Microsoft descubre millones de emails de phishing con caracteres ocultos invisibles que engañan a los filtros de seguridad sin que el destinatario se dé cuenta

Microsoft alerta del phishing
Microsoft alerta del phishingMontaje/Freepik
Noticia
Añádenos en Google

Elígenos como tu fuente preferida en Google.

Protege tu bandeja de entrada: Microsoft alerta sobre correos de phishing que usan caracteres Unicode invisibles para burlar los filtros de seguridad en Gmail y Outlook.

El phishing se vuelve un problema cada vez más grande porque, a pesar de que lleva años causando preocupaciones entre millones de usuarios, sigue evolucionando de diversas maneras e incluso los delincuentes utilizan la inteligencia artificial a su favor.

A pesar de que ya existen muchos sistemas que se encargan de reforzar la ciberseguridad en diversas plataformas, todavía hay métodos que sirven para ocultar mensajes maliciosos y lograr aumentar las probabilidades de éxito para los hackers.

Microsoft acaba de alertar sobre una campaña masiva que demuestra hasta qué punto los ataques modernos pueden aprovechar características poco conocidas del estándar Unicode. 

Esto ha sido explotado para evitar controles de seguridad en millones de correos electrónicos que al final terminan siendo phishing. Lo más impactante es que han logrado modificar palabras asociadas al fraude sin alterar su diseño.

¿Cómo funcionan los caracteres invisibles que están utilizando los ciberdelincuentes en emails?

El cambio más esperado de Outlook está a punto de llegar… y va a cambiar cómo lees el correo
El cambio más esperado de Outlook está a punto de llegar… y va a cambiar cómo lees el correoGenerada con IA

¡Mucho cuidado con los correos electrónicos que recibes por Outlook o Gmail! Los expertos han advertido constantemente sobre las campañas de phishing que se han generado a lo largo de los últimos años.

Algunas se centran en ofrecerte trabajo, otras en darte recompensas Y también existen las que se hacen pasar por grandes compañías para engañarte. Lo que tienen en común cada una de ellas es que siempre buscan extraer datos personales, incluyendo los bancarios, para poder robarte dinero o exponerte a la dark web.

Pues bien, la investigación en cuestión revela cómo millones de correos electrónicos de phishing lograron modificar palabras asociadas al fraude sin alterar su apariencia visual.

La alerta procede de un estudio publicado por Microsoft Security Research, donde los investigadores identificaron una campaña que emplea caracteres Unicode invisibles para ocultar modificaciones dentro de ofertas financieras, créditos o financiación.

Esto se realiza estratégicamente con las palabras, porque los usuarios llegan a ver esto con total normalidad, pero se podrían interpretar mal al tener caracteres ocultos. 

La técnica recibe el nombre de "ASCII smuggling". Hasta ahora era conocida principalmente dentro del ámbito de la seguridad en inteligencia artificial, donde se utilizaba para insertar instrucciones invisibles destinadas a modelos de IA, algo así como el "prompt injection".

Lo curioso es que Microsoft afirma que los ciberdelincuentes han conseguido una forma sofisticada de insertar caracteres que no se muestran en pantalla entre las letras de palabras clave. Especialmente se trata de aquellos que pertenecen al bloque Unicode Tags.

Entonces, una palabra puede parecer idéntica para una persona, pero internamente contener caracteres invisibles que alteran su estructura digital.

Millones de mensajes detectados y una amenaza cada vez más sofisticada

Microsoft informó de que sus sistemas registraron un aumento repentino de actividad a partir del 9 de febrero de 2026. Son detecciones de aproximadamente 21.000 mensajes en un día a más de 1,3 millones en la jornada siguiente.

En los momentos de mayor actividad, más de 2,3 millones de correos electrónicos diarios han estado utilizando esta técnica, por lo que el riesgo es elevado, más de lo esperado.

La buena noticia es que, a pesar de que es un método avanzado de ciberdelincuencia, Microsoft ha confirmado que no supera al 100% las protecciones modernas.

La mayoría de los mensajes fueron bloqueados mediante mecanismos de protección en capas de Microsoft Defender para Office 365, sin depender exclusivamente de la detección de caracteres Unicode invisibles.

¿Qué riesgo debes evitar? El mismo de siempre, prácticamente. Ten mucho cuidado con enlaces fraudulentos, solicitudes engañosas, mensajes sospechosos y el robo de credenciales.

  

Siempre que vayas a acceder a una página, asegúrate de que sea la oficial. Si te contactan, comprueba que el mensaje es correcto. Del mismo modo, nunca se deben proporcionar contraseñas, códigos de autenticación, datos bancarios o información de pago en respuesta a un mensaje recibido por correo electrónico.