← Últimos artículos
💻 computer science

User-Centric Phishing Detection: A RAG and LLM-Based Approach

Este artículo propone un marco de detección de phishing centrado en el usuario que integra la generación aumentada por recuperación (RAG) con modelos de lenguaje extensos para aprovechar contextos de correos electrónicos históricos personalizados e inteligencia de amenazas en tiempo real, reduciendo eficazmente los falsos positivos y logrando una alta precisión a través de múltiples modelos de código abierto.

Autores originales: Abrar Hamed Al Barwani, Abdelaziz Amara Korba, Raja Waseem Anwar

Publicado 2026-01-30
📖 4 min de lectura☕ Lectura para el café

Autores originales: Abrar Hamed Al Barwani, Abdelaziz Amara Korba, Raja Waseem Anwar

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina que eres un guardia de seguridad muy inteligente y altamente educado en un gran edificio de oficinas. Este guardia ha leído millones de libros sobre crímenes y sabe exactamente cómo se ve un "malvado" según los libros de texto. Sin embargo, este guardia tiene un problema: es demasiado estricto. A menudo confunde a un empleado normal que lleva un paquete de aspecto extraño con un criminal, lo que provoca muchas alarmas innecesarias y frustración.

Este documento presenta una nueva forma de entrenar a este guardia de seguridad para que cometa menos errores. Aquí está el desglose sencillo de cómo funciona:

El Probleo: El guardia de "talla única"

Los filtros de correo electrónico tradicionales son como ese guardia estricto. Miran un correo electrónico y preguntan: "¿Esto parece una estafa?". Si la respuesta es incluso un "tal vez" ligero, lo bloquean.

  • El problema: A veces, un correo legítimo de tu jefe puede parecer un poco extraño (tal vez esté usando una nueva jerga o un enlace raro). El viejo guardia lo bloquea porque no coincide con el patrón "estándar" de un correo electrónico normal. Esto se llama un Falso Positivo. Es como si el guardia detuviera a un empleado real porque llevaba un sombrero que parecía sospechoso.

La Solución: El "Detective Personalizado"

Los autores crearon un sistema que le da al guardia de seguridad un libro de memoria personal y un canal de noticias en vivo antes de que tome una decisión. Lo que llaman un sistema RAG (Generación Aumentada por Recuperación).

Así es como funciona el nuevo sistema en tres pasos:

1. El Libro de Memoria (Contexto del Usuario)
Antes de que el guardia vea un nuevo correo electrónico, el sistema hojea rápidamente los correos electrónicos legítimos pasados del usuario.

  • La analogía: Imagina que el guardia pregunta: "Oye, ¿esta persona suele enviar correos como este?". Si el correo parece raro pero coincide con el estilo de los correos que el usuario realmente recibe de su jefe, el guardia dice: "Ah, esto es normal para esta persona", y lo deja pasar.
  • Cómo funciona: El sistema utiliza IA para encontrar los 5 correos electrónicos más similares de la historia del usuario para mostrárselos al guardia como referencia.

2. El Canal de Noticias en Vivo (Inteligencia de Amenazas)
El sistema también consulta una base de datos en vivo (como un registro policial digital) para ver si los enlaces o sitios web en el correo electrónico son conocidos por ser peligrosos.

  • La analogía: Incluso si el correo electrónico parece ser de un amigo, si el enlace dentro conduce a un "vecindario malo" conocido (un sitio web malicioso), el guardia recibe una alerta del canal en vivo.

3. La Decisión Inteligente (El LLM)
El guardia es en realidad un Modelo de Lenguaje Extenso (LLM) —una IA superinteligente que entiende el lenguaje muy bien. En lugar de solo mirar el correo electrónico de forma aislada, la IA mira:

  • El nuevo correo electrónico.
  • El "Libro de Memoria" (correos pasados similares).
  • El "Canal de Noticias en Vivo" (datos de amenazas).

Luego toma una decisión final: "¿Es esto una estafa, o es solo un correo extraño pero real?".

Los Resultados: Menos Errores

Los investigadores probaron este nuevo sistema utilizando cuatro tipos diferentes de "guardias" de IA (llamados Llama4, DeepSeek, Mistral y Gemma). Compararon qué tan bien funcionaban los guardias sin el libro de memoria frente a el uso del mismo.

  • La Gran Victoria: Cuando los guardias usaron el libro de memoria (RAG), cometieron significativamente menos errores.
  • El Modelo Estrella: El modelo Llama4-Scout fue el mejor.
    • Sin el libro de memoria, bloqueó el 12% de los correos electrónicos buenos por error (Falsos Positivos).
    • Con el libro de memoria, solo bloqueó el 4% de los correos electrónicos buenos.
    • También mejoró su capacidad para atrapar a los estafadores reales (una puntuación de 0.97 de 1.0).

La Conclusión

Este documento demuestra que no solo necesitas una IA inteligente para detener el phishing; necesitas una IA que conozca al usuario. Al darle a la IA un vistazo rápido de lo que el usuario suele recibir, el sistema deja de marcar correos normales y de aspecto extraño como estafas. Esto hace que el sistema de seguridad sea mucho más preciso y menos molesto para las personas que lo usan.

En resumen: Convierte a un guardia de seguridad genérico y excesivamente celoso en un detective personalizado que conoce tus hábitos, lo que resulta en menos falsas alarmas y una mejor protección.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →