Cómo detectar correos electrónicos redactados por IA e intentos de phishing

La IA generativa ayuda a los estafadores a ampliar sus campañas de phishing de forma rápida y económica, lo que aumenta el riesgo para los ciudadanos de a pie.

En un Encuesta de 2024 realizada por Harvard Business Review, 60% de participantes fueron víctimas de un ataque de phishing automatizado mediante IA, que registró una tasa de éxito superior a la de las iniciativas elaboradas por personas.

Vamos a sumergirnos.


Principales conclusiones

  • La IA generativa facilita a los atacantes la creación de grandes cantidades de correos electrónicos de phishing que parecen legítimos, y les sale más barato.

  • Puedes identificar los correos electrónicos de phishing redactados por IA analizando los estilos de redacción, el tono, las incoherencias en los detalles, las direcciones de envío, las discrepancias en los dominios de los enlaces, los resultados de la autenticación y los archivos adjuntos. La detección mediante IA puede simplificar la investigación al analizar los estilos de redacción con mayor rapidez. 

  • La creación de un flujo de trabajo de filtrado basado en IA garantiza que tu equipo pueda identificar los correos electrónicos sospechosos de forma más sistemática, dar prioridad a los mensajes de mayor riesgo y verificar las solicitudes confidenciales antes de tomar medidas.


¿Qué son los correos electrónicos de phishing redactados por IA? 

Los correos electrónicos de phishing engañan a los destinatarios para que faciliten a los atacantes información, dinero, credenciales o acceso. Un atacante puede hacerse pasar por un compañero de trabajo, un proveedor, un directivo, un banco u otra organización de confianza para que la solicitud parezca legítima.

Los correos electrónicos de phishing redactados por IA utilizan la IA generativa para crear o perfeccionar ese engaño. Un atacante podría pedirle a una herramienta de IA que:

  • Redacta un correo electrónico en el que te hagas pasar por un directivo
  • Reescribe un mensaje con un tono más profesional
  • Traducir un correo electrónico de phishing a otro idioma
  • Personaliza un mensaje para un empleado concreto o para una empresa
  • Crea varias variantes de la misma estafa
  • Corregir los errores ortográficos y gramaticales de un borrador ya existente

Aunque la tecnología no altera el objetivo fundamental del phishing, facilita y agiliza la creación de mensajes a gran escala. La Harvard Business Review afirma incluso que la IA generativa reduce el coste de creación de correos electrónicos de phishing en un 95%. 

Detección de IA Detección de IA

No vuelvas a preocuparte de que la IA detecte tus textos. Undetectable AI puede ayudarle:

  • Haz que aparezca tu escritura asistida por IA de aspecto humano.
  • Bypass las principales herramientas de detección de IA con un solo clic.
  • Utilice AI de forma segura y con confianza en la escuela y el trabajo.
Pruébalo GRATIS

Cómo la IA generativa ha cambiado la forma de redactar los correos electrónicos empresariales cotidianos 

La IA generativa también ha transformado la comunicación empresarial legítima. Las organizaciones legítimas utilizan IA para redactar correos electrónicos, resumir conversaciones, mejorar la gramática, traducir mensajes y adaptar el tono.

Esto plantea un problema para cualquiera que intente identificar los intentos de phishing redactados por IA. Un correo electrónico puede parecer inusualmente pulido porque un empleado legítimo haya utilizado un asistente de redacción basado en IA. Un estafador puede utilizar la misma tecnología para crear un mensaje igualmente pulido.

La IA también permite a los atacantes crear variaciones más convincentes a gran escala. En lugar de enviar un único mensaje genérico a cientos de personas, un atacante puede generar diferentes versiones adaptadas a distintos perfiles, empresas o situaciones.

Correos electrónicos redactados por IA frente a estafas a la antigua usanza

Los atacantes que lanzan estafas de phishing suelen contar con tiempo y recursos limitados. Antes de que la IA generativa se generalizara, creaban correos electrónicos utilizando plantillas elaboradas a toda prisa y traducciones de mala calidad, lo que daba lugar a errores gramaticales, expresiones poco naturales, un formato extraño y otros defectos evidentes. 

Sin embargo, la IA generativa facilita la corrección de estos errores. Los atacantes pueden utilizar la IA generativa para generar mensajes sin errores que se ajusten a las convenciones habituales del mundo empresarial. 

Los modelos de lenguaje grande (LLM) también pueden aprender información y patrones lingüísticos más rápidamente y a partir de una mayor variedad de fuentes, lo que permite la personalización. Pueden extraer información de publicaciones de LinkedIn, noticias de empresas y organigramas para suplantar a personas o empresas de forma más convincente. 

Correos electrónicos de phishing redactados por IA frente a correos electrónicos legítimos elaborados con ayuda de la IA

El uso de la IA no demuestra automáticamente una intención maliciosa. Aunque los estafadores utilizan la IA para ampliar el alcance de sus campañas de phishing, las empresas también emplean las mismas herramientas para hacer más eficiente la comunicación cotidiana.

El uso de la inteligencia artificial no es más que otro indicio que los revisores deben tener en cuenta a la hora de evaluar los correos electrónicos sospechosos.

Para verificar la intención, combina la información con otros elementos, como por ejemplo:

  • Remitente: ¿La dirección pertenece a la persona u organización a la que dice representar?
  • Contexto: ¿El mensaje forma parte de una conversación ya existente?
  • Conocimientos: ¿Menciona el remitente detalles que podría conocer razonablemente?
  • Solicitud: ¿Se ajusta la acción al cargo del remitente y al procedimiento habitual?
  • Destino: ¿Los enlaces y los archivos adjuntos te llevan a donde esperas?
  • Verificación: ¿Podrías confirmar la solicitud a través de un canal de confianza?

Estas comprobaciones pueden ayudarte a distinguir entre los correos electrónicos redactados por IA con fines fraudulentos y los correos electrónicos legítimos en los que se ha utilizado la IA como ayuda. 

Señales de que un correo electrónico ha sido redactado por una IA

La IA generativa genera respuestas prediciendo la continuación más probable, desde el punto de vista estadístico, de una unidad lingüística. Como resultado, la mayoría de los correos electrónicos generados por IA comparten patrones estilísticos reconocibles.

Aunque ninguno de estos patrones demuestra de forma explícita que un correo electrónico haya sido redactado por una IA, la combinación de dos o tres de ellos podría servir de justificación. 

Longitud y ritmo uniformes de las frases

La escritura humana suele recurrir a variaciones en la longitud de las frases, el ritmo y la formulación para transmitir el tono o la emoción. Por el contrario, los mensajes generados por la IA mantienen una cadencia y una estructura sintáctica uniformes. 

Conectores distribuidos uniformemente y cobertura

Los textos generados por IA pueden recurrir en mayor medida a palabras de transición explícitas, como “además”, “por otra parte” y “así mismo”, para conectar ideas y mantener una fluidez clara.

Aunque estos conectores también aparecen en la escritura humana, despiertan sospechas cuando se utilizan con mucha frecuencia o cuando su uso difiere del estilo habitual del remitente. 

Resúmenes vacíos

Los modelos de lenguaje grande (LLM) generan texto unidad por unidad y carecen de un mecanismo interno fiable para determinar cuándo un correo electrónico contiene suficiente información. Como consecuencia, pueden añadir resúmenes, conclusiones o explicaciones innecesarias.

Anomalías de formato

El texto pegado directamente desde un chat de IA puede conservar un formato que no se ajusta a la comunicación habitual por correo electrónico, como elementos inesperados de Markdown, espaciados inusuales o encabezados innecesarios.

Señales de que un correo electrónico es un intento de suplantación de identidad

Aunque los correos electrónicos de phishing pueden engañar incluso a los destinatarios más precavidos, saber en qué fijarse puede ayudarte a identificar los mensajes sospechosos antes de actuar en consecuencia.

La mayoría de los correos electrónicos de phishing contienen indicios habituales que pueden ayudarte a reconocer una posible estafa, como direcciones de remitente inusuales, enlaces sospechosos, solicitudes inesperadas e intentos de crear una sensación de urgencia.

Especificidad genérica

Los correos electrónicos de phishing pueden hacer referencia a cuestiones actuales vagas, como un “proyecto reciente”, un “flujo de trabajo actual” o una “prioridad próxima”, sin proporcionar detalles que el destinatario pueda verificar. Este lenguaje da la impresión de estar personalizado para engañar a los destinatarios. 

Urgencia y confidencialidad

Los atacantes suelen aprovecharse del sentido de la importancia o la urgencia que sienten sus víctimas. Presionan a los destinatarios con plazos muy ajustados, amenazas o peticiones de mantener el asunto en secreto. 

A tener en cuenta:

  • Plazos de entrega para el mismo día o inmediatos.
  • Pide que se mantenga el asunto en secreto.
  • Cambios repentinos en los datos de pago.
  • Solicitudes de tarjetas regalo.
  • Amenazas relacionadas con el cierre de la cuenta o con impagos.

Datos incoherentes

Un correo electrónico puede contener información correcta pero desactualizada, o mencionar detalles que el supuesto remitente no podría conocer razonablemente.

Solicitudes que eluden los procedimientos habituales

Los atacantes suelen enviar solicitudes en las que piden a los destinatarios que ignoren los procedimientos establecidos. Por ejemplo, un correo electrónico podría pedirte que:

  • Contratación por vía de excepción
  • Prescindir de un sistema de venta de entradas
  • Evita el proceso de aprobación habitual
  • Enviar el pago sin la documentación habitual
  • Transferir fondos sin la autorización de dos personas

Si recibes una solicitud delicada o inusual, verifica la identidad del remitente a través de un canal de confianza, en lugar de hacerlo directamente a través del correo electrónico o de cualquier enlace que figure en él.

Por ejemplo, si un proveedor te envía un correo electrónico pidiéndote que modifiques sus datos de pago, llámalo al número de teléfono que figura en tus registros o ponte en contacto con tu representante habitual a través de un canal de confianza.

Direcciones de envío

Los atacantes pueden suplantar el nombre que aparece en pantalla de una organización o persona de confianza para que un correo electrónico parezca legítimo. A menudo utilizan dominios similares o que no guardan relación alguna como dirección del remitente, aunque algunos atacantes pueden suplantar la dirección visible del remitente.

Comprueba siempre la dirección de remitente completa para detectar posibles diferencias sutiles con respecto al dominio legítimo. El mero hecho de que el nombre de remitente te resulte familiar no garantiza que el correo electrónico proceda de la persona u organización a la que dice representar.

Discrepancias en los dominios de los enlaces

Si haces clic en el enlace de un correo electrónico fraudulento, puedes exponerte a varios riesgos, como el robo de credenciales, el malware y la apropiación de tu cuenta. 

Antes de hacer clic en un enlace, pasa el cursor por encima en el ordenador o mantén pulsado el botón en el móvil para ver una vista previa de la URL de destino. En los correos electrónicos fraudulentos, los enlaces de dominio no coinciden con el sitio web que el remitente afirma representar. Los atacantes pueden ocultar esta discrepancia mediante cambios sutiles, como errores ortográficos, palabras de más o subdominios inusuales. 

También debes tener cuidado cuando el enlace utilice un acortador de URL o te redirija a un dominio inesperado. Si no puedes comprobar a dónde lleva un enlace, no hagas clic en él. En su lugar, accede directamente a la página web oficial de la organización o ponte en contacto con el remitente a través de un canal de confianza.

Resultados de la autenticación

Los encabezados de los correos electrónicos pueden contener resultados de autenticación que aportan pruebas útiles:

  • SPF: Comprueba si el servidor remitente está autorizado a enviar correo para ese dominio.
  • DKIM: Utiliza una firma criptográfica para ayudar a verificar que el mensaje procede de un sistema autorizado y que no ha sido alterado durante su transmisión.
  • DMARC: Se basa en SPF y DKIM y permite a los propietarios de dominios especificar cómo deben gestionar los sistemas receptores los errores de autenticación.

Un error de autenticación no significa automáticamente que alguien haya enviado un correo electrónico de phishing, pero constituye un indicio importante que justifica una investigación.

Archivos inesperados, códigos QR e invitaciones en forma de documento

Los atacantes suelen utilizar archivos adjuntos para dirigir a los destinatarios a sitios maliciosos. Algunos ejemplos habituales son:

  • Archivos inesperados, que los atacantes utilizan para propagar malware
  • Los códigos QR, que a menudo redirigen a páginas web maliciosas
  • Enlaces de invitación a documentos compartidos, que suelen conducir a páginas de inicio de sesión falsas

Ten cuidado con los correos electrónicos que contengan estos archivos adjuntos, sobre todo porque el remitente —a quien el atacante pretende suplantar— rara vez utiliza estos métodos. Comprueba otros indicios, como la dirección de envío y las discrepancias en el dominio, antes de tomar medidas.  

Cómo utilizar la detección mediante IA para los correos electrónicos de phishing

Una forma eficaz de detectar los correos electrónicos de phishing es analizarlos mediante un Detector de texto generado por IA. Estas herramientas utilizan el análisis forense para examinar el texto en busca de indicios que suelen asociarse con la IA generativa. 

A partir de estas señales, calculan la probabilidad de que el texto haya sido generado o editado por IA. La puntuación de detección resultante puede servir como indicador de clasificación que dé lugar a una investigación más exhaustiva. 

Cómo crear un flujo de trabajo de selección basado en IA

3D illustration of a man checking email authentication

Un proceso eficaz de filtrado de correos electrónicos combina la detección mediante inteligencia artificial con la verificación humana y unos controles de seguridad consolidados. 

Paso 1: Establecer una regla de clasificación

El primer paso para crear un proceso de filtrado de correos electrónicos es determinar qué tipos de mensajes requieren un filtrado adicional. Lo mejor es centrarse en los tipos de correos electrónicos que los estafadores suelen suplantar, como por ejemplo:

  • Solicitudes de financiación y pago, como facturas, transferencias bancarias o cambios en las cuentas bancarias
  • Comunicaciones con los proveedores, sobre todo los mensajes relacionados con pagos, contratos o novedades sobre la cuenta
  • Comunicaciones de RR. HH., como solicitudes de información sobre los empleados o documentos relativos a las prestaciones
  • Solicitudes de la dirección, especialmente las peticiones urgentes de dinero, información confidencial o favores inusuales
  • Alertas de TI y seguridad, como el restablecimiento de contraseñas, la suspensión de cuentas o las actualizaciones de software
  • Correos electrónicos de primer contacto con personas externas, sobre todo cuando el remitente no tiene una relación establecida con el destinatario
  • Invitaciones a documentos compartidos, sobre todo las solicitudes inesperadas para ver o editar un archivo

Establecer un sistema de clasificación ayuda a tu equipo a centrar sus esfuerzos en los mensajes de mayor riesgo. Garantiza que los empleados sepan cómo gestionar los casos más habituales, lo que mejora la eficiencia. 

Paso 2: Definir la vía de escalación

El siguiente paso consiste en determinar cómo gestionar los mensajes marcados. Esto implica establecer a dónde deben enviar los empleados los correos electrónicos sospechosos y definir quién puede aprobar las solicitudes inusuales. 

Paso 3: Añadir la verificación fuera de banda

Si un mensaje marcado solicita información confidencial o te pide que realices una acción importante, lo mejor es verificar la legitimidad del remitente antes de responder.

Para ello, puedes exigir a los empleados que confirmen las solicitudes delicadas o inusuales a través de un número de teléfono conocido o de un canal de comunicación interno, en lugar de hacerlo directamente por correo electrónico o a través de cualquiera de los canales que figuren en el correo electrónico.

Por ejemplo, si recibes un correo electrónico de un proveedor en el que te pide que modifiques sus datos de pago, podrías verificar la solicitud de las siguientes maneras:

  • Llamar al proveedor utilizando un número de teléfono que ya tengas registrado.
  • Ponerse en contacto con su representante de cuenta habitual a través de una dirección de correo electrónico o un número de teléfono distintos.
  • Consulta con tu equipo de compras o de finanzas para confirmar el cambio.
  • Revisar los registros existentes del proveedor para asegurarse de que los nuevos datos coinciden con una solicitud verificada.

Este paso adicional evita que actúes ante mensajes potencialmente fraudulentos, lo que reduce el riesgo de sufrir pérdidas económicas o de que se filtren tus datos. 

Paso 4: Practica con ejemplos reales

También es fundamental formar a los empleados sobre los casos más habituales. Programa cursos de formación periódicos en los que se muestren a los empleados correos electrónicos marcados como sospechosos que se hayan recibido en el pasado. Explica qué hacía que cada mensaje resultara sospechoso y describe cómo respondió la organización. 

De esta forma, los empleados pueden familiarizarse con estrategias reales en un entorno sin riesgos. Esto evita que cometan errores cuando están en juego dinero real, información u otros activos. 

Paso 5: Registrar los resultados

Para mejorar los flujos de trabajo y las iniciativas de formación en el futuro, lleva un registro de las respuestas anteriores. Haz un seguimiento de qué mensajes resultaron ser legítimos y cuáles representaban amenazas reales. Estos resultados pueden ayudarte a perfeccionar tus reglas y a comprender en qué puntos tu proceso de filtrado genera falsos positivos o falsos negativos.

Dónde encaja un detector de IA

Los detectores de IA pueden servir como una capa adicional de filtrado dentro de un flujo de trabajo de correo electrónico. Aunque las puntuaciones de detección no demuestran que un correo electrónico sea malicioso, proporcionan a los revisores humanos otra señal que tener en cuenta, junto con el remitente, el contexto del mensaje, los resultados de la autenticación, los enlaces, los archivos adjuntos y la acción solicitada.

En conjunto, estas señales ofrecen una base más clara para decidir cómo gestionar el correo electrónico.

Preguntas frecuentes

¿Qué son los correos electrónicos de phishing generados por IA?

Los correos electrónicos de phishing generados por IA son mensajes creados por estafadores mediante inteligencia artificial generativa con el fin de engañar a los destinatarios. A menudo, estas estafas se hacen pasar por una persona u organización de confianza para engañar a las víctimas y conseguir que revelen información confidencial, envíen dinero, descarguen malware o hagan clic en enlaces maliciosos.

¿Cuáles son los indicios de que un correo electrónico ha sido generado por una IA?

Los correos electrónicos generados por IA suelen presentar una estructura sintáctica uniforme, un lenguaje inusualmente pulido, una personalización genérica, resúmenes repetitivos, un formato poco habitual y un tono que difiere del estilo de redacción habitual del remitente.

¿Son precisos los detectores de IA con los correos electrónicos cortos?

Los detectores de IA tienen menos texto que analizar cuando se les envía un correo electrónico breve. Esto puede hacer que el resultado sea menos fiable, ya que las muestras breves proporcionan menos patrones lingüísticos que el detector pueda evaluar.

Por ese motivo, considera la puntuación de un detector como una señal más, y no como un veredicto definitivo. Combínala con la autenticación del correo electrónico, la verificación del remitente, la inspección de enlaces, el contexto del mensaje y la naturaleza de la solicitud.

Reflexiones finales

Aunque la inteligencia artificial facilita la creación de correos electrónicos de phishing, las organizaciones aún pueden identificar muchos de estos intentos estableciendo un flujo de trabajo claro de filtrado basado en la inteligencia artificial que combine la tecnología de detección de la IA con el criterio humano.

Utiliza detectores de IA en los tipos de correo electrónico de alto riesgo para identificarlos más rápidamente y, a continuación, evalúa la puntuación de detección junto con factores como las direcciones de remitente, el estilo de redacción, el contexto del mensaje, los enlaces y los archivos adjuntos. 

IA indetectable puede ayudarte a identificar rápidamente los ataques de phishing generados por IA. Nuestras puntuaciones de detección pueden servir como una señal de filtrado adicional, complementando tus controles de seguridad de correo electrónico actuales para que puedas tomar decisiones con conocimiento de causa.