Más de la mitad (51%) de los correos electrónicos maliciosos y spam se genera ahora mediante herramientas de IA, según un estudio de Barracuda, en colaboración con investigadores de la Universidad de Columbia y la Universidad de Chicago.
El equipo de investigación analizó un conjunto de datos de correos electrónicos spam detectados por Barracuda entre febrero de 2022 y abril de 2025. Utilizaron detectores entrenados para identificar automáticamente si un correo electrónico malicioso o no solicitado se generó mediante IA.
Este proceso identificó un aumento constante en la proporción de correos electrónicos spam generados por IA desde noviembre de 2022 hasta principios de 2024.
Noviembre de 2022 fue el mes del lanzamiento de ChatGPT, el primer modelo de lenguaje grande (LLM) disponible públicamente del mundo.
En marzo de 2024, se identificó un aumento significativo en la proporción de correos electrónicos fraudulentos generados por IA. A partir de entonces, se observaron fluctuaciones, antes de alcanzar un máximo del 51 % en abril de 2025.
Los investigadores también observaron un aumento mucho más lento en el uso de contenido generado por IA en los ataques de correo electrónico empresarial (BEC), que representaron el 14 % de todos los intentos en abril de 2025.
Esto probablemente se deba a la naturaleza precisa de estos ataques (suplantar la identidad de un alto cargo de la organización con una solicitud de transferencia bancaria o transacción financiera), en la que la IA podría no ser tan eficaz actualmente.
Los investigadores identificaron la evasión de los sistemas de detección de correo electrónico y la creación de mensajes maliciosos más creíbles para los destinatarios como los dos factores principales que explican por qué los atacantes utilizan la IA en sus ataques por correo electrónico.
Los correos electrónicos generados por IA analizados mostraron generalmente mayores niveles de formalidad, menos errores gramaticales y mayor sofisticación lingüística en comparación con los correos electrónicos escritos por humanos.
Esto aumenta la probabilidad de que evadan la detección y parezcan más profesionales a los destinatarios.
Esto resulta útil en casos en los que el idioma nativo de los atacantes puede ser diferente al de sus objetivos. En el conjunto de datos de Barracuda, la mayoría de los destinatarios se encontraban en países donde el inglés es ampliamente hablado, señalaron los investigadores en el informe, publicado el 18 de junio.
También se observó que los atacantes utilizaban IA para probar variaciones de redacción y determinar cuáles eran más eficaces para eludir las defensas. Los investigadores afirmaron que este proceso es similar a las pruebas A/B realizadas en el marketing tradicional.
El estudio reveló que los correos electrónicos generados por LLM no diferían significativamente de los generados por humanos en cuanto al sentido de urgencia comunicado. La urgencia es una táctica común en los ataques de phishing, diseñada para presionar al destinatario a una respuesta rápida y emotiva.
Esto sugiere que la IA se utiliza principalmente para mejorar las tasas de penetración y la verosimilitud, en lugar de facilitar un cambio de táctica.