Puntos clave
- Microsoft Threat Intelligence 8.300 millones de amenazas de phishing por correo electrónico en el primer trimestre de 2026; el phishing mediante códigos QR aumentó un 146 % a lo largo del trimestre, mientras que el phishing con CAPTCHA se duplicó con creces en marzo en comparación con febrero.
- Según las propias pruebas de rendimiento de Microsoft, Microsoft Defender elimina el 70,8 % de los correos electrónicos maliciosos tras su entrega, es decir, una vez que ya han llegado a la bandeja de entrada.
- Según el Informe sobre tendencias de phishing de Hoxhunt, el phishing generado por IA representó el 56 % de todos los intentos de phishing en diciembre de 2025, lo que supone un aumento de 14 veces con respecto al año anterior.
- Un enfoque de múltiples capas que combina la detección con la prevención, impulsado por la tecnología Deep CDR™, neutraliza las amenazas basadas en archivos antes de que lleguen a los usuarios, independientemente de si la amenaza es conocida o no.
Cuando la seguridad basada en la detección se convierte en una carrera perdida
Si te encargas de la seguridad del correo electrónico en una gran organización, es probable que el último trimestre te haya resultado familiar. Una avalancha de archivos adjuntos con códigos QR. Un repunte en el número de archivos HTML que se comportaban de forma extraña. Un PDF sospechoso que logró burlar el filtro de seguridad y que, horas más tarde, tuvo que ser eliminado de los buzones de correo. Todas las alertas se han gestionado, todos los tickets se han cerrado, pero sigue rondando la misma pregunta inquietante: ¿cuánto de todo esto estamos detectando realmente a tiempo?
El informe de Microsoft sobre el panorama de amenazas por correo electrónico del primer trimestre de 2026 ofrece las cifras concretas que respaldan esta pregunta. En tres meses, Microsoft Threat Intelligence 8.300 millones de amenazas de phishing por correo electrónico, observó un aumento del 146 % en el phishing mediante códigos QR y vio cómo el phishing con CAPTCHA se duplicaba con creces solo en el mes de marzo.
Lo importante no es el volumen. Es la velocidad del cambio y lo que esto pone de manifiesto sobre los límites de los controles basados únicamente en la detección.
Phishing con CAPTCHA: un experimento en vivo sobre evasión
El phishing con CAPTCHA se duplicó con creces en marzo (+125 %), alcanzando su mayor volumen mensual en más de un año.
Microsoft observó que los autores de las amenazas cambiaban activamente de métodos de distribución cada mes, probando qué formatos lograban eludir mejor las defensas del correo electrónico. Este comportamiento es más revelador que el volumen en sí mismo.
- En enero, los archivos adjuntos en formato HTML fueron el principal método de envío (37 %); en febrero descendieron un 34 %, y en marzo se duplicaron con creces
- Los archivos SVG registraron un aumento del 49 % en febrero y, posteriormente, cayeron un 57 % en marzo
- Los archivos PDF adjuntos que contienen mensajes de phishing protegidos por CAPTCHA se multiplicaron por más de cuatro en marzo (+356 %), superando su máximo anual en un 37 %.
- Las cargas útiles en formato DOC/DOCX se multiplicaron casi por cinco (+373 %) en marzo, hasta alcanzar el 15 % de los ataques de phishing protegidos por CAPTCHA
- Las URL incluidas en correos electrónicos, que en su momento representaban más de la mitad de los intentos de suplantación de identidad protegidos por CAPTCHA, alcanzaron su nivel más bajo en ocho meses antes de repuntar parcialmente
Un control configurado para detectar cargas útiles en formato HTML en febrero aporta muy poca información a los responsables de la seguridad sobre si será capaz de detectar el aumento de archivos PDF en marzo.
Cuando la detección por sí sola tiene sus limitaciones
La seguridad del correo electrónico basada en la detección se basa en una pregunta: ¿se trata de una amenaza?
Sin embargo, su eficacia depende de que la solución se haya enfrentado antes a esa amenaza (o al menos a algo similar). Pero los ataques de día cero y las cargas útiles potenciadas por IA superan en velocidad a las búsquedas de firmas y a los modelos de aprendizaje automático de un solo motor, eludiendo así la detección. Es revelador que el phishing generado por IA se multiplicara por 14 en diciembre de 2025, alcanzando el 56 % de todos los intentos de phishing en diciembre de 2025, según el Informe de tendencias de phishing de Hoxhunt, ya que estas amenazas son más difíciles de detectar.
La carga que supone la inspección se ve agravada por el uso malintencionado de los formatos; los atacantes envían contenido malicioso a través de archivos HTML, PDF, SVG, DOC/DOCX y direcciones URL. Cada formato tiene su propia superficie de contenido activo que los motores de detección deben aprender a inspeccionar por separado, lo que limita aún más la detección.
Por último, las propias pruebas de rendimiento de Microsoft muestran que Microsoft Defender elimina, de media, el 70,8 % de los correos electrónicos maliciosos tras su entrega. Las defensas nativas en la nube presentan lagunas que dan lugar a vulnerabilidades, incluso durante breves periodos de permanencia. Para cuando se lleva a cabo la corrección, es posible que el usuario ya haya abierto, reenviado o interactuado con un archivo adjunto malicioso.
Esto no quiere decir que la detección ya no sea importante. La seguridad del correo electrónico basada en la detección funciona de maravilla contra las amenazas conocidas. Pero, por sí sola, ya no es suficiente para hacer frente a los patrones de amenazas que Microsoft ha documentado este trimestre.
Qué cambios debería generar el informe del primer trimestre de 2026
Ningún sistema de seguridad del correo electrónico elimina todas las amenazas, pero una estrategia eficaz consiste en lograr la máxima cobertura, lo que hoy en día implica combinar la detección con la prevención. Si tu estrategia de seguridad del correo electrónico sigue basándose principalmente en identificar las amenazas antes de bloquearlas, la rotación de cargas útiles que Microsoft ha documentado este trimestre pone de manifiesto lo vulnerable que eres.
Incorporar la prevención al conjunto de medidas
Un enfoque multicapa plantea una pregunta adicional a la detección: ¿sigue conteniendo este archivo adjunto contenido activo?
La tecnología Deep CDR™ OPSWATno trata de determinar si un archivo es malicioso. Partiendo de la base de que todos los archivos podrían serlo, descompone los archivos, elimina los elementos potencialmente peligrosos y ofrece una versión segura. El usuario recibe un documento operativo. La amenaza, ya sea conocida o desconocida, ha desaparecido.
Aunque se haya cuadruplicado el número de archivos PDF que contienen cargas maliciosas de phishing protegidas por CAPTCHA, un entorno protegido por la tecnología Deep CDR™ no necesita reconocer la nueva variante. El contenido activo que permite que el ataque funcione se elimina en cualquier caso. Lo mismo se aplica a los archivos adjuntos DOC/DOCX, SVG, HTML y ZIP maliciosos, así como a los códigos QR incrustados en archivos PDF, el vector de ataque de más rápido crecimiento en el primer trimestre de 2026, en el que los archivos PDF representan el 70 % de la distribución de códigos QR maliciosos.
La tecnología Deep CDR™ ha sido validada por SE Labs como la primera solución CDR de la historia en alcanzar una puntuación del 100 % en protección y precisión.
Cerrar la brecha de los ataques de día cero con MetaDefender
La desinfección neutraliza el contenido activo. Algunos archivos adjuntos siguen requiriendo una inspección más exhaustiva de su comportamiento, especialmente las cargas útiles evasivas diseñadas para parecer inofensivas en el análisis estático. MetaDefender Sandbox la prevención al análisis dinámico basado en la emulación, sacando a la luz el comportamiento malicioso de los archivos adjuntos sospechosos y ofreciendo un único veredicto fiable para agilizar la clasificación. Con una tasa de detección de vulnerabilidades de día cero del 99,9 %, Aether cubre la brecha residual que dejan la desinfección y el análisis múltiple por sí solos.
Cómo OPSWAT un enfoque multicapa a la seguridad del correo electrónico

MetaDefender Security™ es la solución multicapa OPSWAT frente a las amenazas descritas en los datos de Microsoft correspondientes al primer trimestre de 2026. Dos modelos de implementación, la misma base combinada de detección y prevención. es la solución multicapa OPSWAT frente a las amenazas descritas en los datos de Microsoft correspondientes al primer trimestre de 2026. Dos modelos de implementación, la misma base combinada de detección y prevención.
MetaDefender Gateway Security™ (EGS) se implementa como software delante de los servidores de correo existentes a nivel SMTP/MX. Aplica la tecnología Deep CDR™ a más de 200 tipos de archivos, MetaDefender Sandbox, Metascan con análisis múltiple a través de más de 30 motores antivirus para la cobertura más amplia de amenazas conocidas, detección de phishing, Proactive DLP y Predictive Alin AI, una capa de IA previa a la ejecución que marca los archivos adjuntos generados por IA y polimórficos en milisegundos, con capacidad de funcionamiento sin conexión para entornos OT/ICS y con aislamiento físico.
MetaDefender Cloud Security™ (CES) mejora los entornos de Microsoft 365 y se implementa en cuestión de minutos sin necesidad de modificar los registros MX. Frente a las tendencias de cargas maliciosas basadas en archivos documentadas por Microsoft (utilización maliciosa de HTML, PDF, DOC, ZIP y SVG), CES aplica la tecnología Deep CDR™, MetaDefender , Multiscanning Metascan™ Multiscanning hasta 17 motores antivirus y la IA predictiva Alin para inspeccionar y desinfectar todos los archivos adjuntos en los flujos de correo entrante y saliente, incluidos los archivos cifrados.
Gracias a nuestro compromiso inquebrantable por lanzar al mercado innovaciones que garanticen la seguridad de nuestros clientes incluso frente a amenazas actuales, como los ataques generados por IA, OPSWAT protege OPSWAT a más de 2000 organizaciones en todo el mundo.
