Spam
Se lee en aproximadamente 5 minutos
Última actualización: 2026-08-24
Qué es el spam
Spam es el término general para mensajes no deseados enviados masivamente sin consentimiento del receptor. Además del correo electrónico, también se produce en SMS, mensajes directos de redes sociales, foros y secciones de comentarios.
Según el informe de spam y phishing de Kaspersky correspondiente a 2025, el spam representó de media el 44.99% del tráfico mundial de correo electrónico. Para las empresas supone un desperdicio de ancho de banda y almacenamiento, una pérdida de productividad y el riesgo de servir como vía de distribución de phishing y malware. Para los usuarios particulares, no solo se pierde tiempo distinguiendo los correos fraudulentos: basta un clic descuidado en un enlace para sufrir un perjuicio económico directo.
Historia del spam - El primer spam de 1978
El primer spam registrado se envió el 3 de mayo de 1978: Gary Thuerk, responsable de marketing de DEC (Digital Equipment Corporation), lo remitió a unas 400 personas de ARPANET para anunciar un producto. Todavía no existía el término "spam" y el mensaje recibió un fuerte rechazo de los destinatarios.
El nombre "spam" proviene de un sketch de Monty Python (un restaurante donde todo el menú incluye SPAM enlatado). En los 90s, cuando las publicaciones masivas en Usenet se volvieron problemáticas, se adoptó el término por la imagen de "algo impuesto sin quererlo".
La ley CAN-SPAM de Estados Unidos se firmó en diciembre de 2003 y entró en vigor el 1 de enero de 2004, obligando a incluir una opción de cancelación en los correos comerciales. La ley japonesa sobre el correo electrónico específico se promulgó en 2002 y, con la reforma de 2008 (en vigor desde el 1 de diciembre de 2008), pasó a un modelo de consentimiento previo (opt-in) en el que solo se puede enviar publicidad a quien la haya autorizado. Sin embargo, la regulación legal sola no erradica el spam: la combinación con el filtrado técnico es imprescindible.
Tecnologías de filtrado
La protección frente al spam se basa en una defensa por capas que combina varias tecnologías.
Desde febrero de 2024, Google exige a quienes envían más de 5,000 mensajes diarios a direcciones de Gmail que autentiquen su correo con SPF, DKIM y DMARC, y Yahoo introdujo el mismo requisito en el primer trimestre de 2024. Los envíos masivos que no cumplen estos requisitos pueden ser rechazados o clasificados como no deseados, de modo que la autenticación del correo es un requisito previo para enviar en volumen.
Spambots y envío masivo
El envío masivo de spam se sustenta en spambots integrados en botnets. Los atacantes controlan remotamente miles a millones de dispositivos infectados, enviando pequeñas cantidades desde cada uno para evadir listas negras por IP.
Técnicas de evasión:
- Rotación de IP: Cambian frecuentemente la IP de origen.
- Cambio dinámico de plantillas: Varían automáticamente texto y diseño del email.
- Spam en imagen: Incrustan el mensaje en imágenes para evadir filtros de texto.
Los spambots en formularios de contacto y comentarios de sitios web también son un problema serio. CAPTCHA y campos honeypot son contramedidas comunes, pero bots avanzados pueden superar CAPTCHA, por lo que se recomienda combinar con limitación de tasa.
Contramedidas prácticas
Para administradores de servidores de correo
- Configurar SPF/DKIM/DMARC: Prevenir suplantación del propio dominio. Elevar gradualmente la política DMARC:
none→quarantine→reject. - Listas negras en tiempo real (RBL): Consultar Spamhaus, Barracuda al recibir para rechazar remitentes conocidos de spam.
- Greylisting: Rechazar temporalmente la primera conexión y esperar reenvío. Servidores legítimos reenvían; spambots generalmente no.
Para usuarios individuales
- Minimizar exposición del email: No publicar la dirección en texto plano en webs o redes sociales.
- Usar la carpeta de spam: Marcar como spam mejora el aprendizaje del filtro bayesiano.
- No hacer clic en enlaces sospechosos: Los enlaces en spam pueden llevar a sitios de phishing. Incluso "cancelar suscripción" puede confirmar al atacante que la dirección es válida.
Conceptos erróneos comunes
- Si ignoro el spam no hay daño
- Para servidores empresariales supone desperdicio de ancho de banda y almacenamiento. Además, entre el spam se mezclan emails de phishing y malware; un solo clic erróneo puede causar daños graves.
- Hacer clic en 'cancelar suscripción' detiene el spam
- En emails legítimos funciona, pero en spam malicioso, hacer clic confirma al atacante que la dirección es válida y está siendo leída. Puede resultar en más spam.
- Con Gmail u Outlook no necesito preocuparme por el spam
- Los filtros de servicios principales son muy precisos pero no al 100%. El spear phishing dirigido puede evadir filtros. El criterio del usuario y la configuración SPF/DKIM/DMARC a nivel organizacional siguen siendo importantes.