Una técnica que se volvió infame como forma de atacar modelos de IA ha saltado a un objetivo mucho más grande: su carpeta de spam. El equipo de seguridad de Microsoft informa que los estafadores de correo electrónico pasaron meses utilizando el "contrabando ASCII" (caracteres Unicode invisibles que los humanos no pueden ver pero que las máquinas pueden leer) para pasar millones de correos electrónicos de phishing a través de los filtros de spam corporativos, en uno de los casos más claros hasta ahora de un método de ataque de la era de la IA que se convierte en un delito cibernético convencional.
Según The Register, los investigadores de amenazas de Microsoft Noam Kochavi y Sarah Wolstencroft describieron la campaña en una publicación de blog el jueves. La operación alcanzó un máximo de más de 2,37 millones de mensajes en un solo día laborable a finales de febrero, luego se mantuvo elevada entre semana durante aproximadamente tres meses antes de disminuir gradualmente a mediados de junio. Para obtener más contexto sobre esta historia, consulte nuestras noticias de IA en curso.
Cómo funciona el contrabando ASCII
El contrabando de ASCII explota caracteres Unicode que son válidos pero que no se representan, en particular los caracteres de etiquetas Unicode, un bloque diseñado originalmente para etiquetas de idioma. Cuando se insertan en un documento, página web o correo electrónico, no se muestran en absoluto. Esa invisibilidad convirtió a la técnica en un elemento básico de los ataques indirectos de inyección rápida, en los que un atacante oculta instrucciones para un asistente de IA dentro de caracteres invisibles incrustados en una página web o documento. Un humano que revisa la página no ve nada inusual, pero un sistema de inteligencia artificial que ingiere el texto sin formato puede leer y obedecer los comandos ocultos.
Los investigadores de seguridad han demostrado la técnica contra los principales chatbots y asistentes de correo electrónico de IA, razón por la cual se ha discutido principalmente como un problema de seguridad de la IA. Lo que encontró el equipo de Microsoft fue diferente: los personajes ocultos no estaban dirigidos a una IA en absoluto.
"Cuando observamos una muestra de los mensajes marcados, la sorpresa fue que no había instrucciones pasadas de contrabando para un asistente de IA", escribieron Kochavi y Wolstencroft, según The Register. "En cambio, los caracteres de etiqueta invisibles se insertaron dentro de palabras clave financieras comunes, dividiéndolas para que fallara una firma literal o una coincidencia de palabras clave".
Una campaña de meses de duración para atraer las finanzas
Microsoft detectó la firma por primera vez a principios de febrero de 2026, y detectó aproximadamente 21.000 mensajes sospechosos el 8 de febrero. Al día siguiente, el volumen se disparó hasta superar los 1,3 millones. En su punto máximo, el 26 de febrero, la campaña envió más de 2,37 millones de mensajes en un solo día, y la mayoría de los correos electrónicos procedían de unos 150 dominios de remitentes con temas financieros.
La operación se desarrolló con una disciplina casi industrial. Los volúmenes aumentaron entre semana (entre 1 millón y 2,37 millones de mensajes por día) y se silenciaron los fines de semana. Después de la intensa primera fase, los volúmenes diarios entre semana disminuyeron aproximadamente un 80 por ciento a finales de marzo, cayeron bruscamente después del 15 de mayo y continuaron en niveles más bajos con picos ocasionales más pequeños hasta al menos mediados de junio.
Los señuelos eran financieros y la ofuscación era simple pero efectiva. En lugar de escribir una palabra desencadenante como "financiamiento" en texto plano, los atacantes insertaron espacios de etiquetas invisibles entre las letras; los investigadores citan un espacio de etiquetas Unicode, U+E0020, intercalado en el medio de las palabras. Para un lector humano, la palabra parece perfectamente normal. Para un filtro de palabras clave, un motor de expresiones regulares o un comparador de firmas, es una cadena que ninguna lista de bloqueo reconocerá.
Por qué fallaron los filtros y qué deberían hacer los defensores
La campaña funcionó porque gran parte de la seguridad del correo electrónico todavía depende de la coincidencia literal de texto. La recomendación principal de Microsoft es que cualquier contenido evaluado por palabra clave, firma o lógica de expresiones regulares primero debe tener puntos de código Unicode invisibles y que no se representan, despojados o doblados, de modo que unirlos en una palabra ya no anule la coincidencia. Verificar que los canales de normalización y tokenización manejen los caracteres de etiqueta de manera consistente es, en opinión de los investigadores, el control más importante.
Esa misma solución conlleva una ventaja para la seguridad de la IA: dado que el contrabando de ASCII contra asistentes de IA depende de que los mismos caracteres invisibles sobrevivan al preprocesamiento, eliminarlos antes de que el contenido llegue a un filtro también reduce el riesgo de inyección de mensajes ocultos dentro del correo electrónico ingerido.
Microsoft también insta a los defensores a estar atentos a los indicadores de comportamiento en lugar de a las palabras clave sin formato. "La actividad observada tenía una forma distintiva: volumen masivo de dominios desechables con temas financieros en rotación, en un horario estricto de lunes a viernes y fines de semana libres", escribieron los investigadores. "Un aumento repentino de caracteres de bloque de etiquetas concentrados en remitentes con temas financieros, que se activan y desactivan semanalmente, es un indicador de campaña de alta confianza".
Un disparo de advertencia para la seguridad de la era de la IA
Para los investigadores de Microsoft, el episodio ilustra una dinámica más amplia: las técnicas pioneras contra los sistemas de IA no se limitan a la IA. "A medida que se comprendan mejor los métodos de ataque de la era de la IA, los actores de amenazas pueden adaptarlos para su uso en amenazas más tradicionales como el phishing y el spam", escribieron, señalando que el caso muestra cómo los métodos de la investigación de seguridad de la IA "pueden cruzar rápidamente a ecosistemas de ataque establecidos".
Ars Technica y otros medios que cubrieron la investigación notaron la ironía: un truco desarrollado para manipular modelos de IA ahora es mejor conocido por atacar los filtros mundanos que protegen las bandejas de entrada corporativas. Para los equipos de seguridad, el mensaje es que las amenazas de la era de la IA y las amenazas clásicas están convergiendo, y que defenderse contra la próxima campaña significa eliminar caracteres invisibles en todos los lugares donde se procesa el texto, no solo dentro de los chatbots.
---
Manténgase a la vanguardia de la IAObtenga las últimas noticias, análisis y avances en IA, todo en un solo lugar.
Leer más noticias sobre IA →