Los filtros de spam tradicionales están perdiendo la batalla contra el phishing moderno

El camino de la ciberseguridad

Phishing Imparable: ¿Por qué algunos correos logran pasar los filtros de spam?

Una técnica diseñada para burlar tanto los filtros tradicionales como las plataformas de seguridad impulsadas por inteligencia artificial

El phishing continúa evolucionando al mismo ritmo que las tecnologías diseñadas para detenerlo. Lo que antes eran simples campañas de spam, hoy utilizan técnicas sofisticadas que no solo buscan engañar a las personas, sino también a los sistemas de seguridad basados en inteligencia artificial.

Investigadores de Barracuda identificaron más de un millón de ataques de phishing desde abril de este año que utilizan una técnica conocida como Text Salting, una estrategia que inserta grandes cantidades de texto oculto para alterar la forma en que los motores de análisis clasifican un correo electrónico.

Estas campañas, principalmente relacionadas con falsas promociones, recompensas y tarjetas de regalo, representan una nueva generación de amenazas donde el verdadero objetivo ya no es únicamente el usuario, sino también la IA encargada de protegerlo.  

¿Qué es el Text Salting?

Los filtros antispam tradicionales funcionan asignando una puntuación de riesgo al correo electrónico según la frecuencia de palabras o expresiones asociadas con spam o phishing.

Los atacantes encontraron una manera sencilla de manipular este análisis: rellenar el mensaje con enormes cantidades de texto aparentemente inocente que permanece oculto para el usuario, pero que sí es procesado por los motores de seguridad.

Como resultado, las palabras realmente peligrosas quedan "diluidas" entre cientos de términos benignos, haciendo que el correo parezca legítimo ante muchas herramientas de análisis.

Lo preocupante es que esta técnica ya no afecta únicamente a los motores tradicionales. Hoy también busca manipular modelos de Machine Learning y Grandes Modelos de Lenguaje (LLM), alterando su percepción del contenido.

La industria comenzó a comprender una realidad importante:

  • El exceso de complejidad también representa un riesgo de seguridad.
TX1

Así funciona un ataque moderno

Durante la investigación se observó un patrón común.

Los delincuentes utilizan dominios comprometidos o sitios web legítimos configurados correctamente con mecanismos de autenticación como DKIM, haciendo que el mensaje supere varias validaciones iniciales.

Posteriormente envían un correo electrónico que contiene dos capas de información:

Lo que ve el usuario

Un mensaje urgente relacionado con:

  • Recompensas
  • Programas de puntos
  • Tarjetas de regalo
  • Promociones por vencer
  • Ofertas limitadas

Todo acompañado por un enlace malicioso.

Lo que analiza la IA

Detrás del contenido visible se ocultan cientos de palabras completamente inocentes:

  • cachorro
  • entrenamiento
  • libro
  • ritmo
  • notas
  • tarea
  • conversación
  • historias aleatorias

Este texto reduce la concentración de términos sospechosos como:

  • recompensa
  • expira
  • tarjeta
  • urgente
  • reclamar

El resultado es un correo que parece mucho menos riesgoso para algunos motores de detección.

TX2

El componente técnico: múltiples capas de ocultamiento

Los sistemas modernos intentan detectar contenido oculto renderizando completamente el HTML del correo electrónico. Para evitar esta inspección, los atacantes no utilizan una sola técnica, sino varias simultáneamente.

Es una estrategia similar a proteger una puerta con varios cerrojos: aunque uno falle, los demás continúan ocultando el contenido.

Recorte de la ventana mediante CSS

Los atacantes emplean propiedades como:

  • clip-path: inset(100%)
  • max-height:0
  • line-height:0

Estas instrucciones reducen el área visible hasta hacer desaparecer completamente el texto.

Desplazamiento fuera de pantalla

También utilizan propiedades como:

  • text-indent:-9999px
  • overflow:hidden

De esta forma, el contenido continúa existiendo dentro del HTML, pero permanece miles de píxeles fuera del área visible del navegador.

TX3

La técnica de "Fuente Cero"

Otra variante consiste en insertar palabras aleatorias directamente dentro de frases críticas utilizando un tamaño de fuente igual a cero.

Por ejemplo:

El código HTML podría contener algo similar a:

  • Tu contraseña [texto aleatorio] ha caducado.
  • Para el usuario solamente aparece:
  • Tu contraseña ha caducado.
  • Sin embargo, el motor de seguridad analiza toda la cadena de texto, dificultando la detección mediante firmas o coincidencias exactas.
  • Esta fragmentación rompe patrones tradicionales utilizados por muchos sistemas antispam.
TX4

Qué hace que los sistemas de seguridad de correo electrónico basados en IA sean vulnerables a estas técnicas?

El uso de técnicas como el salting de texto puede emplearse para confundir a los motores de análisis de contenido basados en IA, inundando el correo electrónico con términos aleatorios que incitan al sistema de IA a tomar una decisión de clasificación incorrecta.

El texto oculto puede alterar la forma en que un modelo de lenguaje grande (LLM) interpreta un correo electrónico, modificando la evaluación del modelo sobre la intención, el sentimiento, el propósito y el nivel de riesgo del correo electrónico.

Los gestores de archivos de correo electrónico suelen procesar el texto sin formato y el código fuente del correo electrónico sin saber qué texto es invisible para el usuario, a menos que hayan recibido formación o instrucciones específicas para ignorar el contenido oculto.

Como resultado, el modelo puede verse influenciado por información que un receptor humano nunca ve.

Irónicamente, la propia inteligencia artificial está impulsando una escalada en el uso de estas técnicas.

La IA facilita y agiliza a los atacantes la creación automática de párrafos interminables, aparentemente normales, sobre temas aleatorios y de forma gratuita. Cada correo electrónico de phishing puede ser completamente diferente, lo que hace imposible rastrearlos.

Permite ocultar un enlace peligroso de 20 palabras dentro de una historia invisible de 400 palabras que parece segura y positiva, engañando así a la IA de seguridad.

Cómo mantenerse a salvo

Las organizaciones deberían utilizar un enfoque por capas en lugar de depender únicamente de la detección de palabras clave.

Esto implica reforzar el análisis de seguridad del correo electrónico con controles que puedan evaluar la estructura del mensaje, la reputación del remitente, las anomalías de comportamiento, los resultados de la autenticación, los enlaces incrustados, las técnicas de renderizado HTML y el contenido visible para el usuario.

Las herramientas de seguridad implementadas deben ser capaces de detectar y exponer el abuso de contenido oculto y las diferencias entre el mensaje que ve el usuario y el código fuente subyacente.

Estas recomendaciones deben complementarse con una formación periódica para los empleados sobre la concienciación en materia de amenazas por correo electrónico, que les ayude a detectar las últimas señales de alerta.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

La inteligencia artificial ya escribe correos fraudulentos.

En búsqueda de la ciberseguridad

TrustLayer Mail: La modernidad de la IA

¿Cuántos correos sospechosos recibe tu empresa cada semana?

El correo electrónico sigue siendo la herramienta de trabajo más utilizada dentro de las organizaciones. A través de él se autorizan pagos, se comparten documentos, se envían propuestas comerciales y se coordinan actividades críticas para el negocio. Sin embargo, también se ha convertido en una de las principales fuentes de interrupciones para usuarios, administradores y equipos de seguridad. 

Probablemente esta escena resulte familiar.

Un colaborador recibe un mensaje aparentemente enviado por Microsoft 365 solicitando volver a iniciar sesión porque su contraseña está por expirar. Minutos después, alguien del área financiera recibe un correo del supuesto director general pidiendo actualizar una cuenta bancaria para realizar un pago urgente. Mientras tanto, Recursos Humanos recibe un currículum adjunto proveniente de un remitente desconocido y un ejecutivo comercial duda si debe abrir un enlace compartido por un proveedor.

Ninguno de estos correos necesariamente representa un incidente de seguridad, pero todos generan la misma consecuencia: detener actividades para investigar si son legítimos.

Para muchas organizaciones, estas situaciones se han vuelto parte de la rutina diaria. Usuarios reenviando mensajes al área de TI con preguntas como "¿Este correo es seguro?", administradores revisando encabezados, equipos de seguridad validando enlaces manualmente y departamentos completos esperando una respuesta antes de continuar trabajando.

El problema no siempre es que las amenazas logren entrar. El problema es la cantidad de tiempo que consume decidir si un correo puede abrirse con confianza.

La inteligencia artificial está haciendo que los correos fraudulentos parezcan reales

Hace algunos años, identificar un intento de phishing era relativamente sencillo. Los mensajes contenían errores ortográficos, utilizaban traducciones deficientes o provenían de dominios claramente sospechosos.

TrustLayer Mail

Protege el correo electrónico de tu organización

Es una solución de seguridad en la nube diseñada para proteger la comunicación empresarial por correo electrónico mediante el bloqueo de amenazas avanzadas

Comprar ahora

* Soluciones modulares cloud

Hoy, la situación es diferente.

Las herramientas de inteligencia artificial permiten generar correos perfectamente redactados, utilizando el mismo tono de comunicación de una empresa, simulando conversaciones previas o incluso imitando la forma de escribir de directivos y proveedores habituales.

Los atacantes ya no necesitan enviar miles de mensajes esperando que alguno funcione. Ahora pueden construir campañas altamente dirigidas y convincentes en cuestión de minutos.

Esperar que cada usuario pueda detectar este tipo de engaños se vuelve cada vez más complicado. Y cuando una organización depende de que sus colaboradores distingan manualmente entre un correo legítimo y uno fraudulento, el riesgo continúa presente.

La seguridad del correo debería eliminar fricciones cotidianas

Más allá de bloquear spam o detener malware, una solución moderna de Email Security debe ayudar a resolver problemas que afectan la productividad de las organizaciones todos los días.

Por ejemplo:

  • Reducir las consultas constantes al área de TI para validar correos sospechosos. 
  • Evitar que Finanzas tenga que confirmar por teléfono solicitudes urgentes de transferencias o cambios de cuentas bancarias. 
  • Impedir que un usuario haga clic en un enlace de restablecimiento de contraseña falso que imita a Microsoft 365 o Google Workspace. 
  • Detectar intentos de suplantación dirigidos a ejecutivos, departamentos financieros o personal con acceso a información sensible. 
  • Analizar archivos adjuntos y enlaces en tiempo real antes de que lleguen a convertirse en una preocupación para el usuario. 

Principales amenazas impulsadas por IA

  • Phishing hiperpersonalizado
  • Business Email Compromise (BEC)
  • Deepfakes de voz y video
  • Spear Phishing automatizado a gran escala
  • QR Phishing (Quishing)
  • Robo de credenciales mediante flujos legítimos
  • Fraude de proveedores y modificación de facturas

La inteligencia artificial ha transformado el correo electrónico empresarial en el principal vector de fraude digital. Los atacantes ahora pueden generar correos, voces y mensajes prácticamente indistinguibles de los reales, incrementando significativamente el riesgo de robo de credenciales, fraude financiero y compromiso de cuentas corporativas. La confianza basada únicamente en el contenido del correo ya no es suficiente; las organizaciones deben incorporar controles de identidad, validaciones fuera de banda y capacidades avanzadas de detección impulsadas por IA.

¿Cómo ayuda TrustLayer Mail?

TrustLayer Mail fue diseñado precisamente para reducir estas molestias operativas y ofrecer una protección más inteligente frente a amenazas modernas.

La solución incorpora capacidades avanzadas para identificar intentos de suplantación de identidad, detectar ataques dirigidos a ejecutivos o usuarios VIP, inspeccionar enlaces y archivos adjuntos en tiempo real, así como aplicar políticas basadas en palabras clave o información sensible.

Además, protege no solo el correo entrante, sino también las comunicaciones internas y salientes, ayudando a evitar que una cuenta comprometida sea utilizada para propagar ataques dentro de la organización.

Entre sus Beneficios Destacan:

  • Protección contra ataques de Business Email Compromise (BEC) 
  • Detección de fraude del CEO y ataques de suplantación de identidad.
  • Análisis dinámico de URLs y documentos adjuntos.
  • Supervisión de usuarios prioritarios y ejecutivos.
  • Cuarentena centralizada y reportes en tiempo real.
  • Implementación sencilla sin afectar la experiencia del usuario final.

La mejor protección es la que nadie nota

Quizá una solución de Email Security está funcionando correctamente cuando el equipo de TI deja de recibir decenas de consultas diarias, cuando Finanzas puede procesar pagos sin dudar de cada instrucción recibida y cuando los usuarios dejan de preguntarse si abrir un archivo podría convertirse en un incidente de seguridad.

Porque en un entorno donde la inteligencia artificial está ayudando a crear ataques cada vez más convincentes, la seguridad del correo ya no debería medirse únicamente por la cantidad de amenazas que bloquea, sino por la cantidad de interrupciones y preocupaciones que logra evitar.

La IA ha cambiado radicalmente el panorama

El phishing tradicional, con errores ortográficos y mensajes genéricos, está siendo reemplazado por ataques extremadamente creíbles, personalizados y automatizados. Microsoft reportó aproximadamente 8,300 millones de amenazas de phishing por correo en el primer trimestre de 2026, mientras que los ataques de Business Email Compromise (BEC) continúan creciendo.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

⚠️ Los hackers ahora usan IA mejor que muchas empresas.

Blog  de ciberseguridad

La inteligencia artificial está ayudando a los ciberdelincuentes a atacar las organizaciones


El correo electrónico sigue siendo la puerta de entrada favorita de los ciberdelincuentes pero en 2026 el problema escaló a otro nivel.

la nueva era del phishing

La combinación de Inteligencia Artificial (IA), robo de identidad y plataformas de Phishing-as-a-Service (PhaaS) está transformando los ataques en campañas mucho más rápidas, automatizadas y difíciles de detectar. Ya no hablamos únicamente de correos mal escritos o archivos sospechosos: ahora los atacantes utilizan enlaces dinámicos, códigos QR y técnicas de ingeniería social impulsadas por IA para engañar incluso a usuarios experimentados.

De acuerdo con el más reciente informe de ciberseguridad a nivel mundial, el correo electrónico se ha convertido en el principal campo de batalla para proteger la identidad digital, la continuidad operativa y la confianza empresarial.


  • La IA está haciendo los ataques más convincentes

El phishing domina las amenazas por correo electrónico

Los datos del informe son contundentes:

  • Casi 1 de cada 3 correos electrónicos analizados en enero de 2026 fue spam malicioso o no deseado.
  • El 48% de toda la actividad maliciosa estuvo relacionada con ataques de phishing.
  • El 90% de las campañas masivas utilizaron herramientas de Phishing-as-a-Service.

Esto demuestra una realidad preocupante: el phishing dejó de ser un ataque artesanal y ahora funciona como una industria criminal automatizada.

Los ciberdelincuentes ya no necesitan conocimientos avanzados para lanzar campañas sofisticadas. Hoy pueden comprar kits listos para usar, plantillas automatizadas e incluso servicios con paneles administrativos similares a herramientas empresariales legítimas.

La IA está haciendo los ataques más convicentes

La inteligencia artificial no solo beneficia a las emrpesas. También esta ayudando a los atacantes a crear campañas mucho más creíbles.

Ahora es comúb ver:

  • Correos perfectamente redactados.
  • Mensajes personalizados usando información pública.
  • Imitaciones casi idénticas de marcas y ejecutivos.
  • Traducciones automáticas sin errores.
  • Sitios falsos generados dinámicamente.

Esto reduce una de las señales clásicas del phishing: los errores evidentes.

El resultado es un escenario donde los usuarios tienen menos margen para distinguir entre un correo legítimo y uno fraudulento.


Los atacantes abandonan los archivos tradicionales

Durante años, las organizaciones centraron sus defensas en detectar archivos maliciosos como .exe, .zip o documentos con macros.

Pero los atacantes evolucionaron.

El informe revela que las amenazas actuales se enfocan en:

URLs maliciosas

  • Los enlaces siguen siendo uno de los métodos más efectivos para redirigir víctimas a sitios falsos de autenticación.

Códigos QR

  • El 70% de los PDF maliciosos contiene códigos QR que llevan a páginas de phishing. Esta técnica, conocida como quishing, aprovecha que muchos sistemas de seguridad inspeccionan menos los códigos QR.

Archivos HTML

  • Más del 10% de los archivos HTML adjuntos resultaron maliciosos. Estos archivos pueden abrir páginas falsas localmente y simular portales legítimos de inicio de sesión.

El robo de cuentas es el nuevo objetivo principal 

El malware ya no siempre busca destruir sistemas. Muchas veces el objetivo es mucho más silencioso: robar cuentas corporativas.

Según el informe, el 34% de las empresas experimenta al menos un incidente mensual de robo de cuentas.

Cuando un atacante obtiene acceso a una cuenta legítima puede:

  • Enviar correos internos fraudulentos.
  • Robar información sensible.
  • Realizar fraude financiero.
  • Escalar privilegios dentro de la organización.
  • Mantener persistencia sin ser detectado.

Y lo más peligroso es que, al utilizar cuentas reales, muchos sistemas de seguridad consideran esas comunicaciones como legítimas.

El phishing como servicio está industrializando el cibercrimen 

El modelo Phishing-as-a-Service cambió completamente las reglas del juego.

Ahora existen plataformas criminales que ofrecen:

  • Plantillas listas para ataques.
  • Infraestructura automatizada.
  • Hosting de páginas falsas.
  • Robo automatizado de credenciales.
  • Paneles de control.
  • Soporte técnico para delincuentes.

En otras palabras: el phishing ahora funciona como un modelo SaaS… pero para ciberdelincuentes.

Esto permite que atacantes con poca experiencia ejecuten campañas globales en cuestión de minutos.

¿Por qué las defensas tradicionales ya no son suficientes? 

Muchas empresas siguen dependiendo únicamente de:

  • Filtros antispam básicos.
  • Antivirus tradicionales.
  • Bloqueo de archivos adjuntos.

El problema es que las amenazas modernas están diseñadas específicamente para evadir esos controles.

Hoy las organizaciones necesitan una estrategia basada en múltiples capas de seguridad, incluyendo:

  • Protección avanzada de correo electrónico.
  • Seguridad de identidad.
  • Monitoreo continuo.
  • Detección basada en comportamiento.
  • Automatización de respuesta.
  • Controles de acceso más estrictos.

El futuro del correo electrónico exige resiliencia

Las organizaciones que continúen utilizando enfoques tradicionales estarán cada vez más expuestas frente a amenazas impulsadas por IA y campañas automatizadas a gran escala. La nueva realidad exige seguridad integrada, automatización y una capacidad de respuesta mucho más rápida.

En 2026, el phishing ya no es solo un problema técnico

PC COM Mayorista

Mayorista en productos de ciberseguridad

www.pccommayorista.com

Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.