Letras invisibles: el correo fraudulento que tu filtro no sabe leer

Tu filtro antispam trabaja leyendo. Busca palabras, remitentes y patrones que ya conoce. ¿Y si el correo lleva letras que tú no ves pero el filtro sí? Eso es exactamente lo que están haciendo: partir las palabras sospechosas con caracteres invisibles para que el detector no las reconozca y el mensaje llegue a la bandeja de entrada tal cual.
Qué está pasando
El 3 de septiembre de 2026, Microsoft publicó el análisis de una técnica conocida como ASCII smuggling que ha dado el salto: nació para engañar a sistemas de inteligencia artificial y ahora se usa para esquivar los filtros de correo.
El truco consiste en colar caracteres Unicode que no se pintan en pantalla (un rango pensado originalmente para etiquetar idiomas) en mitad de una palabra. El destinatario lee «financiación» con toda normalidad; el filtro, en cambio, ve la palabra rota por dentro y deja de reconocerla como la señal de alarma que tenía fichada.
La campaña que describe Microsoft se movió entre el 9 de febrero y el 15 de mayo de 2026, con un pico de 2,3 millones de mensajes en un solo día (el 11 de febrero) y alrededor de 150 dominios girando en torno al mismo señuelo: ofertas de financiación, préstamos e impulso para tu negocio. Dos detalles dicen mucho de cómo trabajan: enviaban de lunes a viernes, en horario de oficina, y se apoyaban en una plataforma legítima de email marketing para heredar su buena reputación de envío.
Microsoft explica también la defensa que funcionó: no depender de una sola señal. Su protección de correo combinó análisis de las imágenes, reputación de los dominios, apertura controlada de los enlaces y clasificación automática, y así marcó más del 99 % de los mensajes aunque el truco de los caracteres invisibles hubiera roto la detección por palabras. El artículo completo está en el blog de seguridad de Microsoft.
Por qué te afecta (pyme / asociación)
- El filtro no es un muro, es un colador fino. Muy útil, pero cualquiera que se lo proponga encuentra la manera de pasar. Si toda tu defensa del correo es «tenemos antispam», tienes una capa.
- El remitente parece de fiar porque el envío sale de una plataforma de marketing legítima. Las comprobaciones rápidas de «¿el dominio es raro?» no siempre saltan.
- El señuelo está muy bien elegido para pymes y asociaciones: dinero, financiación y ayudas. En temporada de subvenciones y cierre de presupuestos, ese asunto se abre.
- Lo que hoy sirve para colar publicidad basura, mañana cuela una factura falsa o un enlace que roba la contraseña de Microsoft 365. La técnica es la misma; solo cambia la carga.
Qué hacer
- Asume que algo pasará el filtro y prepara a las personas: la última comprobación siempre es humana. Una formación corta, con ejemplos reales de vuestro sector, vale más que un manual.
- Pon un botón de «esto me huele mal» y un canal claro para reportar. Si avisar cuesta, nadie avisa; y el primer aviso es el que te salva.
- Doble factor en el correo, sin excepciones. Si la contraseña se escapa por un enlace, el segundo factor es lo que impide que entren.
- Marca visiblemente el correo externo y revisa que nadie tenga reglas de reenvío automático raras en su buzón.
- Configura bien tu dominio (SPF, DKIM y DMARC) para que nadie envíe correos haciéndose pasar por tu empresa. Es una tarde de trabajo y evita muchos disgustos con clientes y proveedores.
- Verifica el dinero por otro canal. Ninguna oferta de financiación, cambio de cuenta o factura urgente se acepta por correo: se llama al teléfono que ya tenías.
- Defiende en capas. Protección de correo, protección del navegador y un antivirus de nueva generación en el equipo. Cuando falla una, la siguiente tiene que estar puesta.
¿Quieres saber qué está llegando de verdad a los buzones de tu organización? En ITCM Solutions lo revisamos, lo protegemos y formamos a tu equipo. Hablemos.