone de margen para reforzar sus defensas frente a este tipo de fraude.
«Reservar unas vacaciones es una de las mayores compras que muchas personas realizan cada año, y a menudo viene acompañada de un aluvión de correos electrónicos sobre vuelos, hoteles, itinerarios y ofertas especiales», explica Fernando Anaya, director general de Proofpoint para España y Portugal.
Este volumen de comunicaciones genera el contexto perfecto para los intentos de fraude. Un mensaje que exige confirmar urgentemente una reserva o actualizar los datos de pago puede resultar especialmente convincente cuando el usuario está esperando precisamente información sobre su viaje.
«Por desgracia, esto da una oportunidad muy atractiva para los ciberdelincuentes que buscan suplantar a marcas de confianza para engañar a la gente, haciendo que entreguen información personal o realicen pagos», advierte Anaya.
La urgencia es uno de los principales aliados de este tipo de engaños. Los atacantes buscan reducir el tiempo que la víctima dedica a comprobar la autenticidad del mensaje mediante avisos sobre cancelaciones, cambios inesperados o supuestos problemas que requieren una respuesta inmediata.
La primera recomendación es realizar las reservas a través de páginas oficiales o agentes acreditados y verificados. Antes de facilitar datos personales o bancarios, conviene comprobar la legitimidad de la empresa, consultar opiniones y buscar posibles reclamaciones de otros usuarios.
También es importante desconfiar de mensajes inesperados que anuncien cambios, confirmaciones o incidencias que requieran actuar con urgencia.
En lugar de hacer clic directamente en los enlaces incluidos en un correo, la opción más segura es escribir manualmente la dirección oficial de la compañía en el navegador y comprobar desde allí el estado real de la reserva.
La protección de las cuentas es otro elemento fundamental. Utilizar contraseñas seguras y diferentes para cada plataforma de viajes reduce el impacto de una posible filtración. Siempre que esté disponible, activar la autenticación multifactor añade una barrera adicional frente al acceso no autorizado.
La investigación muestra que el sector de los viajes en España ha avanzado en la protección del correo electrónico, pero también que todavía existe margen de mejora.
«Aunque resulta alentador ver que muchas empresas del sector de viajes están reforzando su seguridad del correo electrónico, todavía son demasiadas las que dejan a sus clientes expuestos a mensajes fraudulentos», señala Fernando Anaya.
Para las compañías, reforzar la autenticación del correo no es únicamente una cuestión técnica. También implica proteger la confianza que los usuarios depositan en una marca cuando reciben una confirmación, realizan un pago o gestionan una reserva.
Y para los viajeros, la precaución digital se ha convertido en una parte más de la preparación de las vacaciones.
Porque antes de hacer la maleta, comprobar el remitente de ese correo urgente puede evitar que el viaje empiece con un fraude.
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas