Historia del spam: de la primera cadena de emails al spam con IA

Historia del spam: de la primera cadena de emails al spam con IA

La primera cadena de spam de la historia se envió por telégrafo en 1864, no por email, y desde entonces la técnica apenas ha cambiado: molestar a mucha gente a la vez con el mínimo esfuerzo. La historia del spam es la crónica de cómo un correo comercial mal escrito de 1978 se convirtió en un ejército de bots con inteligencia artificial capaz de imitar la voz de tu jefe. Repasar el origen del spam ayuda a entender por qué, casi cinco décadas después, seguimos recibiendo el mismo timo con mejor gramática.

El primer spam de la historia: 1978 y ARPANET

El primer spam documentado en una red informática lo envió Gary Thuerk, comercial de Digital Equipment Corporation, el 3 de mayo de 1978. Mandó un correo promocional a 393 direcciones de ARPANET, el precursor de internet, anunciando una demo de ordenadores.

La reacción fue instantánea y furiosa. ARPANET era una red financiada por el gobierno de EE.UU. para investigación, y usarla para vender hardware violaba directamente sus normas de uso. Aun así, según registros de la época, el envío generó ventas reales para DEC, lo que demostró algo que el sector todavía sufre: el spam funciona, aunque sea odioso.

El término "spam" en sí no llegó hasta más tarde, tomado de un sketch de Monty Python de 1970 en el que unos vikingos repiten la palabra "spam" hasta ahogar cualquier conversación. La comparación con el correo basura, que también ahoga las bandejas de entrada útiles, se popularizó en foros de Usenet a principios de los años noventa.

Los años 90: Usenet, cadenas de emails y los primeros abogados del spam

La evolución del spam dio su primer gran salto con la masificación de internet doméstico. En 1994, los abogados Laurence Canter y Martha Siegel publicaron un mensaje idéntico en miles de grupos de Usenet ofreciendo servicios de lotería de visados para EE.UU. Fue el primer caso de spam comercial a gran escala fuera de una red cerrada, y provocó tal indignación que Usenet colapsó temporalmente por la avalancha de respuestas.

Esa misma década nacieron las cadenas de emails tal como las conocemos: mensajes de "reenvía esto a 10 amigos o tendrás mala suerte", falsos virus, peticiones benéficas inventadas y el clásico "Bill Gates te dará dinero por reenviar este correo". No buscaban vender nada directamente, pero entrenaron a millones de usuarios a confiar en cadenas de reenvíos, terreno abonado para el fraude posterior.

A finales de los noventa aparecieron también los primeros programas de recolección automática de direcciones de correo, los llamados "harvesters", que rastreaban páginas web y foros en busca de direcciones publicadas en abierto. La práctica sigue viva: cualquier dirección visible en una web sin ofuscar acaba antes o después en una lista de spam.

Los 2000: la era dorada del spam masivo y las botnets

La primera década de los 2000 marcó el pico histórico del volumen de spam. Según estimaciones de proveedores de seguridad de la época, en torno al 90% del tráfico de correo electrónico mundial llegó a ser spam hacia 2008-2009. Las razones fueron técnicas: banda ancha barata, servidores de correo mal configurados como relés abiertos, y la aparición de las botnets.

Redes como Storm, Rustock o Grum infectaban cientos de miles de ordenadores domésticos y los convertían en fábricas de spam sin que sus dueños lo supieran. Una sola botnet podía enviar miles de millones de correos diarios. El desmantelamiento de Rustock por parte de Microsoft en 2011, con apoyo judicial y técnico, hizo caer el volumen global de spam de forma medible durante meses.

En esta etapa también proliferaron los timos "nigerianos" o de la carta 419, las farmacias online falsas y el phishing bancario clásico. Si quieres ver cómo ha evolucionado esa técnica concreta hasta versiones mucho más sofisticadas, el artículo sobre phishing OAuth y robo de tokens explica el salto de "pídete la contraseña" a "róbame el acceso sin que lo notes".

Legislación: de la CAN-SPAM Act al RGPD

La respuesta legal llegó tarde y con parches regionales. En EE.UU., la CAN-SPAM Act de 2003 obligó a incluir dirección física real, opción de baja y prohibió cabeceras falsificadas, pero no exigía consentimiento previo, lo que en la práctica dejó mucho margen a los spammers.

En la Unión Europea el marco es más estricto. La Directiva de Privacidad Electrónica de 2002 y, después, el RGPD (Reglamento UE 2016/679) exigen consentimiento explícito para comunicaciones comerciales por email. En España, la LSSI-CE (Ley 34/2002) regula específicamente el correo comercial no solicitado y clasifica el envío no consentido como infracción grave, con multas de la AEPD que van de 30.001 a 150.000 euros, y que pueden llegar hasta 600.000 euros en los supuestos más graves.

La legislación sobre spam no se limita al correo electrónico. Las llamadas comerciales no deseadas tienen su propia normativa horaria y procedimiento de reclamación, que puedes consultar en llamadas comerciales: horarios legales y cómo reclamar en España.

2010-2020: el spam se muda a redes sociales y móviles

Con la caída de las grandes botnets de email y la mejora de los filtros antispam basados en machine learning, los spammers diversificaron el terreno de juego. Aparecieron el spam en comentarios de blogs y redes sociales, los perfiles falsos que inundan Instagram y Twitter con enlaces maliciosos, y el SMS spam ligado a smishing bancario.

El smartphone se convirtió en el nuevo objetivo prioritario. Las apps con permisos excesivos, el spyware disfrazado de utilidades gratuitas y las notificaciones push fraudulentas ampliaron el catálogo de molestias digitales. Para blindar tu terminal frente a estas amenazas, la guía de seguridad en el móvil para Android o iPhone repasa configuraciones concretas.

En paralelo, el malware que se distribuye vía spam se sofisticó. Muchas campañas de phishing masivo dejan de intentar robar directamente la contraseña y en su lugar instalan rootkits o spyware que se esconden en el sistema durante meses. Si quieres entender ese salto técnico, los artículos sobre rootkits: la amenaza oculta y spyware: cómo te espían sin saberlo detallan cómo actúan una vez dentro.

2020-2026: el spam con inteligencia artificial

La irrupción de los grandes modelos de lenguaje a partir de 2022 cambió las reglas del juego de forma radical. El spam con faltas de ortografía y frases traducidas a golpe de diccionario, ese que durante años fue la señal de alarma número uno, está en franco retroceso. Según estimaciones de firmas de seguridad de 2025-2026, buena parte del phishing dirigido ya se redacta con asistencia de IA generativa, con un español o catalán gramaticalmente impecable.

La IA no solo mejora el texto. Permite personalizar cada correo con datos reales extraídos de filtraciones previas, generar variantes automáticas para esquivar filtros basados en firmas, y clonar voces mediante deepfake de audio para fraudes de "CEO fraude" telefónico. En 2026, los kits de phishing-como-servicio que circulan en foros clandestinos ya incluyen generación automática de landing pages falsas y chatbots que mantienen conversación con la víctima para ganar confianza antes de pedir el dato bancario.

Frente a esto, los filtros antispam también usan IA: análisis de comportamiento del remitente, huella de reputación de dominio, y modelos que detectan patrones de generación automática en lugar de solo palabras clave. Herramientas como Have I Been Pwned permiten comprobar si tu correo aparece en alguna filtración que alimente estas campañas personalizadas, y VirusTotal sigue siendo el paso obligado antes de abrir cualquier adjunto sospechoso; en VirusTotal: cómo analizar archivos y URLs sospechosos gratis se explica el proceso paso a paso.

Cómo filtrar y denunciar spam en 2026

La defensa práctica combina varias capas. Ninguna es infalible por sí sola, pero juntas reducen el problema a un nivel manejable:

  • Filtro con IA en el propio correo: servicios como MataSpam analizan patrones de comportamiento, no solo palabras prohibidas, y aprenden de cada corrección que haces.
  • Direcciones desechables: usa un alias distinto para cada registro online; si empieza a llegar spam a uno, lo desactivas sin tocar tu correo principal.
  • No ofusques mal tu email: escribir "usuario (arroba) dominio punto com" en una web pública ya no engaña a los bots de scraping actuales.
  • Denuncia formal: en España puedes reportar spam comercial no consentido a la AEPD; para SMS y llamadas, el procedimiento varía y está detallado en el artículo enlazado más arriba sobre llamadas comerciales.
  • Marca como spam, no borres: cada vez que marcas un correo como spam entrenas al filtro de tu proveedor y ayuda a bloquear campañas similares para otros usuarios.
DécadaVector dominanteDefensa típica
1978-1994Correo directo en redes cerradasModeración manual, expulsión de usuarios
1994-2010Botnets, relés abiertos, UsenetListas negras de IP, filtros bayesianos
2010-2020Redes sociales, SMS, apps móvilesVerificación en dos pasos, permisos de apps
2020-2026Phishing con IA generativa, deepfake de vozFiltros con machine learning, verificación fuera de banda

Preguntas frecuentes

¿Cuál fue el primer spam de la historia?

El primer spam en una red informática lo envió Gary Thuerk en 1978 a 393 direcciones de ARPANET para promocionar ordenadores de Digital Equipment Corporation. Antes hubo cadenas de telégrafo y correo postal masivo, pero ese es el primer caso documentado en un entorno digital.

¿Por qué se llama spam al correo basura?

El nombre viene de un sketch de Monty Python de 1970 en el que la palabra "spam" se repite hasta ahogar cualquier otra conversación. Usuarios de Usenet adoptaron el término en los años noventa para describir mensajes repetitivos e indeseados.

¿El spam ha aumentado o disminuido con los años?

El volumen bruto bajó bastante tras el desmantelamiento de grandes botnets como Rustock en 2011, pero la sofisticación ha subido mucho más rápido que el volumen. En 2026 se recibe menos spam genérico y más phishing dirigido generado con IA, más difícil de distinguir de un correo legítimo.

¿Es legal enviar correos comerciales sin permiso en España?

No. La LSSI-CE exige consentimiento previo del destinatario para comunicaciones comerciales electrónicas, y el RGPD refuerza esa exigencia a nivel europeo. La AEPD puede sancionar los envíos no consentidos como infracción grave, con multas de entre 30.001 y 150.000 euros, que pueden llegar hasta 600.000 euros en los casos más graves.

¿Cómo sé si un correo está generado con inteligencia artificial?

Ya no basta con buscar faltas de ortografía, porque la IA las corrige. Fíjate en la urgencia artificial del mensaje, en enlaces que no coinciden con el dominio oficial y en peticiones de datos bancarios o credenciales fuera de los canales habituales de la empresa que dice escribirte.

El siguiente paso

Revisa ahora mismo la carpeta de spam de tu correo principal y comprueba cuántos de esos mensajes llevan semanas ahí sin que los hayas denunciado ni bloqueado el remitente: cada denuncia entrena al filtro y reduce el problema para el siguiente usuario.

historia spam origen spam primer spam evolución spam spam internet historia

Artículos relacionados

← Volver al blog

También te puede interesar

Llamadas comerciales: horarios legales y cómo reclamar en España
Spam y Correo No Deseado

Llamadas comerciales: horarios legales y cómo reclamar en España

Spam por fax: ¿sigue existiendo y cómo denunciarlo?
Spam y Correo No Deseado

Spam por fax: ¿sigue existiendo y cómo denunciarlo?

Cómo filtrar spam en Outlook: configuración paso a paso
Spam y Correo No Deseado

Cómo filtrar spam en Outlook: configuración paso a paso

Spam vs scam: diferencias y cómo identificar cada uno
Spam y Correo No Deseado

Spam vs scam: diferencias y cómo identificar cada uno