Text salting: el texto oculto que ciega a los filtros de correo con IA
Barracuda rastreó más de un millón de correos de phishing rellenos de texto invisible para falsear la clasificación de los filtros de correo basados en IA y LLM. Así funciona el text salting — y cómo defenderse.
¿Qué es esto?
El 16 de julio de 2026, Barracuda publicó un Threat Spotlight, escrito por la analista sénior de amenazas Pranati Sethy, sobre el text salting: una técnica que rellena los correos de phishing con grandes cantidades de texto invisible e inofensivo para confundir a los sistemas de seguridad del correo. Barracuda afirma haber rastreado más de un millón de ataques que usan esta técnica desde abril de 2026, como parte de una campaña con temática de comercio minorista que promete recompensas, puntos, tarjetas de regalo u ofertas urgentes de “canjea ya”. El mismo comportamiento fue señalado en paralelo por Cisco Talos.
El text salting es un viejo truco de evasión antispam, pero el cambio relevante es su objetivo. Durante el último año pasó de confundir filtros por palabras clave y por idioma a confundir clasificadores de machine learning y, cada vez más, los motores de análisis basados en LLM que hoy se colocan delante del buzón. El correo visible es un cebo corto y urgente; el texto oculto es un muro de relleno anodino que un humano nunca lee, pero que un clasificador ingenuo sí analiza.
Cómo funciona
Un filtro antispam clásico puntúa un mensaje según la densidad de palabras “malas”. El text salting diluye esa densidad: el atacante ahoga el contenido de phishing en un gran volumen de texto anodino, de modo que los términos sospechosos representan una fracción menor de lo que lee el modelo. Las muestras de Barracuda rellenan el mensaje con historias aleatorias y notas de estilo “proyecto”, inflando el recuento de palabras neutras como puppy, training, notes, task, rhythm y book para ahogar señales como rewards, expires o card.
Los mensajes llegan con una infraestructura creíble. La campaña usa sitios legítimos comprometidos o dominios imitadores configurados con autenticación de correo estándar, incluida la firma DKIM, de modo que el sobre supera los controles de reputación y autenticación.
El ocultamiento en sí es por capas — Barracuda lo compara con tres cerrojos en una misma puerta, de forma que si un filtro vence un truco, los demás siguen ocultando el texto:
# Solo conceptual — ilustra los trucos CSS/HTML descritos, no una carga funcional.
clip-path: inset(100%) # recorta la ventana de renderizado a cero por todos los lados
max-height: 0; line-height: 0 # respaldo: colapsa la altura del bloque
text-indent: -9999px # empuja la línea ~10.000 px fuera de pantalla a la izquierda
overflow: hidden # suprime la barra de desplazamiento que la revelaría
font-size: 0 # texto con fuente cero insertado dentro de las palabras
El texto con fuente cero también se inserta dentro de las palabras para romper la detección por firmas: un correo cuya fuente dice “Your pass[texto aleatorio]word expired” se muestra al usuario como “Your password expired”, mientras que un escáner que busca la frase exacta nunca se activa.
Por qué importa
La técnica funciona contra los filtros basados en IA por una razón concreta: un LLM suele procesar el texto en bruto y el código fuente HTML sin saber qué partes son invisibles para el destinatario humano, salvo que se le haya entrenado o instruido explícitamente para ignorar el contenido oculto. Inundar el mensaje con relleno neutro puede desplazar la lectura que hace el modelo de la intención, el tono y el nivel de riesgo del correo — el modelo se ve influido por texto que el usuario nunca verá. Es la imagen especular de la inyección de prompt indirecta: en lugar de colar instrucciones en contenido que el modelo cree fiable, el atacante cuela camuflaje para reducir la desconfianza del modelo. La misma brecha — “la IA lee lo que los humanos no ven” — subyace a amenazas como la inyección de prompt oculta en los metadatos de archivo.
La IA generativa lo agrava. Los atacantes pueden generar automáticamente, gratis, relleno interminable de aspecto natural: cada mensaje es único y difícil de identificar por huella, y un solo enlace peligroso puede ocultarse dentro de una historia invisible de 400 palabras que parece tranquila y positiva. El impacto es acotado — esto entrega phishing, no ejecuta código — así que trátelo como un problema de evasión de alto volumen, no como un compromiso del sistema.
Defensas
- Analice lo que el usuario ve realmente, no solo la fuente en bruto. Renderice el mensaje y evalúe el contenido visible, para que el texto con fuente cero, fuera de pantalla o recortado no pueda inflar la entrada del clasificador. Es la recomendación central de Barracuda.
- Marque la divergencia entre el contenido renderizado y el de origen. Una gran diferencia entre el texto visible y el HTML subyacente es en sí una señal fuerte; detecte y exponga el abuso de contenido oculto en lugar de puntuar la fuente a ciegas.
- No dependa de palabras clave ni de una puntuación de un solo modelo. Combine el análisis de contenido con la estructura del mensaje, la reputación del remitente, los resultados de autenticación, las anomalías de comportamiento y la inspección de enlaces, para que debilitar una señal no baste para dejar pasar el mensaje.
- Instruya a los analizadores LLM para que ignoren el contenido no visible. Si un modelo debe leer HTML en bruto, elimine o pondere a la baja el texto de tamaño nulo, recortado o fuera de lienzo antes de clasificar, y considere sospechoso en sí mismo un CSS de ocultamiento inusual.
- Forme a los usuarios. Que la autenticación pase (incluido DKIM) no significa que un mensaje sea seguro; combine las herramientas con concienciación periódica sobre los cebos de “recompensas” y “puntos que caducan”.
Estado
| Elemento | Detalle |
|---|---|
| Reportado por | Barracuda (Threat Spotlight, Pranati Sethy); corroborado por Cisco Talos |
| Primera observación | Abril de 2026; spotlight publicado el 16 de julio de 2026 |
| Volumen | 1.000.000+ mensajes rastreados |
| Cebo | Phishing de “recompensas / puntos / tarjeta de regalo” con temática retail |
| Clase | Evasión de detección de filtros de correo IA/LLM mediante texto oculto (“salado”) |
| Impacto | Entrega de phishing — sin ejecución de código |
El text salting recuerda que los clasificadores de IA heredan un viejo problema de la web: la entrada del modelo es la fuente, pero la experiencia de la víctima es el renderizado. Cualquier defensa que puntúe los bytes sin tener en cuenta lo que un humano vería de verdad puede diluirse hasta dar una respuesta equivocada.
Sources
- → https://blog.barracuda.com/2026/07/16/text-salting-ai-email-security
- → https://www.darkreading.com/threat-intelligence/1m-emails-hidden-text-dupe-ai-security-filters
- → https://hackread.com/scammers-text-bypass-ai-email-filters-phishing-scams/
- → https://cybernews.com/security/hackers-evading-email-spam-filters-using-hidden-text/