Un análisis reciente realizado por Proofpoint sobre la seguridad del correo electrónico en 54 instituciones financieras que operan en México ha revelado vulnerabilidades críticas. El estudio utilizó el protocolo DMARC, el cual permite prevenir la suplantación de identidad bancaria mediante tres niveles de protección: monitoreo, cuarentena y rechazo. Aunque el 91% de los bancos utiliza algún nivel de protección, solo el 58% cuenta con el nivel 'Reject' —el más seguro, capaz de bloquear correos fraudulentos antes de que lleguen al usuario—, mientras que casi uno de cada 10 bancos carece por completo de esta tecnología.
Luis Isselin, director para México de Proofpoint, advirtió que el sector se encuentra en un punto de inflexión. "Si bien es alentador ver que más de la mitad de los bancos en México cuentan con una autenticación de correo electrónico sólida, aún persisten brechas significativas que dejan a millones de personas expuestas a ataques sofisticados de phishing", señaló el directivo.
Paralelamente, la Asociación de Bancos de México (ABM) y la Comisión Nacional para la Protección y Defensa de los Usuarios de Servicios Financieros (Condusef) han reforzado las alertas desde inicios de septiembre ante la expansión de fraudes mediante malware, detectado principalmente en sistemas Android. Los delincuentes utilizan ingeniería social a través de redes sociales, SMS y WhatsApp para engañar a los usuarios con ofertas falsas de streaming, deportes o espectáculos, logrando que instalen aplicaciones maliciosas que permiten el control remoto del teléfono, la intercepción de códigos de verificación y la toma de control de credenciales legítimas.
"La prevención y mitigación de este tipo de fraude es prioritario para las instituciones bancarias, ya que el malware permite que el atacante opere desde el propio dispositivo o entorno digital del cliente al utilizar credenciales legítimas y mecanismos de autenticación previamente comprometidos", indicaron la ABM y la Condusef en un comunicado conjunto. Las autoridades enfatizaron que, una vez comprometido el equipo, resulta difícil para los bancos identificar el origen de las transacciones no autorizadas.
Para mitigar estos riesgos, se recomienda a los usuarios instalar herramientas antimalware, mantener actualizados sus sistemas operativos y evitar descargar aplicaciones fuera de las tiendas oficiales. Ante cualquier sospecha de compromiso, la recomendación es desconectar el dispositivo de internet, contactar a la institución financiera a través de sus canales oficiales y cambiar contraseñas desde un equipo seguro.


