5 min de leitura Por Excello Mail Team

As Instituições Financeiras Lideram a Adoção do DMARC. Ainda São o Alvo Número Um do Phishing.

O Relatório de Adoção de DMARC e MTA-STS dos Estados Unidos 2026 da PowerDMARC mostra o setor bancário e financeiro à frente de quase todos os outros na aplicação do DMARC. Uma pesquisa separada sobre os maiores bancos dos EUA conta uma história diferente. Eis o que a lacuna entre as médias do setor e os alvos mais visados significa.

O Relatório de Adoção de DMARC e MTA-STS dos Estados Unidos 2026 da PowerDMARC, elaborado a partir de mais de 900 domínios nas principais indústrias, colocou a adoção nacional de DMARC em 95,8% e a aplicação nacional do DMARC, uma política de p=reject, em 49,0%. O setor bancário e financeiro superou essa base nacional, com cerca de 60% dos domínios de serviços financeiros em aplicação, uma vantagem de 17 pontos sobre a média global. Dentro do setor, a correção dos registros SPF está em 90,9%. A cobertura do relatório neste mês fez o setor bancário e financeiro parecer um dos de melhor desempenho em autenticação de e-mail nos Estados Unidos.

Uma pesquisa separada conta uma versão menos confortável da mesma história. A análise da Red Sift sobre os maiores bancos dos EUA constatou que menos da metade aplica p=reject, e quase um terço permanece em p=none, publicando um registro mas sem tomar nenhuma ação contra falhas. Essa é uma população diferente da amostra mais ampla de serviços financeiros da PowerDMARC, mas é a população que mais importa: os bancos maiores, mais reconhecíveis e mais imitados do país.

Dois Números, Um Setor, Nenhuma Contradição

Ambos os achados podem ser verdadeiros ao mesmo tempo, e entender por quê importa mais do que escolher um lado. Uma média setorial elevada por uma longa cauda de bancos comunitários e cooperativas de crédito bem administrados é algo diferente da taxa de aplicação no punhado de marcas nacionais que aparece em mais kits de phishing do que qualquer outra indústria. As instituições financeiras respondem por mais da metade de todos os ataques de phishing rastreados globalmente, e o Anti-Phishing Working Group registrou volumes trimestrais de ataques acima de 989.000, o maior já medido. Os atacantes não se distribuem uniformemente pela lista de domínios de um setor. Eles se concentram nos nomes que um destinatário de phishing reconhecerá instantaneamente, e esses são desproporcionalmente os maiores bancos, justamente os que a Red Sift encontrou atrasados.

O MTA-STS É a Metade Esquecida da História

O relatório da PowerDMARC revela uma segunda lacuna que recebe menos atenção do que a aplicação. O MTA-STS, que protege o e-mail contra interceptação e downgrade em trânsito, tem apenas 3,0% de adoção no setor bancário e financeiro, pouco acima da média nacional de 1,7%. Um banco pode aplicar o DMARC no lado do recebimento e ainda assim deixar a camada de transporte do seu próprio e-mail de saída exposta a um ataque de downgrade do tipo intermediário que nem SPF, nem DKIM, nem DMARC foram projetados para detectar. A autenticação de e-mail responde quem tem permissão para enviar como seu domínio. Ela não responde se a conexão que transportou aquele e-mail foi protegida no caminho.

Por Que o Custo de Errar É Maior no Setor Financeiro

A pesquisa da IBM sobre o Custo de uma Violação de Dados situa a violação média em serviços financeiros em cerca de 6 milhões de dólares, bem acima da média entre indústrias, e um e-mail falsificado continua sendo o ponto de entrada mais barato para esse desfecho para um atacante. Um cliente que recebe uma instrução de transferência fraudulenta, um alerta de fraude falso ou uma redefinição de senha falsificada que parece vir do seu banco não está pesando probabilidades. Está agindo com base na confiança em uma marca que passou décadas construindo isso. Cada registro DMARC não aplicado em um grande banco é um convite permanente para que alguém tome emprestada essa confiança de graça.

O Que as Instituições Financeiras Devem Fazer

Não leiam uma média setorial como uma afirmação sobre o próprio domínio. Uma taxa de aplicação de 60% em serviços financeiros significa que cerca de quatro em cada dez domínios financeiros ainda estão expostos, e o tamanho da sua instituição não a coloca automaticamente do lado certo dessa divisão. Verifiquem sua própria política diretamente.

Avancem de p=none para p=quarantine e depois para p=reject seguindo um cronograma definido, não indefinidamente. Quase um terço dos grandes bancos nos dados da Red Sift ainda está apenas em modo de monitoramento. Um registro DMARC sem aplicação não bloqueia nada. Ele só informa, depois do fato, quem tentou.

Adicionem o MTA-STS junto com o DMARC, não depois dele. Com 3,0% de adoção em um setor tão frequentemente visado, o MTA-STS é a lacuna que a maioria das instituições financeiras nem começou a fechar. Ele protege uma parte diferente do caminho do e-mail em relação à autenticação, e ambos são necessários.

Tratem seus relatórios agregados de DMARC como uma ferramenta de proteção ao cliente, não apenas como um controle de segurança. Cada domínio falsificado que seus relatórios revelam é um domínio enviando fraude a pessoas que confiam o suficiente na sua marca para abrir o e-mail.

A Conclusão

Os serviços financeiros parecem fortes diante de uma média nacional e fracos diante do padrão que realmente importa, que é se os bancos específicos que os clientes reconhecem pelo nome fecharam a porta. Uma taxa de aplicação setorial dezessete pontos acima da média é um progresso real, e isso não muda o fato de que os atacantes se concentram nos nomes maiores e mais confiáveis, que é exatamente onde a aplicação está hoje mais fraca. As instituições com mais reconhecimento de marca a proteger são as que têm mais motivos para sair do p=none este ano, não menos.


A Excello Mail ajuda instituições financeiras a passar de um registro DMARC publicado para uma aplicação real de p=reject, fechando a lacuna de falsificação que coloca em risco a confiança dos clientes e a posição regulatória. Cadastre-se gratuitamente na Excello Mail e veja exatamente onde seu domínio está hoje.