Puntos clave
- Los correos electrónicos de phishing generados por IA están redactados por modelos lingüísticos, por lo que los errores gramaticales y las expresiones torpes ya no son señales de alerta fiables.
- La calidad de la redacción dice mucho del lenguaje, pero no de la legitimidad. Un correo electrónico impecable puede proceder igualmente de un atacante.
- La verificación consta de dos partes: evaluar el mensaje (contexto, urgencia, especificidad) y verificar al remitente (dirección, encabezados, autenticación).
- SPF, DKIM y DMARC verifican si un mensaje procede realmente del dominio que afirma ser: una comprobación sobre la que «fluent prose» no puede influir.
- Los detectores de IA constituyen un dato adicional útil, pero no constituyen una prueba ni a favor ni en contra.
- Cualquier solicitud inesperada relacionada con dinero, credenciales o datos confidenciales se confirma a través de un segundo canal. Sin excepciones.
- Las organizaciones deberían actualizar la formación en materia de concienciación, publicar un procedimiento de verificación de los cambios en los pagos y pasar a la fase de aplicación de DMARC.
La inteligencia artificial ha hecho que resulte extremadamente fácil redactar correos electrónicos que suenen pulidos, persuasivos y humanos. La mayor parte de ellos son legítimos. Otros no lo son, y los correos electrónicos de phishing generados por IA han eliminado discretamente el indicio que a la mayoría de la gente se le había enseñado a detectar.
Durante años, en los cursos de sensibilización sobre seguridad se aconsejaba a los empleados que prestaran atención a los errores gramaticales, las expresiones poco habituales y los formatos extraños. Ese consejo ya no es válido. Un atacante que utilice un modelo lingüístico puede generar un mensaje que parezca proceder de tu director financiero en unos cuatro segundos, en cualquier idioma y en cualquier volumen.
Así pues, juzgar un correo electrónico por lo bien que está redactado ya no sirve de nada. Lo que sí sigue funcionando es comprobar dos cosas: qué se solicita en el mensaje y si el remitente es realmente quien dice ser.
Por qué los ataques de phishing basados en la inteligencia artificial son más difíciles de detectar
Los correos electrónicos de phishing tradicionales se delataban por sí mismos. Traducciones torpes, nombres de marcas mal escritos, un formato que se desmoronaba a mitad del mensaje. Esas eran las señales que enseñaban los equipos de seguridad, y durante mucho tiempo funcionaron bastante bien.
La IA los eliminó. Además, proporcionó a los atacantes tres capacidades de las que antes no disponían a gran escala.
Control del tono. La misma herramienta puede escribir en nombre de un banco, un proveedor de SaaS, un coordinador de RR. HH. o un compañero de trabajo que se sienta dos escritorios más allá, adaptando el registro y el vocabulario a cada uno de ellos.
Dominio de todos los idiomas. Las regiones que antes estaban protegidas por la barrera del idioma —porque los atacantes simplemente no sabían escribir de forma convincente en japonés, polaco o finés— ya no lo están.
Personalización a gran escala. Extraer información de un perfil de LinkedIn, un blog de empresa y un comunicado de prensa, para luego generar un mensaje que haga referencia a los tres, solía ser un trabajo manual reservado para objetivos de alto valor. Ahora es un trabajo por lotes. El resultado se parece menos a spam y más a un spear phishing —enviado con el volumen propio del spam.
Phishing basado en IA frente al phishing tradicional
| Phishing tradicional | Phishing con IA | |
|---|---|---|
| Calidad lingüística | Errores frecuentes, expresiones poco naturales | Fluido, natural, sin errores |
| Personalización | Genérico, enviado en masa | Basado en investigación; se hace referencia a datos reales |
| Idiomas | En su mayor parte en inglés, mal traducido | Convincente en la mayoría de los idiomas |
| Volumen | Gran volumen, baja calidad | Gran volumen, alta calidad |
| La mejor señal de detección | Cómo se lee | De dónde vino |
Esa última fila representa todo el turno. La señal fiable pasó del contenido al origen.
La redacción profesional no garantiza la autenticidad
Una buena redacción refleja la calidad del lenguaje. No dice nada sobre la intención.
Un correo electrónico de phishing generado por IA puede ser gramaticalmente perfecto, estar estructurado de forma lógica, llevar la marca correcta y estar firmado con un bloque de firma realista… y, aun así, ser un intento de transferir dinero a una cuenta equivocada. Los atacantes se aprovechan precisamente de esto: logotipos conocidos, solicitudes verosímiles y la suposición de que, si algo parece corporativo, es corporativo.
Una solicitud para restablecer una contraseña, aprobar una factura o confirmar los datos bancarios puede parecer totalmente rutinaria, aunque provenga de un dominio que no tenga nada que ver con tu proveedor. El detalle es la superficie de ataque.
Dónde aparecen realmente los correos electrónicos de phishing generados por IA
Hay tres patrones que explican la mayor parte de lo que están observando las organizaciones.
Suplantación de identidad en el correo electrónico empresarial y fraude en los pagos. Un mensaje que parece proceder de un proveedor anuncia nuevos datos bancarios antes de la próxima factura. En él se hace referencia al contrato correcto, al nombre de la persona de contacto correcta y al ciclo de pago correcto. La inteligencia artificial hace que el tono y los detalles resulten convincentes; el fraude en sí mismo no ha cambiado.
Suplantación de identidad de proveedores y socios. Los atacantes ya no necesitan comprometer tu dominio si pueden imitar uno en el que confías. Un dominio similar en el que se haya cambiado un carácter, junto con un texto bien redactado, basta para iniciar una conversación.
Robo de credenciales mediante correos electrónicos de notificación muy convincentes. Notificaciones de caducidad de contraseñas, alertas sobre documentos compartidos, mensajes para renovar la autenticación multifactorial (MFA). Esto siempre ha existido; lo que ha cambiado es que ahora se parecen tanto a los auténticos que la única diferencia que queda es pasar el cursor por encima del enlace.
Está surgiendo una cuarta tendencia: los correos electrónicos redactados por IA que se utilizan como primer paso en un ataque multicanal, seguidos de una llamada telefónica o un mensaje de voz para aumentar la presión. Si se reciben a la vez un correo electrónico y una llamada telefónica con la misma petición urgente, esa combinación en sí misma es una señal de alerta.
Cómo saber si un correo electrónico ha sido generado por IA
No hay un indicio concreto. Pero estas señales, sobre todo si se dan juntas, merecen que reduzcamos la velocidad.
Lenguaje genérico
La IA rellena los huecos con contenido de relleno verosímil. Saludos genéricos, referencias vagas a «tu actividad reciente» y explicaciones que podrían aplicarse a cualquier cliente de cualquier empresa.
Urgencia simulada
Plazos límite, suspensiones de cuentas, «se requiere una acción en un plazo de 24 horas». La urgencia por sí sola no demuestra la intervención de la IA, pero la urgencia, unida a una persuasión bien elaborada, es una combinación que merece ser analizada.
Falta contexto personal
Los correos electrónicos empresariales auténticos contienen información previa: el nombre de un proyecto, un hilo de conversación anterior, un número de factura que coincide con tus registros. Los mensajes de phishing generados por IA suenan convincentes, pero rara vez incluyen detalles que solo el remitente real podría conocer. Esta es la prueba más útil: pregúntate qué información contiene este mensaje que un desconocido con un buscador no podría saber.
Un tono anormalmente uniforme
Muchos correos electrónicos legítimos están bien redactados. Muy pocos de ellos están uniformemente pulidos de principio a fin, sin jerga, sin abreviaturas y sin personalidad. La perfección puede ser una señal.
Pequeñas incoherencias
El nombre que aparece en pantalla y la dirección no coinciden. Una firma con un cargo incorrecto. Un saludo en el que se utiliza tu nombre completo oficial, cuando esta persona lleva tres años llamándote por tu nombre de pila. Instrucciones que entran en conflicto con la forma en que este proveedor siempre te ha facturado. Los detalles que no coinciden son más importantes que el tono.
Una solicitud que incumple un proceso establecido
La señal más clara no es en absoluto de carácter lingüístico. Las entidades legítimas siguen sus propios procedimientos. Cualquier mensaje que te pida que te saltes uno de ellos —aprobar algo fuera del sistema, realizar un pago a una nueva cuenta sin documentación, enviar un archivo fuera del canal habitual— resulta sospechoso, independientemente de lo bien que esté redactado.
Cómo verificar un correo electrónico redactado por una IA: siete pasos
Combina varios métodos. Ningún método por sí solo es suficiente.
- Lee la dirección completa del remitente, no el nombre que aparece en pantalla. Los nombres de visualización son texto libre y se pueden falsificar fácilmente. Despliega la dirección y comprueba que el dominio sea exactamente el correcto, que no se trate de uno similar con un carácter cambiado, un guion de más o un dominio de nivel superior (TLD) diferente.
- Comprueba los encabezados. Los encabezados muestran la ruta real de envío y los resultados de la autenticación. Un analizador de encabezados de correo electrónico te indicará si el mensaje ha superado las verificaciones de SPF y DKIM, y si coincide con el dominio de la dirección del remitente, que es lo que realmente importa.
- Comprueba el mensaje con una herramienta de validación. Un verificador de correos de phishing evalúa el mensaje en su conjunto, en lugar de analizar un atributo cada vez, lo cual resulta útil cuando tu instinto te dice que algo no cuadra, pero no sabes exactamente qué es.
- Comprueba los enlaces antes de hacer clic. Pasa el cursor por encima para ver el destino real. Si un enlace de phishing , el texto visible y la URL real no coincidirán. En caso de duda, compruébalo con un verificador de enlaces de phishing en lugar de abrirlo.
- Considera los archivos adjuntos inesperados como peligrosos hasta que se demuestre lo contrario. Especialmente cualquier cosa que pida que se abra inmediatamente, y cualquier cosa que llegue acompañada de una factura o un aviso de entrega que no esperabas.
- Confirma las solicitudes delicadas a través de un segundo canal. Los cambios en los pagos, las solicitudes de credenciales y las aprobaciones urgentes se confirman mediante una llamada telefónica a un número que ya tenías, no al número que figura en la firma del correo electrónico. Este sencillo hábito frustra la mayoría de los ataques de suplantación de identidad en el correo electrónico empresarial, ya sean asistidos por IA o de otro tipo.
- Utiliza un detector de IA como indicio de apoyo. Una herramienta de detección de IA como la de Copyleaks puede indicar si es probable que un texto haya sido generado por una máquina. Tómalo como una de las muchas fuentes de información, no como un veredicto definitivo. Los remitentes legítimos también utilizan la IA para redactar correos electrónicos, y los detectores pueden dar resultados erróneos en ambos sentidos.
Por qué la autenticación del correo electrónico es más importante que nunca
Los destinatarios solo pueden juzgar lo que tienen delante. La autenticación es lo que permite a los servidores receptores tomar una decisión antes de que un ser humano vea siquiera el mensaje, y es la capa en la que el texto generado por IA no puede influir.

SPF (Sender Policy Framework) permite al propietario de un dominio publicar qué servidores de correo están autorizados a enviar mensajes en su nombre, de modo que los destinatarios puedan identificar a los remitentes no autorizados.
DKIM (DomainKeys Identified Mail) añade una firma criptográfica al correo saliente, lo que permite a los destinatarios confirmar que el mensaje no ha sido alterado durante el tránsito y que procede efectivamente de una fuente autorizada.
DMARC (Autenticación, generación de informes y conformidad de mensajes basados en el dominio) se superpone a ambos. Indica a los servidores receptores qué hacer con los correos que no superan la autenticación y genera informes que muestran quién se hace pasar por tu dominio. Elegir la política DMARC —y, en última instancia, llegar a su aplicación en lugar de permanecer en modo de supervisión indefinidamente — es lo que convierte esos controles en una protección real.
Si no estás seguro de cuál es la situación de tu propio dominio, un comprobador de registros DMARC te llevará unos diez segundos, y leer tus informes DMARC te mostrará qué servicios están enviando correo en tu nombre en este momento. Si el correo falla y no sabes por qué, empieza por por qué falla DMARC antes de relajar la política.
Nada de esto analiza si un correo electrónico ha sido redactado por una IA. Esa es precisamente la cuestión. Lo que verifica es que el remitente sea quien dice ser, una cuestión mucho más útil y a la que ninguna prosa, por muy fluida que sea, puede dar respuesta.
Qué deben cambiar las organizaciones
La vigilancia individual no es escalable. En cambio, hay cuatro cambios que sí lo son.
Actualizar la formación en materia de concienciación. Cualquier módulo que siga enseñando a «buscar errores ortográficos» está induciendo a error al personal de forma activa. Sustituye las indicaciones basadas en el contenido por otras basadas en el proceso: verifica el remitente, verifica la solicitud, verifica a través de un segundo canal.
Publica un procedimiento de verificación y haz que sea obligatorio. Los cambios en los datos bancarios, los nuevos beneficiarios y las solicitudes de credenciales deben seguir un único proceso documentado con un paso de confirmación obligatorio. Cuando el procedimiento está por escrito, un correo electrónico en el que se pide a alguien que lo eluda resulta claramente incorrecto, en lugar de simplemente inusual.
Asegúrate de que tu propio dominio cumpla con la normativa. Todos los dominios que poseas, incluidos los dominios aparcados y los subdominios que nunca envían correo, deben estar autenticados y cubiertos por una política DMARC. Los dominios desprotegidos son un blanco fácil para la suplantación de identidad, y los atacantes prefieren aquellos que nadie vigila.
Haz que la notificación de correos sospechosos sea sencilla y no implique culpas. El valor de una notificación sobre un correo electrónico sospechoso disminuye drásticamente con el tiempo. Si notificarlo supone una molestia de tres clics o conlleva algún atisbo de vergüenza, el personal lo borrará en lugar de reenviarlo. Si alguien ha hecho clic, la respuesta debe ser la contención —restablecer las credenciales, comprobar las reglas de reenvío, notificar al departamento financiero si se han visto afectados datos de pago— y no buscar a quién culpar.
Conclusión: Adquiere el hábito de verificar
La inteligencia artificial seguirá mejorando en la redacción de correos electrónicos. Eso significa que la verificación debe realizarse en varias etapas, en lugar de basarse en una sola señal, y que el hecho de que «pareciera profesional» ya no debe considerarse una razón para confiar en un mensaje.
El hábito que conviene adquirir es sencillo: lee el mensaje para conocer el contexto, comprueba el remitente para verificar su autenticidad, confirma cualquier cosa inesperada a través de un canal que hayas elegido tú mismo y asegúrate de que tu propio dominio esté autenticado para que no sea tu nombre el que se esté utilizando indebidamente. Un detector de IA puede aportar información útil además de todo esto y, junto con una autenticación sólida y el criterio humano, constituye una defensa eficaz contra los ataques de phishing actuales.
Si se aborda la seguridad del correo electrónico como una combinación de controles técnicos y verificaciones deliberadas, el aspecto pulido de un correo electrónico de phishing generado por IA deja de ser convincente.
PREGUNTAS FRECUENTES
¿Qué son los correos electrónicos de phishing generados por IA? Los correos electrónicos de phishing con IA son mensajes fraudulentos redactados o perfeccionados mediante herramientas de IA generativa. Dado que el modelo lingüístico genera textos fluidos y bien estructurados, estos correos carecen de los errores gramaticales y ortográficos que solían delatar los intentos de phishing, y pueden personalizarse para imitar una marca, un cargo o un estilo de redacción concretos.
¿Cómo se puede saber si un correo electrónico ha sido generado por IA? Fíjate en el lenguaje genérico, la falta de contexto personal, la urgencia artificial, un tono anormalmente uniforme, pequeñas incoherencias en los datos y cualquier petición que te pida que te saltes un proceso establecido. Ninguno de estos indicios es concluyente por sí solo: combínalos con la verificación del remitente y del encabezado y, opcionalmente, con un detector de IA, antes de tomar una decisión.
¿Pueden SPF, DKIM y DMARC detener los correos electrónicos de phishing generados por IA? Impiden que los atacantes envíen correos que parezcan proceder exactamente de tu dominio, lo que elimina la forma más convincente de suplantación de identidad. No bloquean los dominios similares ni las cuentas de terceros comprometidas, por lo que la autenticación debe complementarse con los hábitos de verificación de los usuarios y la protección de los terminales, y no sustituirlos.
¿Son fiables los detectores de IA para revisar los correos electrónicos? Son una señal de apoyo, no una prueba. Los detectores producen tanto falsos positivos como falsos negativos, y los remitentes legítimos utilizan cada vez más la IA para redactar correos electrónicos. La autenticación del remitente es la comprobación más fiable.
¿Qué debes hacer si ya has respondido a un correo electrónico de phishing generado por IA? Lo primero es actuar para contener el problema. Cambia cualquier dato de acceso que hayas introducido o compartido, comprueba si hay reglas de reenvío o filtros no autorizados en el buzón de correo, avisa a tu equipo de seguridad y alerta inmediatamente al departamento de finanzas si se han mencionado datos de pago. Si se ha realizado un pago, ponte en contacto con el banco ese mismo día: los plazos para la recuperación son cortos.

- Correos electrónicos de phishing generados por IA: cómo verificar los correos redactados por IA antes de confiar en ellos - 31 de agosto de 2026
- La deuda de seguridad del correo electrónico: la métrica de ciberseguridad que nadie mide - 31 de agosto de 2026
- PowerDMARC, nombrado líder en software DMARC por decimotercer trimestre consecutivo - 28 de agosto de 2026
