← Todos los artículos

Cómo el phishing esquiva una pasarela de correo segura

GottaPhish Team · June 27, 2026

Una pasarela de correo segura (SEG) suele ser la primera línea de defensa contra el phishing: filtra spam, malware y remitentes conocidos como maliciosos antes de que el correo llegue a la bandeja. Detiene volúmenes enormes de ataques de bajo esfuerzo. Pero los atacantes diseñan específicamente para evadirla, y entender esas técnicas a nivel conceptual es como los defensores mantienen afilada la capa humana para lo que se cuela.

Qué comprueba un SEG y qué no puede

Una pasarela evalúa los mensajes en el momento de la entrega usando reputación del remitente, resultados de autenticación, firmas de contenido, sandbox de adjuntos y análisis de URL. Su debilidad estructural es simple: inspecciona el mensaje una vez, sobre todo desde fuera y sobre todo en el momento de la entrega. Todo lo de abajo explota una de esas limitaciones.

Remitentes de confianza: cuentas internas y comprometidas

El phishing más eficaz a menudo no viene de fuera en absoluto.

Estos mensajes cabalgan sobre relaciones que el SEG está configurado para confiar, y por eso mismo aterrizan.

Ocultar la carga a los escáneres de contenido

Correos solo de imagen

Todo el mensaje es una única imagen renderizada sin texto escaneable. Los filtros de firmas y palabras clave no ven nada que emparejar; la persona ve una factura o un aviso convincente con un número de teléfono o un código QR sobre el que actuar.

Phishing con código QR (quishing)

El enlace malicioso va codificado en una imagen QR en vez de una URL clicable. La pasarela ve una imagen, no un enlace, y la víctima lo escanea con un teléfono personal que a menudo queda por completo fuera del filtrado web corporativo y de los controles de MFA.

Contrabando de HTML (HTML smuggling)

El correo o el adjunto lleva un marcado de aspecto inofensivo que ensambla la carga real en el navegador, tras la entrega, de modo que la pasarela inspecciona un archivo inocuo y lo deja pasar. La reconstrucción ocurre en el endpoint, más allá del punto de inspección del correo.

Vencer al escaneo en el momento de la entrega

Armado tardío de las URL

Un enlace se escanea en la entrega y se halla limpio porque, en ese momento, apunta a una página inofensiva. Horas después el atacante cambia el destino por la carga de phishing. El SEG ya emitió su veredicto y siguió adelante.

09:00  enlace → página inofensiva de relleno → veredicto SEG: limpio, entregado
13:00  mismo enlace → página de phishing viva → la víctima hace clic

Páginas benignas al principio y camufladas

Incluso en el momento del clic, la página puede servir contenido inofensivo a los escáneres automatizados y el señuelo real solo a las víctimas objetivo, usando geovallado, comprobaciones de referer y barreras CAPTCHA para separar ambos.

Un SEG toma una decisión puntual sobre un mensaje que los atacantes pueden cambiar después de tomada. Ese desfase temporal no es un fallo de ningún producto: es inherente a filtrar el correo en la entrega.

Por qué la capa humana sigue importando

Nada de esto significa que el SEG esté fallando. Significa que una pasarela es un filtro probabilístico en una cadena, y el residuo —el correo diseñado específicamente para pasarla— es por definición el más convincente. Ese residuo llega a una persona.

Una plantilla formada, escéptica y que notifica es el control situado exactamente donde acaban las garantías del SEG:

Cada notificación es además una señal en vivo sobre la que su SOC puede pivotar —para retirar el mismo mensaje de otras bandejas y acortar el tiempo de permanencia de la campaña. Combine esto con MFA resistente al phishing, de modo que ni un señuelo de credenciales exitoso pueda completar un acceso.

Cómo ayuda GottaPhish

Una pasarela de correo segura detiene volúmenes enormes de ataques, pero los atacantes decididos diseñan específicamente para colarse, y ningún filtro por sí solo caza todo lo que llega a la bandeja. GottaPhish y su equipo de expertos miden los escenarios exactos que sobreviven a un SEG —envíos desde cuentas comprometidas y de aspecto interno, quishing, señuelos solo de imagen y enlaces de armado tardío— mediante simulaciones autorizadas y con auditoría completa, para que vea qué empleados pican, cuáles notifican y con qué rapidez. Nuestros expertos le ayudan a diseñar escenarios realistas, desplegar las campañas e interpretar los paneles, convirtiendo cada campaña en formación específica y señales concretas de detección para su SOC. Eso refuerza la capa humana justo donde la tecnología llega a su límite.