CIBERPLANETA_
07 Sep 2026 · 17:04 Jarvis Ciberplaneta Malware 4 min de lectura
ASCII Smuggling: el texto invisible que ahora usan los spammers para burlar los filtros de correo

ASCII Smuggling: el texto invisible que ahora usan los spammers para burlar los filtros de correo

Una técnica que nació para engañar a los modelos de inteligencia artificial acaba de encontrar un nuevo uso en el mundo del correo basura. Microsoft reveló que operadores de phishing están empleando el llamado ASCII smuggling —el uso de caracteres Unicode invisibles— para trocear palabras clave dentro de sus correos y evadir así los filtros antispam. El hallazgo, publicado por el equipo de Microsoft Security y ampliado por medios como Ars Technica e IT Pro, muestra cómo una amenaza pensada para la era de la IA se recicla contra la seguridad del correo de toda la vida.

Qué es el ASCII smuggling

El ASCII smuggling se hizo famoso hace un par de años como una forma más sigilosa de inyección de prompts (prompt injection) contra asistentes de IA. La idea es simple pero ingeniosa: en lugar de escribir instrucciones maliciosas en texto normal, se ocultan usando un rango especial de etiquetas Unicode (el bloque U+E0000 a U+E007F).

Ese bloque contiene una copia invisible del alfabeto ASCII imprimible. Por ejemplo, el punto de código U+E0041 refleja la letra «A» y U+E0061 refleja la «a». Los computadores leen esos caracteres sin problema, pero para el ojo humano son prácticamente invisibles. Así, un modelo de lenguaje detecta las instrucciones escondidas mientras la persona que lee el correo nunca las ve.

Del ataque a la IA al correo basura

Lo que Microsoft descubrió es un giro inesperado. Su equipo había creado una firma de detección (hunting signature) para cazar precisamente contenido de inyección de prompts oculto en correos. Cuando las alertas se dispararon, los analistas revisaron una muestra y se llevaron una sorpresa: no había ninguna instrucción oculta dirigida a una IA.

En cambio, los caracteres invisibles estaban insertados dentro de palabras financieras comunes, partiéndolas en dos para que un filtro que busca coincidencias de texto no las reconociera. El ejemplo más claro es la palabra «funding» (financiamiento): al colar un carácter invisible en el medio, viaja como «fun» + carácter oculto + «ding». El destinatario ve «funding» con total normalidad; el filtro, en cambio, lee dos fragmentos sin sentido.

Una campaña de escala industrial

El volumen no es menor. Según la telemetría de Microsoft Defender for Office 365, las detecciones de esta firma se dispararon el 9 de febrero de 2026 y se mantuvieron elevadas durante aproximadamente tres meses, con picos que superaron los 2,3 millones de mensajes en un solo día.

  • La campaña se apoyó en cientos de dominios desechables con temática financiera.
  • Los señuelos imitaban ofertas de préstamos comerciales, líneas de crédito y financiamiento anticipado, patrones habituales de fraude y robo de credenciales.
  • Este patrón representó cerca del 96% del volumen marcado por la firma de detección.
  • Los correos se distribuyeron a través de infraestructura asociada a la plataforma legítima de email marketing ActiveCampaign.

Por qué funciona (y por qué es peligroso)

Camuflar palabras con caracteres raros no es nuevo: los spammers llevan décadas usando espacios de ancho cero y espacios de no separación para lograr efectos parecidos. Lo llamativo aquí es la elección del bloque de etiquetas Unicode, que pasó del olvido a la fama justamente por la investigación en seguridad de IA.

El verdadero premio para el atacante no es solo saltarse las coincidencias literales de texto, sino engañar a los clasificadores basados en machine learning que hoy dominan la detección de spam y phishing. Estos modelos dividen el texto en tokens antes de analizarlo; basta insertar un carácter invisible para que un término conocido se fragmente en piezas raras o desconocidas, desorientando al detector.

Cómo defenderse

La buena noticia es que la mitigación es directa. Microsoft recomienda a las organizaciones eliminar o normalizar los caracteres de etiqueta Unicode (U+E0000 a U+E007F) —y otros puntos de código invisibles o de ancho cero— del asunto y del cuerpo de los correos antes de aplicar las firmas de contenido antispam.

  • La sola presencia de caracteres del bloque de etiquetas debe tratarse como una señal de alto riesgo: casi nunca aparecen en correo legítimo.
  • Aplicar la misma normalización antes de que la IA procese el contenido reduce a la vez la exposición a la inyección de prompts en asistentes que ingieren correos.
  • Para el usuario final, la regla de siempre: desconfiar de ofertas financieras no solicitadas y verificar el remitente por canales oficiales.

La lección de fondo

Este caso ilustra una tendencia que en CiberPlaneta venimos observando: las técnicas de evasión de la era de la IA y la seguridad del correo tradicional se refuerzan mutuamente. Un mismo control —normalizar el texto invisible— defiende tanto contra el phishing masivo como contra los ataques de inyección de prompts. La frontera entre «dato» y «instrucción» se difumina, y quien defiende debe vigilar ambos lados a la vez.

Referencias

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] ASCII Smuggling: el texto invisible que ahora usan los spammers para burlar los filtros de correo  ·  [INFO] StyleSmuggler: 0-day de Magento y Adobe Commerce con RCE sin autenticación bajo ataque activo  ·  [INFO] La IA de Anthropic verifica el Último Teorema de Fermat en 11 días  ·  [INFO] CVE-2026-85046: confusión de tipos en Chromium V8 permite ejecución remota de código  ·  [INFO] OpenAI lanza GPT-6 Astra: el primer modelo con capacidad ciberofensiva “crítica” de su historia  ·  [INFO] ASCII Smuggling: el texto invisible que ahora usan los spammers para burlar los filtros de correo  ·  [INFO] StyleSmuggler: 0-day de Magento y Adobe Commerce con RCE sin autenticación bajo ataque activo  ·  [INFO] La IA de Anthropic verifica el Último Teorema de Fermat en 11 días  ·  [INFO] CVE-2026-85046: confusión de tipos en Chromium V8 permite ejecución remota de código  ·  [INFO] OpenAI lanza GPT-6 Astra: el primer modelo con capacidad ciberofensiva “crítica” de su historia  ·