El 30% de las principales webs de viajes no tiene una protección clave contra el ciberfraude – CYBERDEFENSA.MX
Tres de cada diez webs de viajes en España no utilizan el nivel más alto de una protección del correo electrónico diseñada para impedir la suplantación de dominios, según un análisis realizado en 2026 sobre una veintena de los mayores sitios online del sector.
El 95% ha adoptado DMARC, pero no siempre con la máxima protección
El sistema analizado es DMARC, un protocolo de autenticación del correo electrónico creado para combatir el uso fraudulento de dominios.
Su función es comprobar la identidad del remitente antes de que el mensaje llegue al destinatario.
DMARC puede configurarse mediante tres políticas progresivas: monitorización, cuarentena y rechazo. Esta última es la más estricta porque permite bloquear los correos que no superan las comprobaciones de autenticación y evita que alcancen la bandeja de entrada.
Los datos muestran una elevada implantación inicial en el sector turístico español. El 95% de las principales webs de viajes analizadas ha publicado un registro básico DMARC.
Sin embargo, únicamente el 70% utiliza la política de rechazo. Esto significa que el 30% restante todavía no aplica el nivel más fuerte estudiado para impedir que mensajes fraudulentos que suplantan su marca lleguen a los usuarios.
Los correos sobre las vacaciones son un objetivo atractivo
El turismo reúne unas condiciones especialmente interesantes para los ciberdelincuentes. Reservar unas vacaciones puede representar uno de los desembolsos más importantes del año para una familia y genera una gran cantidad de comunicaciones digitales.
«Reservar unas vacaciones es una de las mayores compras que muchas personas realizan cada año y, a menudo, viene acompañada de un aluvión de correos electrónicos sobre vuelos, hoteles, itinerarios y ofertas especiales», explican desde la empresa de ciberseguridad Proofpoint.
En medio de esa acumulación de mensajes, un correo falso puede resultar más difícil de identificar.
Una supuesta modificación de un vuelo, un problema con el hotel o una petición urgente relacionada con el pago pueden conseguir que el usuario actúe sin realizar las comprobaciones habituales.
Esta situación ofrece «una oportunidad muy atractiva para los ciberdelincuentes que buscan suplantar a marcas de confianza para engañar a la gente», especialmente cuando el objetivo es obtener información personal o conseguir una transferencia.
Un mensaje urgente puede esconder una página falsa
Uno de los principales riesgos aparece con los correos inesperados que solicitan una acción inmediata.
Una confirmación pendiente, un cambio de última hora o una incidencia con la reserva pueden utilizarse como gancho. El enlace incluido en el mensaje puede conducir a una página de inicio de sesión falsa diseñada para copiar la apariencia de una empresa conocida. Si el turista introduce su usuario y contraseña, las credenciales quedan en manos de los atacantes.
Por ello, ante un correo sospechoso, es preferible no pulsar directamente sobre los enlaces.
El usuario puede escribir la dirección de la web oficial en el navegador y acceder a su cuenta para comprobar si realmente existe una incidencia.
La misma precaución debe aplicarse a las solicitudes de pago inesperadas, especialmente cuando incorporan presión para actuar rápidamente.
Tres medidas para proteger las reservas de verano
La primera recomendación es realizar las reservas mediante páginas oficiales o agentes acreditados. Antes de facilitar información personal o bancaria, conviene comprobar la empresa, revisar opiniones y buscar posibles quejas de otros clientes.
La segunda medida consiste en desconfiar de mensajes inesperados sobre cambios, confirmaciones o problemas que exijan una respuesta urgente. Entrar directamente en la página oficial permite verificar la información sin utilizar el enlace recibido.
Por último, las cuentas de las plataformas de viajes deben protegerse con contraseñas seguras y diferentes para cada servicio. Siempre que esté disponible, activar la autenticación multifactor añade una segunda barrera incluso si la contraseña ha sido comprometida.
Tres de cada diez webs de viajes en España no utilizan el nivel más alto de una protección del correo electrónico diseñada para impedir la suplantación de dominios, según un análisis realizado en 2026 sobre una veintena de los mayores sitios online del sector.
El problema cobra especial relevancia en esta época, en pleno verano, cuando los turistas reciben numerosos mensajes sobre vuelos, hoteles y reservas que los ciberdelincuentes pueden imitar para intentar robar datos personales, credenciales o conseguir pagos fraudulentos.
El 95% ha adoptado DMARC, pero no siempre con la máxima protección
El sistema analizado es DMARC, un protocolo de autenticación del correo electrónico creado para combatir el uso fraudulento de dominios.
Su función es comprobar la identidad del remitente antes de que el mensaje llegue al destinatario.
DMARC puede configurarse mediante tres políticas progresivas: monitorización, cuarentena y rechazo. Esta última es la más estricta porque permite bloquear los correos que no superan las comprobaciones de autenticación y evita que alcancen la bandeja de entrada.
Los datos muestran una elevada implantación inicial en el sector turístico español. El 95% de las principales webs de viajes analizadas ha publicado un registro básico DMARC.
Sin embargo, únicamente el 70% utiliza la política de rechazo. Esto significa que el 30% restante todavía no aplica el nivel más fuerte estudiado para impedir que mensajes fraudulentos que suplantan su marca lleguen a los usuarios.
Los correos sobre las vacaciones son un objetivo atractivo
El turismo reúne unas condiciones especialmente interesantes para los ciberdelincuentes. Reservar unas vacaciones puede representar uno de los desembolsos más importantes del año para una familia y genera una gran cantidad de comunicaciones digitales.
«Reservar unas vacaciones es una de las mayores compras que muchas personas realizan cada año y, a menudo, viene acompañada de un aluvión de correos electrónicos sobre vuelos, hoteles, itinerarios y ofertas especiales», explican desde la empresa de ciberseguridad Proofpoint.
En medio de esa acumulación de mensajes, un correo falso puede resultar más difícil de identificar.
Una supuesta modificación de un vuelo, un problema con el hotel o una petición urgente relacionada con el pago pueden conseguir que el usuario actúe sin realizar las comprobaciones habituales.
Esta situación ofrece «una oportunidad muy atractiva para los ciberdelincuentes que buscan suplantar a marcas de confianza para engañar a la gente», especialmente cuando el objetivo es obtener información personal o conseguir una transferencia.

