Una técnica diseñada para burlar tanto los filtros tradicionales como las plataformas de seguridad impulsadas por inteligencia artificial
El phishing continúa evolucionando al mismo ritmo que las tecnologÃas diseñadas para detenerlo. Lo que antes eran simples campañas de spam, hoy utilizan técnicas sofisticadas que no solo buscan engañar a las personas, sino también a los sistemas de seguridad basados en inteligencia artificial.
Investigadores de Barracuda identificaron más de un millón de ataques de phishing desde abril de este año que utilizan una técnica conocida como Text Salting, una estrategia que inserta grandes cantidades de texto oculto para alterar la forma en que los motores de análisis clasifican un correo electrónico.
Estas campañas, principalmente relacionadas con falsas promociones, recompensas y tarjetas de regalo, representan una nueva generación de amenazas donde el verdadero objetivo ya no es únicamente el usuario, sino también la IA encargada de protegerlo.
¿Qué es el Text Salting?
Los filtros antispam tradicionales funcionan asignando una puntuación de riesgo al correo electrónico según la frecuencia de palabras o expresiones asociadas con spam o phishing.
Los atacantes encontraron una manera sencilla de manipular este análisis: rellenar el mensaje con enormes cantidades de texto aparentemente inocente que permanece oculto para el usuario, pero que sà es procesado por los motores de seguridad.
Como resultado, las palabras realmente peligrosas quedan "diluidas" entre cientos de términos benignos, haciendo que el correo parezca legÃtimo ante muchas herramientas de análisis.
Lo preocupante es que esta técnica ya no afecta únicamente a los motores tradicionales. Hoy también busca manipular modelos de Machine Learning y Grandes Modelos de Lenguaje (LLM), alterando su percepción del contenido.
La industria comenzó a comprender una realidad importante:
- El exceso de complejidad también representa un riesgo de seguridad.

Asà funciona un ataque moderno
Durante la investigación se observó un patrón común.
Los delincuentes utilizan dominios comprometidos o sitios web legÃtimos configurados correctamente con mecanismos de autenticación como DKIM, haciendo que el mensaje supere varias validaciones iniciales.
Posteriormente envÃan un correo electrónico que contiene dos capas de información:
Lo que ve el usuario
Un mensaje urgente relacionado con:
- Recompensas
- Programas de puntos
- Tarjetas de regalo
- Promociones por vencer
- Ofertas limitadas
Todo acompañado por un enlace malicioso.
Lo que analiza la IA
Detrás del contenido visible se ocultan cientos de palabras completamente inocentes:
- cachorro
- entrenamiento
- libro
- ritmo
- notas
- tarea
- conversación
- historias aleatorias
Este texto reduce la concentración de términos sospechosos como:
- recompensa
- expira
- tarjeta
- urgente
- reclamar
El resultado es un correo que parece mucho menos riesgoso para algunos motores de detección.
El componente técnico: múltiples capas de ocultamiento
Los sistemas modernos intentan detectar contenido oculto renderizando completamente el HTML del correo electrónico. Para evitar esta inspección, los atacantes no utilizan una sola técnica, sino varias simultáneamente.
Es una estrategia similar a proteger una puerta con varios cerrojos: aunque uno falle, los demás continúan ocultando el contenido.
Recorte de la ventana mediante CSS
Los atacantes emplean propiedades como:
- clip-path: inset(100%)
- max-height:0
- line-height:0
Estas instrucciones reducen el área visible hasta hacer desaparecer completamente el texto.
Desplazamiento fuera de pantalla
También utilizan propiedades como:
- text-indent:-9999px
- overflow:hidden
De esta forma, el contenido continúa existiendo dentro del HTML, pero permanece miles de pÃxeles fuera del área visible del navegador.

La técnica de "Fuente Cero"
Otra variante consiste en insertar palabras aleatorias directamente dentro de frases crÃticas utilizando un tamaño de fuente igual a cero.
Por ejemplo:
El código HTML podrÃa contener algo similar a:
- Tu contraseña [texto aleatorio] ha caducado.
- Para el usuario solamente aparece:
- Tu contraseña ha caducado.
- Sin embargo, el motor de seguridad analiza toda la cadena de texto, dificultando la detección mediante firmas o coincidencias exactas.
- Esta fragmentación rompe patrones tradicionales utilizados por muchos sistemas antispam.

¿Por qué la inteligencia artificial también puede ser engañada?
La mayorÃa de las soluciones modernas incorporan modelos de IA para analizar el contexto completo de un mensaje.
El problema aparece cuando estos modelos procesan tanto el contenido visible como el contenido oculto sin distinguir entre ambos.
Como consecuencia:
- Cambia la interpretación del contexto;
- Disminuye la percepción del riesgo;
- Se modifica el análisis del sentimiento;
- Se altera la intención detectada del mensaje;
- El correo puede clasificarse como legÃtimo.
En otras palabras, la IA termina tomando decisiones basadas en información que el usuario jamás verá.
La IA también está ayudando a los atacantes.
Paradójicamente, la misma tecnologÃa utilizada para proteger el correo electrónico está acelerando este tipo de campañas.
Gracias a la IA generativa, un atacante puede producir automáticamente cientos o miles de párrafos completamente diferentes, coherentes y aparentemente inofensivos en cuestión de segundos.
Esto ofrece varias ventajas para los ciberdelincuentes:
- Cada correo puede ser completamente distinto.
- Se dificulta la creación de firmas de detección.
- Las campañas son más económicas.
- Los ataques escalan rápidamente.
- El contenido oculto resulta cada vez más natural.
Un enlace malicioso de apenas unas cuantas palabras puede quedar "enterrado" dentro de cientos de palabras positivas generadas automáticamente, reduciendo significativamente las probabilidades de detección.
Como protegerse frente al Text Salting
La defensa ya no puede depender únicamente de listas negras o palabras clave.
Las organizaciones necesitan una estrategia multicapa capaz de analizar múltiples indicadores de riesgo de manera simultánea.
Una solución moderna de seguridad del correo debe ser capaz de:
- Analizar la estructura HTML completa del mensaje.
- Comparar el contenido visible con el código fuente.
- Detectar abuso de contenido oculto.
- Validar autenticaciones como DKIM, SPF y DMARC.
- Evaluar la reputación del remitente.
- Analizar enlaces incrustados.
- Correlacionar anomalÃas de comportamiento.
- Identificar técnicas de evasión utilizadas por atacantes.
A estas capacidades debe sumarse un programa continuo de concienciación para los usuarios, ya que el factor humano continúa siendo una de las últimas lÃneas de defensa frente al phishing.
Deja tu comentario