Clisec
ProductosAntispamFiltrado preciso de spam y envíos masivos, sin castigar al correo legítimo.Antiphishing y BECFrena suplantaciones, enlaces maliciosos y fraude por correo antes del buzón.Plugin para cPanel®Activa y gestiona la protección de todo el servidor desde WHM.Explorar
PreciosGuíasContactoNosotros
Guía · Phishing

Por qué SpamAssassin no detecta el phishing dirigido

SpamAssassin fue diseñado para el spam masivo. Te explicamos por qué el phishing dirigido y el fraude BEC pasan sus reglas y qué señales sí sirven para detectarlos.

Actualizado el 6 min de lecturaEquipo Clisec

En resumen

SpamAssassin puntúa cada correo con reglas genéricas y listas de reputación, pensadas para el spam masivo. El phishing dirigido y el fraude BEC se escriben para un destinatario concreto, llegan desde dominios nuevos o cuentas legítimas comprometidas y muchas veces no tienen enlaces ni adjuntos: casi no suman puntos y llegan a la bandeja.

Cómo decide SpamAssassin

Cada regla de SpamAssassin suma o resta puntos: palabras típicas del spam, encabezados mal formados, remitentes en listas de bloqueo, resultados de SPF y DKIM. Si el total supera el umbral, el mensaje se marca. Es un método eficaz contra campañas masivas, que se repiten en miles de buzones y terminan en las listas de reputación.

El phishing dirigido funciona al revés: es un mensaje único, escrito para una persona o una empresa, que busca parecer normal. Por eso activa pocas reglas.

Cinco razones por las que el phishing pasa

  1. Dominios recién registrados. Un dominio creado hace días todavía no aparece en ninguna lista de bloqueo.
  2. Cuentas legítimas comprometidas. Si el atacante escribe desde el correo real de un proveedor, el mensaje pasa SPF y DKIM, porque de verdad viene de ahí.
  3. Mensajes sin enlaces ni adjuntos. El fraude BEC suele ser solo texto: "cambiamos de cuenta bancaria, por favor paga esta factura a la nueva".
  4. Enlaces a servicios legítimos. Formularios, documentos compartidos o almacenamiento en la nube que ninguna lista bloquea, pero que llevan a una página para robar contraseñas.
  5. Dominios parecidos a uno conocido. micr0soft-login.co o proveedor-cl.com no activan reglas genéricas, porque el filtro no los compara con los remitentes habituales de tus usuarios.

Qué señales sí delatan el phishing

Detectar phishing dirigido exige mirar el contexto de cada mensaje, no solo su contenido:

  • Si el remitente escribe por primera vez a ese destinatario.
  • La antigüedad del dominio y su parecido con dominios conocidos.
  • Si SPF, DKIM y DMARC están alineados con el dominio que ve el usuario.
  • A dónde lleva realmente cada enlace, revisando la página de destino.
  • Adjuntos con macros, archivos HTML o formatos poco habituales.
  • Lenguaje de urgencia, pedidos de confidencialidad y cambios de datos bancarios.

SpamAssassin frente a una capa anti-phishing

SituaciónSpamAssassinClisec
Spam masivo conocidoLo detectaLo detecta
Phishing dirigido y suplantación de identidadLimitadoDetección específica
Fraude BEC sin enlaces ni adjuntosLimitadoDetección específica
Enlace a una página falsa de inicio de sesiónSolo si está en una listaAnaliza enlaces y páginas de destino
Malware en adjuntosRequiere ClamAV aparteIncluido
Motivo de cada decisiónEncabezados en el mensajeRegistro con motivo, momento y transcripción SMTP

Qué hacer hoy en tu servidor

  • Configura SPF, DKIM y DMARC en todos los dominios del servidor.
  • Revisa las listas de permitidos y elimina dominios completos.
  • Activa ClamAV en WHM para revisar adjuntos.
  • Explica a tus clientes las señales de alerta del fraude BEC. Puedes usar nuestra guía de fraude BEC.
  • Suma una capa especializada en phishing y BEC que analice el contexto de cada mensaje, como Clisec para cPanel.

Preguntas frecuentes

¿Puedo ajustar SpamAssassin para que detecte phishing?

En parte, con reglas propias y umbrales más estrictos. Pero cada ajuste aumenta los falsos positivos y hay que mantener las reglas a mano, cuenta por cuenta, a medida que cambian los ataques.

¿DMARC evita el phishing?

DMARC evita que alguien envíe correo usando exactamente tu dominio. No protege de dominios parecidos ni de cuentas comprometidas de terceros, que son la base del phishing dirigido.

¿Clisec cambia los registros MX?

No. Clisec filtra el correo entrante en tu propio servidor cPanel y se activa desde WHM, sin cambiar los registros MX de ningún dominio.

Cuando SpamAssassin no alcanza

Clisec filtra el correo entrante de todo tu servidor cPanel y suma detección de phishing dirigido, fraude BEC y malware, sin cambiar registros MX.

Solicitar demoVer la comparación con SpamAssassin

Sigue leyendo

Guía · Fraude BECFraude BEC: qué es y cómo proteger el correo de tu empresaLa factura falsa, el gerente suplantado y el proveedor comprometido: cómo reconocerlos y qué hacer si ya ocurrió.LeerGuía · SpamAssassinCómo configurar SpamAssassin en cPanelActivarlo por cuenta y para todo el servidor, qué puntuación usar y los errores que más falsos positivos generan.Leer