Los filtros de spam tradicionales están perdiendo la batalla contra el phishing moderno

El camino de la ciberseguridad

Phishing Imparable: ¿Por qué algunos correos logran pasar los filtros de spam?

Una técnica diseñada para burlar tanto los filtros tradicionales como las plataformas de seguridad impulsadas por inteligencia artificial

El phishing continúa evolucionando al mismo ritmo que las tecnologías diseñadas para detenerlo. Lo que antes eran simples campañas de spam, hoy utilizan técnicas sofisticadas que no solo buscan engañar a las personas, sino también a los sistemas de seguridad basados en inteligencia artificial.

Investigadores de Barracuda identificaron más de un millón de ataques de phishing desde abril de este año que utilizan una técnica conocida como Text Salting, una estrategia que inserta grandes cantidades de texto oculto para alterar la forma en que los motores de análisis clasifican un correo electrónico.

Estas campañas, principalmente relacionadas con falsas promociones, recompensas y tarjetas de regalo, representan una nueva generación de amenazas donde el verdadero objetivo ya no es únicamente el usuario, sino también la IA encargada de protegerlo.  

¿Qué es el Text Salting?

Los filtros antispam tradicionales funcionan asignando una puntuación de riesgo al correo electrónico según la frecuencia de palabras o expresiones asociadas con spam o phishing.

Los atacantes encontraron una manera sencilla de manipular este análisis: rellenar el mensaje con enormes cantidades de texto aparentemente inocente que permanece oculto para el usuario, pero que sí es procesado por los motores de seguridad.

Como resultado, las palabras realmente peligrosas quedan "diluidas" entre cientos de términos benignos, haciendo que el correo parezca legítimo ante muchas herramientas de análisis.

Lo preocupante es que esta técnica ya no afecta únicamente a los motores tradicionales. Hoy también busca manipular modelos de Machine Learning y Grandes Modelos de Lenguaje (LLM), alterando su percepción del contenido.

La industria comenzó a comprender una realidad importante:

  • El exceso de complejidad también representa un riesgo de seguridad.
TX1

Así funciona un ataque moderno

Durante la investigación se observó un patrón común.

Los delincuentes utilizan dominios comprometidos o sitios web legítimos configurados correctamente con mecanismos de autenticación como DKIM, haciendo que el mensaje supere varias validaciones iniciales.

Posteriormente envían un correo electrónico que contiene dos capas de información:

Lo que ve el usuario

Un mensaje urgente relacionado con:

  • Recompensas
  • Programas de puntos
  • Tarjetas de regalo
  • Promociones por vencer
  • Ofertas limitadas

Todo acompañado por un enlace malicioso.

Lo que analiza la IA

Detrás del contenido visible se ocultan cientos de palabras completamente inocentes:

  • cachorro
  • entrenamiento
  • libro
  • ritmo
  • notas
  • tarea
  • conversación
  • historias aleatorias

Este texto reduce la concentración de términos sospechosos como:

  • recompensa
  • expira
  • tarjeta
  • urgente
  • reclamar

El resultado es un correo que parece mucho menos riesgoso para algunos motores de detección.

TX2

El componente técnico: múltiples capas de ocultamiento

Los sistemas modernos intentan detectar contenido oculto renderizando completamente el HTML del correo electrónico. Para evitar esta inspección, los atacantes no utilizan una sola técnica, sino varias simultáneamente.

Es una estrategia similar a proteger una puerta con varios cerrojos: aunque uno falle, los demás continúan ocultando el contenido.

Recorte de la ventana mediante CSS

Los atacantes emplean propiedades como:

  • clip-path: inset(100%)
  • max-height:0
  • line-height:0

Estas instrucciones reducen el área visible hasta hacer desaparecer completamente el texto.

Desplazamiento fuera de pantalla

También utilizan propiedades como:

  • text-indent:-9999px
  • overflow:hidden

De esta forma, el contenido continúa existiendo dentro del HTML, pero permanece miles de píxeles fuera del área visible del navegador.

TX3

La técnica de "Fuente Cero"

Otra variante consiste en insertar palabras aleatorias directamente dentro de frases críticas utilizando un tamaño de fuente igual a cero.

Por ejemplo:

El código HTML podría contener algo similar a:

  • Tu contraseña [texto aleatorio] ha caducado.
  • Para el usuario solamente aparece:
  • Tu contraseña ha caducado.
  • Sin embargo, el motor de seguridad analiza toda la cadena de texto, dificultando la detección mediante firmas o coincidencias exactas.
  • Esta fragmentación rompe patrones tradicionales utilizados por muchos sistemas antispam.
TX4

Qué hace que los sistemas de seguridad de correo electrónico basados en IA sean vulnerables a estas técnicas?

El uso de técnicas como el salting de texto puede emplearse para confundir a los motores de análisis de contenido basados en IA, inundando el correo electrónico con términos aleatorios que incitan al sistema de IA a tomar una decisión de clasificación incorrecta.

El texto oculto puede alterar la forma en que un modelo de lenguaje grande (LLM) interpreta un correo electrónico, modificando la evaluación del modelo sobre la intención, el sentimiento, el propósito y el nivel de riesgo del correo electrónico.

Los gestores de archivos de correo electrónico suelen procesar el texto sin formato y el código fuente del correo electrónico sin saber qué texto es invisible para el usuario, a menos que hayan recibido formación o instrucciones específicas para ignorar el contenido oculto.

Como resultado, el modelo puede verse influenciado por información que un receptor humano nunca ve.

Irónicamente, la propia inteligencia artificial está impulsando una escalada en el uso de estas técnicas.

La IA facilita y agiliza a los atacantes la creación automática de párrafos interminables, aparentemente normales, sobre temas aleatorios y de forma gratuita. Cada correo electrónico de phishing puede ser completamente diferente, lo que hace imposible rastrearlos.

Permite ocultar un enlace peligroso de 20 palabras dentro de una historia invisible de 400 palabras que parece segura y positiva, engañando así a la IA de seguridad.

Cómo mantenerse a salvo

Las organizaciones deberían utilizar un enfoque por capas en lugar de depender únicamente de la detección de palabras clave.

Esto implica reforzar el análisis de seguridad del correo electrónico con controles que puedan evaluar la estructura del mensaje, la reputación del remitente, las anomalías de comportamiento, los resultados de la autenticación, los enlaces incrustados, las técnicas de renderizado HTML y el contenido visible para el usuario.

Las herramientas de seguridad implementadas deben ser capaces de detectar y exponer el abuso de contenido oculto y las diferencias entre el mensaje que ve el usuario y el código fuente subyacente.

Estas recomendaciones deben complementarse con una formación periódica para los empleados sobre la concienciación en materia de amenazas por correo electrónico, que les ayude a detectar las últimas señales de alerta.

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Deja tu comentario
*
Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.