Un truco pensado para la IA que ahora engaña también a los filtros humanos
El blog de seguridad de Microsoft reveló el 3 de septiembre de 2026 que una técnica creada para deslizar instrucciones ocultas ante los modelos de IA se usa ahora para deslizar palabras clave de phishing ante los filtros de correo no deseado más comunes. La técnica, conocida como contrabando ASCII, esconde texto dentro de caracteres Unicode invisibles del llamado bloque de etiquetas (Tags), un rango pensado originalmente para el etiquetado de idiomas y adoptado después por investigadores de inyección de instrucciones porque no se representa en ninguna fuente ni interfaz normal. Una cadena de texto puede así llevar una instrucción invisible que ningún humano ve, pero que un modelo de lenguaje sigue procesando carácter por carácter.
Los atacantes encontraron un segundo uso para ese mismo rango invisible: partir una palabra filtrada para que ningún escáner la reconozca completa. En lugar de esconder una instrucción, insertan un único carácter de etiqueta invisible, como el carácter TAG SPACE en U+E0020, en mitad de una palabra gatillo como "funding", de modo que el texto visible sigue leyéndose "funding" para una persona, mientras que la cadena que realmente analiza un filtro queda partida en dos fragmentos que no coinciden con ninguna lista de bloqueo. Tanto los filtros clásicos de palabras clave como muchos clasificadores de contenido basados en IA procesan la misma cadena literal, así que el mismo truco de un solo carácter engañó a ambos.
Una plataforma legítima, un cebo de la SBA y un pico de 2,37 millones
Microsoft vinculó el aumento a una campaña única y bien organizada que abusó de la plataforma legítima de marketing por correo ActiveCampaign para el envío masivo. El correo real se reenviaba a través de infraestructura asociada a ActiveCampaign, y los atacantes reutilizaron el propio sistema de reescritura de URL y seguimiento de clics de la plataforma, dirigiendo los enlaces a través de los dominios acemlnd.com y activehosted.com, de modo que un destino sospechoso parecía un enlace de seguimiento normal de una plataforma de marketing. Microsoft relacionó la campaña con una operación de phishing más amplia, entregada también a través de ActiveCampaign y centrada en la SBA, que la firma de seguridad Fortra ya había documentado antes; en ella, correos señuelo generados por IA ofrecían préstamos empresariales, líneas de crédito y adelantos de financiación a solicitantes de préstamos de la Small Business Administration y otros pequeños empresarios, para después dirigirlos a sitios que recogían cifras de facturación, importes de préstamo solicitados, puntuaciones de crédito y datos de contacto.
El volumen hablaba por sí solo. El día anterior al inicio de la campaña, la firma de detección de Microsoft para este abuso del bloque de etiquetas Unicode se activaba sobre una base de unos 5.000 a 20.000 mensajes diarios; el 9 de febrero de 2026 esa cifra saltó a más de 1,3 millones en un solo día, la fase de gran volumen se mantuvo durante unos tres meses y alcanzó su pico el 26 de febrero de 2026 con 2,37 millones de mensajes, antes de caer con fuerza después del 15 de mayo de 2026.
| Período | Volumen diario |
|---|---|
| Base (antes del 9 de febrero de 2026) | Entre 5.000 y 20.000 mensajes |
| 9 de febrero de 2026 (inicio) | Más de 1,3 millones de mensajes |
| 26 de febrero de 2026 (pico) | 2,37 millones de mensajes |
| Hasta el 15 de mayo de 2026 | Volumen elevado sostenido, luego caída fuerte |
Más allá de las cifras: una misma grieta, dos tipos de filtro
El hallazgo incómodo aquí no es que los phishers hayan encontrado un truco nuevo, sino que ese mismo truco funciona contra dos tipos de defensa completamente distintos por la misma razón de fondo. Un filtro de palabras clave construido en los años noventa y un clasificador de contenido basado en aprendizaje automático construido en 2026 parten de la misma suposición: que la cadena de caracteres que lee un sistema es la misma que ve una persona, y que reconocer la palabra visible basta para captar la intención que hay detrás. El contrabando ASCII rompe esa suposición para ambas defensas a la vez, porque nunca elimina la palabra visible. Solo inserta un carácter que ninguna interfaz representa, de modo que la persona ve "funding" mientras la máquina ve dos fragmentos que no significan nada para una lista de bloqueo.
Esa grieta no se detiene en una sola campaña dirigida a solicitantes de préstamos de la Small Business Administration. Cualquier empresa europea o británica que use el filtrado de contenido de Microsoft 365 o Google Workspace, o que esté construyendo un asistente de correo con IA que lea el contenido bruto de la bandeja de entrada antes de resumirlo o de actuar sobre él, depende de la misma suposición: que lo que analiza el filtro coincide con lo que ve el lector. La propia recomendación de Microsoft es normalizar, es decir, eliminar o señalar los caracteres del bloque de etiquetas Unicode antes de que un mensaje llegue a una firma antispam o a un modelo de IA, precisamente porque el mismo carácter invisible engaña a los dos. Esta campaña apuntó con cebos en inglés a solicitantes de préstamos estadounidenses, y nada en lo publicado hasta ahora sugiere un incidente específico en la UE, pero la técnica en sí misma es indiferente al idioma o a la lista de objetivos a la que se aplique, así que vale la pena hacerle la pregunta al propio proveedor ahora, no después de que aparezca el primer dominio europeo en el aviso de otra empresa.
Leer a continuación: Si usas Zimbra, el 21 de agosto cambió tu riesgo | Windows puede ejecutar IA local, con condiciones



