6 min de lectura Por Excello Mail Team

Los Correos Que KnowBe4 Acaba de Construir una IA Para Detectar No Tienen Enlace, Ni Adjunto, y Pasan DMARC Sin Problemas.

KnowBe4 anunció Defend para Google Workspace el 31 de agosto, extendiendo por primera vez su seguridad de correo basada en IA conductual a Gmail. El producto está diseñado para detectar el compromiso de correo empresarial, el phishing de carga cero y los ataques de inyección de instrucciones, precisamente las categorías de mensajes que no llevan enlace, ni adjunto, y muchas veces no tienen nada que DMARC pueda marcar.

La mayoría de los productos de seguridad de correo todavía se definen por lo que escanean: enlaces, adjuntos, encabezados. El 31 de agosto, KnowBe4 anunció Defend para Google Workspace, su primera extensión de seguridad de correo conductual a Gmail, y el anuncio resulta notable menos por el producto en sí que por las tres categorías de amenaza que menciona como motivo de su existencia: compromiso de correo empresarial, phishing de carga cero e inyección de instrucciones. Ninguna de las tres requiere un enlace. Ninguna requiere un adjunto. Algunas no requieren nada que un filtro de correo haya tenido tradicionalmente a la vista.

Un Modelo Construido Para Mensajes Sin Nada Que Escanear

Defend para Google Workspace estará disponible para los clientes de KnowBe4 que usan Google Workspace a partir del 15 de septiembre, en entornos de pequeña, mediana y gran empresa, alcanzando una base de más de tres mil millones de usuarios de Google Workspace en todo el mundo. En su núcleo hay un modelo de IA conductual de múltiples motores, entrenado con la telemetría propia de KnowBe4: más de 1,150 millones de señales de eventos diarios y dieciséis años de datos de comportamiento acumulados. En lugar de inspeccionar un mensaje en busca de una URL maliciosa o un archivo armado, los motores evalúan la intención conversacional, la suplantación del nombre de pantalla y el patrón de la propia solicitud: el lenguaje, el momento, la relación que dice tener con el destinatario.

Esa distinción importa porque un mensaje de BEC de carga cero muchas veces no tiene nada más que evaluar. Una solicitud con temática financiera para cambiar los datos bancarios de un proveedor, enviada en texto plano desde una cuenta con la que el destinatario ya se ha comunicado antes, no lleva ningún indicio que un escáner de enlaces o un sandbox de adjuntos fuera alguna vez a detectar. El mensaje es el ataque. KnowBe4 construyó Defend para Google Workspace para actuar precisamente en esa capa, y lo combinó con orientación en tiempo real: en el momento en que se marca un mensaje riesgoso, el destinatario recibe una notificación contextual justo en el punto de riesgo, convirtiendo un casi-incidente en un momento de formación en lugar de un bloqueo silencioso. El producto también se integra de forma nativa con PhishER Plus, que, según la empresa, puede rastrear y retirar una amenaza equivalente en todas las bandejas de Gmail de la empresa en menos de dos minutos una vez identificada una instancia.

Por Qué Esto Apunta Específicamente a Google Workspace

El motor conductual de KnowBe4 lleva años protegiendo entornos de Microsoft 365. Extenderlo a Gmail reconoce algo que todo equipo de seguridad que usa Google Workspace ya sabe: los controles nativos de Google están ajustados en gran medida al volumen de spam, a firmas de malware conocidas y a patrones de abuso masivo, y no están diseñados para evaluar si un único mensaje, redactado individualmente, que pide una transferencia bancaria, coincide con el comportamiento habitual del remitente. Un mensaje corto, verosímil y enviado desde una cuenta con una relación establecida con el destinatario no se parece al spam a ojos de un filtro de spam. Se parece a un correo electrónico.

Por Qué DMARC Nunca Fue Diseñado Para Detectar Esto

DMARC responde una sola pregunta: si el dominio del encabezado From del mensaje autorizó a la infraestructura que lo envió. Un mensaje de BEC de carga cero suele volver esa pregunta irrelevante antes incluso de que se plantee. El mensaje puede provenir de un buzón interno comprometido, lo que significa que el dominio, la firma DKIM y la política DMARC son completamente genuinos, porque la cuenta que lo envía es genuina. También puede provenir de una cuenta de correo gratuito con un nombre de pantalla falsificado para coincidir con el de un proveedor real, lo cual autentica sin problemas frente a la propia política DMARC del proveedor de correo gratuito, mientras miente por completo en la parte del mensaje que DMARC no examina. En cualquiera de los dos casos, el mensaje puede pasar todas las verificaciones de autenticación disponibles y seguir siendo el ataque completo, porque DMARC fue diseñado para confirmar quién estaba autorizado a enviar, no para evaluar qué le está pidiendo el mensaje al lector.

Qué Significa Esto Para Tu Programa

Trata DMARC como el piso de tu programa de correo, no como el techo. Un dominio que aplica p=reject ha cerrado la suplantación directa de ese dominio, lo cual es un progreso real y necesario. No ha tocado el BEC por cuenta comprometida, la suplantación desde correo gratuito ni una solicitud escrita por una persona sin nada malicioso adjunto.

Presupuesta una capa conductual o basada en intención, no solo una de autenticación. Ya sea que esa capa provenga de tu stack de seguridad actual o de una incorporación nueva, las categorías que KnowBe4 está atacando aquí, el phishing de carga cero y la inyección de instrucciones entre ellas, requieren evaluar qué dice un mensaje y cómo encaja en un patrón, no qué infraestructura lo envió.

Lleva la concientización de seguridad hasta el punto de riesgo, no solo al calendario anual de capacitación. Una advertencia contextual entregada en el momento en que llega una solicitud sospechosa hace más para detener una transferencia bancaria que una simulación de phishing realizada seis meses antes.

No asumas que el filtrado nativo de Gmail fue construido para esta categoría de amenaza. Los controles de spam masivo y la ingeniería social bien redactada y dirigida individualmente son problemas distintos, y un entorno de Google Workspace que depende solo de los primeros tiene una brecha real por la que puede pasar la segunda.

La Conclusión

KnowBe4 no construyó Defend para Google Workspace porque DMARC haya fallado. Lo construyó porque DMARC nunca fue la herramienta para este trabajo, y tampoco lo era un filtro de spam ajustado para el volumen. El phishing de carga cero y el BEC conductual son ataques hechos enteramente de intención, transportados en un mensaje que autentica perfectamente porque nunca hubo nada que falsificar a nivel de protocolo. Cerrar esa brecha requiere una capa construida para leer el mensaje, no solo para verificar al remitente.


DMARC confirma que un dominio tenía autoridad para enviar. No puede decirte que una cuenta genuina y autenticada acaba de pedirle a alguien que redirija un pago. Excello Mail convierte tus reportes agregados de DMARC en un registro claro y continuo de cada dominio y servicio que envía en tu nombre, para que la capa de autenticación se mantenga hermética mientras tu equipo construye las defensas conductuales para lo que sucede dentro de un mensaje que no tiene nada más que marcar. Regístrate gratis en Excello Mail y ten esa base lista.