El phishing se vuelve invisible: así están burlando los filtros de spam tradicionales

El camino de la ciberseguridad

El Phishing Invisible: Así están burlando los filtros de spam tradicionales


Una técnica diseñada para burlar tanto los filtros tradicionales como las plataformas de seguridad impulsadas por inteligencia artificial

El phishing continúa evolucionando al mismo ritmo que las tecnologías diseñadas para detenerlo. Lo que antes eran simples campañas de spam, hoy utilizan técnicas sofisticadas que no solo buscan engañar a las personas, sino también a los sistemas de seguridad basados en inteligencia artificial.

Investigadores de Barracuda identificaron más de un millón de ataques de phishing desde abril de este año que utilizan una técnica conocida como Text Salting, una estrategia que inserta grandes cantidades de texto oculto para alterar la forma en que los motores de análisis clasifican un correo electrónico.

Estas campañas, principalmente relacionadas con falsas promociones, recompensas y tarjetas de regalo, representan una nueva generación de amenazas donde el verdadero objetivo ya no es únicamente el usuario, sino también la IA encargada de protegerlo.  

¿Qué es el Text Salting?

Los filtros antispam tradicionales funcionan asignando una puntuación de riesgo al correo electrónico según la frecuencia de palabras o expresiones asociadas con spam o phishing.

Los atacantes encontraron una manera sencilla de manipular este análisis: rellenar el mensaje con enormes cantidades de texto aparentemente inocente que permanece oculto para el usuario, pero que sí es procesado por los motores de seguridad.

Como resultado, las palabras realmente peligrosas quedan "diluidas" entre cientos de términos benignos, haciendo que el correo parezca legítimo ante muchas herramientas de análisis.

Lo preocupante es que esta técnica ya no afecta únicamente a los motores tradicionales. Hoy también busca manipular modelos de Machine Learning y Grandes Modelos de Lenguaje (LLM), alterando su percepción del contenido.

La industria comenzó a comprender una realidad importante:

  • El exceso de complejidad también representa un riesgo de seguridad.
TX1

Así funciona un ataque moderno

Durante la investigación se observó un patrón común.

Los delincuentes utilizan dominios comprometidos o sitios web legítimos configurados correctamente con mecanismos de autenticación como DKIM, haciendo que el mensaje supere varias validaciones iniciales.

Posteriormente envían un correo electrónico que contiene dos capas de información:

Lo que ve el usuario

Un mensaje urgente relacionado con:

  • Recompensas
  • Programas de puntos
  • Tarjetas de regalo
  • Promociones por vencer
  • Ofertas limitadas

Todo acompañado por un enlace malicioso.

Lo que analiza la IA

Detrás del contenido visible se ocultan cientos de palabras completamente inocentes:

  • cachorro
  • entrenamiento
  • libro
  • ritmo
  • notas
  • tarea
  • conversación
  • historias aleatorias

Este texto reduce la concentración de términos sospechosos como:

  • recompensa
  • expira
  • tarjeta
  • urgente
  • reclamar

El resultado es un correo que parece mucho menos riesgoso para algunos motores de detección.

TX2

El componente técnico: múltiples capas de ocultamiento

Los sistemas modernos intentan detectar contenido oculto renderizando completamente el HTML del correo electrónico. Para evitar esta inspección, los atacantes no utilizan una sola técnica, sino varias simultáneamente.

Es una estrategia similar a proteger una puerta con varios cerrojos: aunque uno falle, los demás continúan ocultando el contenido.

Recorte de la ventana mediante CSS

Los atacantes emplean propiedades como:

  • clip-path: inset(100%)
  • max-height:0
  • line-height:0

Estas instrucciones reducen el área visible hasta hacer desaparecer completamente el texto.

Desplazamiento fuera de pantalla

También utilizan propiedades como:

  • text-indent:-9999px
  • overflow:hidden

De esta forma, el contenido continúa existiendo dentro del HTML, pero permanece miles de píxeles fuera del área visible del navegador.

TX3

La técnica de "Fuente Cero"

Otra variante consiste en insertar palabras aleatorias directamente dentro de frases críticas utilizando un tamaño de fuente igual a cero.

Por ejemplo:

El código HTML podría contener algo similar a:

  • Tu contraseña [texto aleatorio] ha caducado.
  • Para el usuario solamente aparece:
  • Tu contraseña ha caducado.
  • Sin embargo, el motor de seguridad analiza toda la cadena de texto, dificultando la detección mediante firmas o coincidencias exactas.
  • Esta fragmentación rompe patrones tradicionales utilizados por muchos sistemas antispam.
TX4

¿Por qué la inteligencia artificial también puede ser engañada?

La mayoría de las soluciones modernas incorporan modelos de IA para analizar el contexto completo de un mensaje.

El problema aparece cuando estos modelos procesan tanto el contenido visible como el contenido oculto sin distinguir entre ambos.

Como consecuencia:

  • Cambia la interpretación del contexto;
  • Disminuye la percepción del riesgo;
  • Se modifica el análisis del sentimiento;
  • Se altera la intención detectada del mensaje;
  • El correo puede clasificarse como legítimo.

En otras palabras, la IA termina tomando decisiones basadas en información que el usuario jamás verá.

La IA también está ayudando a los atacantes.

Paradójicamente, la misma tecnología utilizada para proteger el correo electrónico está acelerando este tipo de campañas.

Gracias a la IA generativa, un atacante puede producir automáticamente cientos o miles de párrafos completamente diferentes, coherentes y aparentemente inofensivos en cuestión de segundos.

Esto ofrece varias ventajas para los ciberdelincuentes:

  • Cada correo puede ser completamente distinto.
  • Se dificulta la creación de firmas de detección.
  • Las campañas son más económicas.
  • Los ataques escalan rápidamente.
  • El contenido oculto resulta cada vez más natural.

Un enlace malicioso de apenas unas cuantas palabras puede quedar "enterrado" dentro de cientos de palabras positivas generadas automáticamente, reduciendo significativamente las probabilidades de detección.

Como protegerse frente al Text Salting 

La defensa ya no puede depender únicamente de listas negras o palabras clave.

Las organizaciones necesitan una estrategia multicapa capaz de analizar múltiples indicadores de riesgo de manera simultánea.

Una solución moderna de seguridad del correo debe ser capaz de:

  • Analizar la estructura HTML completa del mensaje.
  • Comparar el contenido visible con el código fuente.
  • Detectar abuso de contenido oculto.
  • Validar autenticaciones como DKIM, SPF y DMARC.
  • Evaluar la reputación del remitente.
  • Analizar enlaces incrustados.
  • Correlacionar anomalías de comportamiento.
  • Identificar técnicas de evasión utilizadas por atacantes.

A estas capacidades debe sumarse un programa continuo de concienciación para los usuarios, ya que el factor humano continúa siendo una de las últimas líneas de defensa frente al phishing.

Cobra Networks

Lleva tu ciberseguridad al siguiente nivel

www.cobranetworks.com

Deja tu comentario

*