En resumen
SpamAssassin puntúa cada correo con reglas genéricas y listas de reputación, pensadas para el spam masivo. El phishing dirigido y el fraude BEC se escriben para un destinatario concreto, llegan desde dominios nuevos o cuentas legítimas comprometidas y muchas veces no tienen enlaces ni adjuntos: casi no suman puntos y llegan a la bandeja.
Cómo decide SpamAssassin
Cada regla de SpamAssassin suma o resta puntos: palabras típicas del spam, encabezados mal formados, remitentes en listas de bloqueo, resultados de SPF y DKIM. Si el total supera el umbral, el mensaje se marca. Es un método eficaz contra campañas masivas, que se repiten en miles de buzones y terminan en las listas de reputación.
El phishing dirigido funciona al revés: es un mensaje único, escrito para una persona o una empresa, que busca parecer normal. Por eso activa pocas reglas.
Cinco razones por las que el phishing pasa
- Dominios recién registrados. Un dominio creado hace días todavía no aparece en ninguna lista de bloqueo.
- Cuentas legítimas comprometidas. Si el atacante escribe desde el correo real de un proveedor, el mensaje pasa SPF y DKIM, porque de verdad viene de ahí.
- Mensajes sin enlaces ni adjuntos. El fraude BEC suele ser solo texto: "cambiamos de cuenta bancaria, por favor paga esta factura a la nueva".
- Enlaces a servicios legítimos. Formularios, documentos compartidos o almacenamiento en la nube que ninguna lista bloquea, pero que llevan a una página para robar contraseñas.
- Dominios parecidos a uno conocido.
micr0soft-login.cooproveedor-cl.comno activan reglas genéricas, porque el filtro no los compara con los remitentes habituales de tus usuarios.
Qué señales sí delatan el phishing
Detectar phishing dirigido exige mirar el contexto de cada mensaje, no solo su contenido:
- Si el remitente escribe por primera vez a ese destinatario.
- La antigüedad del dominio y su parecido con dominios conocidos.
- Si SPF, DKIM y DMARC están alineados con el dominio que ve el usuario.
- A dónde lleva realmente cada enlace, revisando la página de destino.
- Adjuntos con macros, archivos HTML o formatos poco habituales.
- Lenguaje de urgencia, pedidos de confidencialidad y cambios de datos bancarios.
SpamAssassin frente a una capa anti-phishing
| Situación | SpamAssassin | Clisec |
|---|---|---|
| Spam masivo conocido | Lo detecta | Lo detecta |
| Phishing dirigido y suplantación de identidad | Limitado | Detección específica |
| Fraude BEC sin enlaces ni adjuntos | Limitado | Detección específica |
| Enlace a una página falsa de inicio de sesión | Solo si está en una lista | Analiza enlaces y páginas de destino |
| Malware en adjuntos | Requiere ClamAV aparte | Incluido |
| Motivo de cada decisión | Encabezados en el mensaje | Registro con motivo, momento y transcripción SMTP |
Qué hacer hoy en tu servidor
- Configura SPF, DKIM y DMARC en todos los dominios del servidor.
- Revisa las listas de permitidos y elimina dominios completos.
- Activa ClamAV en WHM para revisar adjuntos.
- Explica a tus clientes las señales de alerta del fraude BEC. Puedes usar nuestra guía de fraude BEC.
- Suma una capa especializada en phishing y BEC que analice el contexto de cada mensaje, como Clisec para cPanel.
Preguntas frecuentes
¿Puedo ajustar SpamAssassin para que detecte phishing?
En parte, con reglas propias y umbrales más estrictos. Pero cada ajuste aumenta los falsos positivos y hay que mantener las reglas a mano, cuenta por cuenta, a medida que cambian los ataques.
¿DMARC evita el phishing?
DMARC evita que alguien envíe correo usando exactamente tu dominio. No protege de dominios parecidos ni de cuentas comprometidas de terceros, que son la base del phishing dirigido.
¿Clisec cambia los registros MX?
No. Clisec filtra el correo entrante en tu propio servidor cPanel y se activa desde WHM, sin cambiar los registros MX de ningún dominio.
Cuando SpamAssassin no alcanza
Clisec filtra el correo entrante de todo tu servidor cPanel y suma detección de phishing dirigido, fraude BEC y malware, sin cambiar registros MX.