Blog de Spaceship

La evolución del spam por correo electrónico

El primer correo electrónico spam fue enviado por Gary Thuerk en 1978 a alrededor de 400 personas. El correo incluía un folleto de las computadoras DECSYSTEM-20. Fue increíblemente exitoso y generó alrededor de $13 millones en ventas. También abrió el correo electrónico como un nuevo canal para llegar a los clientes y vender productos.

Hay dos maneras de ver el spam por correo electrónico.

  1. Llega a tu bandeja de entrada, haces clic en eliminar, ¿cuál es el problema?

  2. Un juego internacional del gato y el ratón, donde tu bandeja de entrada, y lo que llega a ella, está en la primera línea mientras las grandes tecnológicas, las agencias gubernamentales y las organizaciones criminales luchan por tu seguridad, tu atención y tu cuenta bancaria.

La segunda perspectiva puede sonar dramática, pero si te ahorra algunos dolores de cabeza y quizá hasta algo de dinero, vale la pena entenderla, ¿no?

Bueno… todo empieza con un chiste sobre una lata de carne en conserva.

¿Qué es un correo spam y por qué se llama spam?

Hay muchas cosas que el spam puede ser: anuncios, estafas, boletines basura, la lista sigue. Pero lo único que el spam no es, es invitado. Como un enjambre de mosquitos que llega ante la primera mención del verano, el spam casi siempre llega en masa. Es no solicitado, no deseado y bastante molesto.

Pero ¿por qué comparte su nombre con una lata de carne en conserva hecha de paleta de cerdo y jamón? Por eso podemos agradecer a un famoso sketch de Monty Python, donde la palabra “spam” se repetía una y otra vez, casi hasta la locura. Esto consolidó “spam” como un símbolo de lo incesante y no deseado. En 1993, un astuto usuario de internet tomó esta idea y describió una avalancha de publicaciones repetidas como spam, y voilà, el nombre se quedó.

Pero, a pesar de sus orígenes peculiares, la palabra en sí no refleja lo dañino que puede ser el spam – ni lo difícil que es deshacerse de él. Como los mosquitos, los correos spam a menudo llevan materiales peligrosos que pueden causar estragos en tus dispositivos. Sin mencionar el riesgo para tus datos personales y la migraña que puede venir con tener tu bandeja de entrada inundada de anuncios sospechosos. Pero entender la historia ayuda. Si puedes entender cómo el spam encuentra su camino hacia tu bandeja de entrada, harás un mejor trabajo manteniéndolo fuera.

Tipo de spam

Ejemplo

Spam publicitario

Correos promocionales

Phishing

Correos falsos de inicio de sesión bancario

Spam con malware

Archivos adjuntos maliciosos

Correos de estafa

Estafas falsas de lotería o herencia


¿Cuándo se envió el primer correo spam?

Entonces, ¿de dónde viene el correo spam? Tal vez te sorprenda saber que el primer correo spam se envió antes de que siquiera existiera internet. No vino de algún grupo criminal sombrío, vino de un solo vendedor que intentaba vender una nueva línea de computadoras y, aunque no lo creas, ganó millones.

En 1978, el gerente de marketing Gary Thuerk envió un correo electrónico a alrededor de 400 personas a través de ARPANET, la red militar que existió antes de internet. Su mensaje era una invitación a una presentación sobre las nuevas computadoras DECSYSTEM-20. El correo generó alrededor de $13 millones en ventas, pero también molestó a casi todos los que lo recibieron.

La parte más interesante de esta historia de la historia del spam no es cuándo se envió el correo, sino el arma de doble filo que hay detrás del spam por correo electrónico. Por un lado, hay cantidades mareantes de dinero por ganar con anuncios enviados a cientos, miles o incluso millones de personas. Pero el spam es, claramente, molesto. Desafortunadamente, esta es la relación de tira y afloja que acompañará al spam a lo largo de su turbulenta historia.

¿Cómo ha evolucionado el spam a lo largo de las décadas?

Si tuviste la suerte de crecer en la era de la protección de Google y Microsoft, quizá no recuerdes los primeros días de internet, cuando sacar el spam de tu bandeja de entrada era más una tarea manual.

Cronología de la evolución del spam por correo electrónico

Año

Evento

1978

Gary Thuerk envía el primer correo spam

1994

Campaña de spam “Green Card Lottery”

1996

MAPS lanza listas blackhole

2003

Se presenta la ley CAN-SPAM

Años 2000

Los botnets y el phishing se disparan

Años 2010

Mejora el filtrado con IA

Años 2020

Aumentan el phishing y el spam generados por IA


Años 1980–1990: El viejo oeste del correo electrónico

En 1983, un año antes de la predicción de George Orwell sobre un superestado totalitario, algo muy distinto estaba tomando forma. Por primera vez, se hizo posible que múltiples redes independientes se conectaran entre sí, creando la base de la red global de redes de hoy, o internet, como nos gusta llamarla.

Durante la siguiente década, millones de nuevos usuarios se conectaron y comenzaron a crear direcciones de correo electrónico. No había una autoridad central que dijera “no puedes hacer eso” y el correo electrónico básicamente podía servir como un canal publicitario gratuito. Un solo mensaje enviado masivamente a miles, incluso millones, de personas a un costo casi nulo.

¿Cuál fue el resultado? En la década de 1990, el spam explotó, y también los esfuerzos por controlarlo. En 1994, los abogados Canter & Siegel lanzaron su infame anuncio “Green Card Lottery” en miles de grupos de Usenet, a menudo considerado como la primera gran campaña comercial de spam. Las defensas no tardaron en llegar. El Mail Abuse Prevention System (MAPS) lanzó la primera Real-time Blackhole List en 1996, bloqueando correos de servidores de spam conocidos, y grupos como Spamhaus crearon listas de bloqueo y compartieron inteligencia para mantener fuera a los spammers.

Años 2000: La década en que el spam se volvió oscuro

Puede que los años 2000 hayan marcado el fin del milenio, pero para muchos fueron el verdadero comienzo de los molestos correos inundando las bandejas de entrada. Google, Yahoo y Microsoft se subieron todos al tren de detener el spam. Pero ya no se trataba de anuncios cursis ni de esquemas para hacerse rico rápidamente, el spam se estaba volviendo más oscuro. Los spammers habían comenzado a usar “botnets”, redes de computadoras infectadas, para enviar spam a gran escala.

Los gobiernos decidieron que era hora de intervenir. En 2003, Estados Unidos lanzó la ley CAN-SPAM (Controlling the Assault of Non-Solicited Pornography and Marketing). Obligaba a los spammers a respetar las solicitudes de exclusión y evitar líneas de asunto engañosas, pero el problema era que la responsabilidad seguía recayendo en los destinatarios para darse de baja. Europa, por otro lado, fue más estricta. La UE estableció un sistema de consentimiento previo para el email marketing, lo que significaba que las empresas no podían enviar correos comerciales sin obtener permiso primero.

Los años 2000 marcaron la verdadera explosión del juego del gato y el ratón que llegó a definir el spam. Los spammers inventaban nuevos trucos y los defensores encontraban formas de contrarrestarlos. Tomemos como ejemplo el filtrado bayesiano: escanea las palabras de un correo, calcula probabilidades y decide si es basura o genuino. Cuando apareció por primera vez, fue un gran avance en la forma en que los proveedores de correo podían combatir el spam. En 2004, Bill Gates incluso predijo que el problema del spam se resolvería en dos años. Pero, como siempre, los spammers se adaptaron rápidamente.

Ejemplos del ir y venir del spam en acción:

La era moderna: Cuando el spam aprendió a pensar

Stephen Hawking advirtió alguna vez que los humanos podrían llegar a ser para la IA lo que los perros son para los humanos, una idea inquietante. Y aunque eso pueda sonar sombrío, no es exagerado decir que el auge de la IA podría ser tan transformador como la invención de la máquina de vapor. No sorprende entonces que la IA esté moldeando la batalla entre quienes buscan lucrar con el spam y quienes intentan controlarlo. La diferencia es que, a diferencia de los filtros de spam tradicionales, la IA puede aprender y adaptarse.

La ironía aquí es que los estafadores están usando las mismas herramientas para mejorar sus correos spam que los universitarios usan para aprobar sus exámenes. Antes de las herramientas de IA, los correos spam estaban llenos de errores tipográficos, fallas gramaticales y señales de alerta evidentes. Ahora, gracias a los modelos de lenguaje grandes, se pueden enviar en masa correos spam con gramática impecable, tono localizado y ganchos personalizados. En lugar de enviar 10’000 correos idénticos, los estafadores pueden enviar 10’000 correos ligeramente diferentes y evitar los censores. Al pasar el texto por modelos que simulan la puntuación de spam, los atacantes pueden ajustar sus mensajes hasta que parezcan “seguros”.

Los gigantes del correo electrónico están haciendo lo mismo. Usan IA y aprendizaje automático no solo para escanear contenido, sino para analizar el comportamiento del remitente, las señales de red e incluso el contexto de los mensajes. Gmail, por ejemplo, ahora puede detectar patrones sospechosos, como ráfagas repentinas de correos desde dominios nuevos o contenido que imita señuelos de phishing conocidos, y adaptarse en tiempo real para frenar nuevas campañas de spam.

¿Qué impacto ha tenido el spam en el correo electrónico y en las empresas?

Si volvemos a la historia del origen del correo spam y a su homónimo de Monty Python, el tema era simple: molesto. En aquel entonces, así era exactamente como se veía la mayor parte del spam. Pero en las décadas transcurridas desde entonces, se ha vuelto mucho más peligroso. Hacer clic en el enlace equivocado ahora puede significar virus o una pérdida financiera grave.

Y no solo las personas están en riesgo. Desde los años 2000, los estafadores han ideado formas elaboradas de ir tras objetivos más grandes. Muchos de estos esquemas incluso tienen apodos pegajosos que minimizan lo graves que pueden ser las consecuencias.

Ejemplos de spam dirigido a empresas:

Spam masivo y estafas – Los correos masivos siguen inundando las bandejas de entrada a diario, desde anuncios molestos hasta loterías falsas o esquemas del “príncipe nigeriano”. Son de bajo nivel, pero saturan las bandejas de entrada y aún pueden engañar a los empleados.

Correos de phishing – Suplantan marcas de confianza y atraen a los usuarios a sitios falsos. Antes torpes, estos correos de phishing ahora son pulidos, automatizados y difíciles de distinguir de los reales.

Spear phishing y whaling – Ataques dirigidos que usan nombres o proyectos reales para engañar a empleados específicos. Cuando apuntan a ejecutivos, se llama “whaling”, y la ganancia puede ser enorme.Business Email Compromise (BEC) – Los delincuentes se hacen pasar por directores generales, proveedores o RR. HH. para engañar al personal y lograr que transfiera dinero o envíe datos.

Malware y ransomware – El spam a menudo lleva archivos adjuntos o enlaces maliciosos. Un solo clic puede desatar virus o ransomware, bloquear sistemas completos y costarles millones a las empresas.

Pero el verdadero peligro está en la magnitud de las consecuencias. El spam hace perder tiempo a una escala enorme. Empleados dudando de los correos o gerentes investigando falsas alarmas. Todo eso va mermando la productividad.

Lo que realmente cuesta el spam

El FBI estima que solo el Business Email Compromise ha drenado más de $50 billion between 2013 and 2022. Por eso la lucha contra el spam sigue evolucionando. Los filtros ahora miran más allá de las palabras clave para analizar patrones, archivos adjuntos e incluso el comportamiento del remitente. Leyes como CAN-SPAM y GDPR establecen reglas sobre consentimiento y transparencia. Y los proveedores de correo electrónico han añadido protecciones como SPF, DKIM y DMARC, lo que hace mucho más difícil que los atacantes se hagan pasar por alguien que no son.

¿Cómo combatimos el spam hoy en día?

Los filtros de spam modernos funcionan con IA y aprendizaje automático. Pueden analizar el comportamiento del remitente y el contexto del mensaje, y luego adaptarse en tiempo real.

Pero la concientización sigue siendo importante. Incluso con los mejores filtros de spam, la capacitación de los empleados debe convertirse en una parte clave de detener el spam.

Cómo protegerte de los correos spam

Hoy en día, las empresas realizan programas regulares de concientización que enseñan a las personas a ir con calma y detectar señales de alerta, o verificar solicitudes antes de actuar. Algunos de estos incluyen:

Piensa antes de hacer clic

El consejo de siempre sigue vigente aquí. Si recibiste un correo que no esperabas y no conoces al remitente, entonces no hagas clic en un enlace al azar. Puedes pasar el cursor sobre el enlace en escritorio, o mantener presionado en móvil para ver primero el destino real. Si la dirección del enlace y la dirección real son diferentes, esa es una señal de alerta.

Si decides hacer clic en un enlace de correo, no te dejes engañar por un candado junto a la URL, esto no significa que el sitio sea seguro. El candado solo confirma que alguien cifró la conexión. Desafortunadamente, un sitio de phishing puede obtener un certificado SSL tan fácilmente como un sitio legítimo.

Verifica el remitente 

El nombre para mostrar en un correo no siempre es la identidad real del remitente. Eso se debe a que cualquiera puede cambiarlo por algo completamente distinto. Para verificar la identidad real, necesitas revisar la dirección exacta de correo electrónico de la que provino el mensaje.

A veces esto es obvio, como cuando el correo viene de una cuenta gratuita desechable y barata. Pero no siempre es tan fácil. Los atacantes suelen disfrazar correos cambiando unos cuantos caracteres, como @p4ypal.com. Si no estás seguro de si el correo es genuino, lo mejor es comunicarte por los canales oficiales.

Elige un proveedor con SPF, DKIM y DMARC

Cuando se trata de spam, SPF, DKIM, and DMARC son el estándar de oro de la autenticación de correo electrónico. Son la mejor manera de saber si los correos enviados desde tu dominio realmente vienen de ti o de un impostor. SPF verifica que el correo provenga de un servidor autorizado para enviar en tu nombre. DKIM añade una firma a prueba de manipulaciones, para que el mensaje no pueda alterarse discretamente en el camino. DMARC une ambos y le dice al servidor receptor qué hacer cuando un mensaje no pasa la verificación.

La buena noticia es que no tienes que configurar nada de esto manualmente. Un buen proveedor de correo debería hacerlo por ti. Así que, cuando elijas dónde alojar tu correo, busca uno que admita SPF, DKIM y DMARC de forma estándar.

Usa 2FA

2FA añade una segunda capa de seguridad a tu cuenta. Significa autenticación de dos factores y básicamente quiere decir demostrar quién eres con dos cosas en lugar de una. La primera es tu contraseña; la segunda podría ser tu teléfono, una app de autenticación, una huella digital o una llave de seguridad.

Esto significa que, si te roban la contraseña, el atacante no puede acceder a tu cuenta sin tener la segunda forma de autenticación. Cualquier 2FA es mejor que no tener 2FA. Busca proveedores de correo que la ofrezcan y actívala en todos los lugares donde puedas, empezando por tu correo.

Ten cuidado con los archivos adjuntos

Los humanos son curiosos, y los atacantes se aprovechan de eso. La mejor forma de protegerte es evitar abrir archivos adjuntos de correos que no esperabas. Esto aplica incluso si vienen de alguien que conoces. Eso se debe a que las cuentas suelen ser secuestradas y los remitentes suplantados.

Siempre trata los PDF, documentos de Word y Excel, archivos ZIP y RAR, archivos HTML, imágenes de disco ISO y especialmente los archivos .exe con mucho cuidado. En caso de duda, confirma con el remitente por un canal separado antes de abrir cualquier cosa.

Mantén a tu equipo capacitado

En última instancia, los humanos son la última línea de defensa cuando se trata de ataques. Los filtros, la autenticación y el escaneo de archivos adjuntos detienen mucho, pero cualquier mensaje que logre pasar está diseñado para engañar a una persona.

Aquí es donde la capacitación puede marcar una gran diferencia. Fundamentalmente, las empresas deben capacitarse para los ataques de hoy, no para los de ayer. Eso significa señuelos escritos con IA sin errores tipográficos, voz y video deepfake, y estafas a través de SMS, códigos QR y avisos de MFA, no solo por correo electrónico. 

Preguntas frecuentes

El primer correo spam de la historia se envió en 1978 en ARPANET, la predecesora de internet. Un vendedor llamado Gary Thuerk envió un correo a 400 personas promocionando nuevas computadoras. El correo generó millones de dólares, pero molestó a muchísimas personas.

El correo spam comenzó como una forma barata de anunciarse a muchas personas a la vez por correo electrónico. El internet de los primeros años no tenía muchas reglas, y era fácil llegar a miles de bandejas de entrada con un gasto casi nulo.

El nombre proviene de un sketch de Monty Python en el que “spam” se repetía sin parar. Los primeros usuarios de internet tomaron prestado el término para describir el mismo tipo de repetición en los mensajes no deseados.

El spam comenzó como anuncios y cartas en cadena, y evolucionó hacia phishing, malware y estafas a gran escala. Hoy, la IA ayuda a los spammers a redactar mensajes pulidos y personalizados, por lo que los filtros han tenido que volverse más avanzados para mantenerse al día.

A principios de los años 2000, el spam representaba casi la mitad de todo el tráfico de correo electrónico en todo el mundo. Los gobiernos intervinieron con leyes como la CAN-SPAM Act, y grandes proveedores como Yahoo, Microsoft y Google desarrollaron defensas más sólidas.

Los filtros de spam modernos usan IA y aprendizaje automático para analizar más que solo palabras clave. Observan el comportamiento del remitente, las señales de la red y los patrones de los mensajes, como un aumento repentino de correos desde un dominio nuevo o contenido que imita señuelos de phishing conocidos, y luego se adaptan en tiempo real para bloquear nuevas campañas de spam. 

El spam de phishing suplanta a una marca o contacto de confianza para engañarte y hacer que hagas clic en un enlace malicioso o compartas información confidencial. Antes, los correos de phishing estaban llenos de errores tipográficos y señales de alerta evidentes; ahora están bien redactados y son difíciles de detectar.

El spam es cualquier tipo de correo masivo no deseado, como anuncios, boletines basura u ofertas falsas de lotería. El phishing es un tipo de spam diseñado para robar tus datos o tu dinero haciéndose pasar por alguien en quien confías. Todo phishing es spam, pero no todo spam es phishing.


Artículos sugeridos

Comparte tus pensamientos

Se requieren más de 10 caracteres.
Tu identidad para mostrar al público.
Proporcionar su dirección de correo electrónico es opcional. No se compartirá con terceros.

Ayúdanos a mejorar nuestro blog

Comparte tus pensamientos en una encuesta rápida de dos minutos.

Se requiere un correo electrónico válido