Las antiguas tácticas de «salado» de texto desafían a algunos filtros de spam basados en IA
Según la empresa de ciberseguridad Barracuda, los atacantes están recuperando una técnica de evasión de correo electrónico utilizada durante años para hacer que los mensajes de phishing superen alguno...
Según la empresa de ciberseguridad Barracuda, los atacantes están recuperando una técnica de evasión de correo electrónico utilizada durante años para hacer que los mensajes de phishing superen algunos sistemas de seguridad basados en aprendizaje automático y modelos de lenguaje de gran tamaño (LLM).
Barracuda afirmó haber identificado más de un millón de correos electrónicos de phishing con temática minorista que utilizaban «salado de texto» desde abril. El método añade grandes cantidades de texto aparentemente inofensivo o irrelevante a un mensaje malicioso. El contenido adicional pretende diluir las señales que utilizan los sistemas automatizados para decidir si un correo electrónico es sospechoso.
La técnica se ha utilizado durante años contra las puertas de enlace de correo electrónico seguro convencionales. En las campañas actuales, los atacantes también están tomando medidas para mantener el material de relleno fuera de la vista de los destinatarios humanos. Barracuda identificó varios métodos habituales:
- Recorte mediante CSS: el código HTML limita el área visible, de modo que el texto adicional queda oculto para el lector.
- Posicionamiento del texto: el contenido se desplaza fuera de la parte del mensaje que normalmente se muestra en pantalla.
- Técnicas de fuente de tamaño cero: se insertan términos adicionales mediante un formato que los hace invisibles, aunque el análisis automatizado puede seguir procesándolos.
Estos métodos pueden crear una brecha entre lo que analiza un modelo de seguridad y lo que ve el destinatario. Tras incluir el texto de relleno, un mensaje puede parecer contener contenido rutinario o legítimo para un sistema de IA, mientras que el correo electrónico visible sigue mostrando el señuelo de phishing diseñado por el atacante.
Las defensas tradicionales del correo electrónico han desarrollado formas de detectar o eliminar el contenido oculto, pero Barracuda afirmó que algunos sistemas basados en IA no distinguen de manera uniforme entre el texto visible y el código HTML subyacente o el código fuente. Los LLM suelen estar configurados para analizar el texto y el código que reciben sin determinar automáticamente si ese material es visible para el usuario.
La empresa recomienda que las organizaciones eviten depender únicamente de la clasificación mediante palabras clave o IA. Un programa por capas también debería tener en cuenta la reputación del remitente, los resultados de autenticación, los enlaces y otros contenidos incrustados, el comportamiento de renderizado del HTML y las discrepancias entre las partes visibles y ocultas de un mensaje.
El salado de texto demuestra que las técnicas de ataque conocidas siguen siendo relevantes a medida que evolucionan las defensas del correo electrónico. Las organizaciones deberían probar cómo sus sistemas de filtrado gestionan el HTML manipulado y el contenido oculto, y mantener controles adicionales para los enlaces y remitentes sospechosos, así como para los fallos de autenticación.
