Parte: 12 — OSINT e ingeniería social · Fuente: Documentación de GoPhish · Social Engineering (C. Hadnagy) ⏱️ Duración estimada: 120 min · Nivel: Avanzado
Montar y operar una campaña de phishing controlada con GoPhish para medir la resiliencia de una organización autorizada. El alumno terminará capaz de desplegar la plataforma, crear plantillas y landing pages, lanzar la campaña contra un grupo consentido y analizar métricas para reforzar la concienciación, sin robar credenciales reales ni causar daño.
Las simulaciones de phishing solo se ejecutan sobre destinatarios de tu organización con autorización escrita de la dirección, o en un laboratorio propio con cuentas de prueba. No lances campañas contra terceros. No captures ni almacenes contraseñas reales: usa páginas que solo registren el evento, no la credencial. Informa y forma tras la campaña (no castigues).
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Arquitectura de GoPhish | Cómo encajan sus piezas |
| 2 | Sending profile (SMTP) | Canal de envío controlado |
| 3 | Plantillas de correo | El gancho y sus palancas |
| 4 | Landing pages | Captura de evento sin robar credenciales |
| 5 | Grupos y segmentación | A quién y cómo se prueba |
| 6 | Métricas y tracking | Medir resiliencia real |
| 7 | Informe y formación | Cerrar el ciclo educativo |
GoPhish facilita plantillas, envío, páginas y eventos, pero la herramienta no convierte una campaña en ética ni útil. Antes se define la pregunta: ¿el canal de reporte funciona?, ¿un proceso financiero resiste una solicitud falsa?, ¿la autenticación técnica impide reutilizar credenciales? La población, el mensaje y la métrica se eligen para esa pregunta y reciben aprobación de seguridad, legal, RR. HH. y responsables del servicio según el contexto.
El diagrama incluye piloto, parada, debrief y eliminación porque enviar mensajes es solo una fase. Se excluyen temas que puedan causar daño —despidos, salud, emergencias familiares—, poblaciones especialmente sensibles y periodos críticos. La página de práctica nunca valida ni almacena contraseñas reales. Si se necesita medir intento de ingreso, basta registrar el evento local y mostrar educación inmediata; los campos contienen valores ficticios o se descartan antes de persistir.
La apertura es poco fiable por bloqueos de imágenes y escáneres automáticos. El clic también puede provenir de un sandbox. El reporte mediante el canal esperado, el tiempo hasta que SOC recibe una señal útil, la contención y la repetición de fallos de proceso ofrecen más contexto. Las métricas se agregan; el seguimiento individual solo se usa si fue aprobado, necesario y comunicado. Comparar tasas entre campañas con dificultades distintas induce conclusiones falsas.
El dominio, DKIM/SPF/DMARC, listas y horarios se configuran sobre infraestructura autorizada. SOC conoce el ejercicio mediante un mecanismo que permita evaluar el playbook sin provocar una respuesta externa innecesaria. Existe contacto de emergencia para detener envíos, retirar la página y atender dudas. Los mensajes se explican en el debrief, conforme a la política aprobada.
Una campaña produce cero clics. El equipo celebra, pero el gateway bloqueó todos los correos y nadie evaluó reporte, autenticación ni proceso. La conclusión correcta es que el control de correo funcionó para ese patrón; no que las personas sean inmunes. El siguiente ejercicio autorizado prueba una solicitud ficticia de cambio financiero sin enlace y mide callback y doble aprobación.
| Término | Definición útil |
|---|---|
| Landing de simulación | Página controlada que educa y no captura secretos reales. |
| Parada de emergencia | Procedimiento para detener envíos y retirar infraestructura. |
| Debrief | Explicación posterior que conecta señales, proceso y aprendizaje. |
| Métrica agregada | Resultado grupal que reduce exposición individual. |
| Escáner automático | Sistema que puede abrir enlaces y contaminar métricas. |
Existe dominio cuando el alumno diseña una campaña aprobada desde una pregunta defensiva, minimiza datos y daño, distingue eventos humanos de automatizados, prepara respuesta y traduce resultados en mejoras de controles y procesos.
getgophish.com, ejecútalo en una VM aislada; primer login con la contraseña que muestra el log.https://127.0.0.1:3333; cambia la contraseña inicial.Ejecuta una campaña de phishing de laboratorio de extremo a extremo contra tus cuentas de prueba y entrega un informe con métricas (envíos, aperturas, clics, reportes) y un plan de formación. Criterio de aceptación: ninguna credencial real fue capturada, todos los destinatarios eran propios/autorizados, y el informe incluye tasa de reporte y al menos tres acciones de mejora.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Correos marcados como spam | Falta SPF/DKIM en el lab o dominio con mala reputación. Configura autenticación de correo. |
| No se registran aperturas | Cliente o gateway bloquea imágenes; además, los escáneres pueden abrirlas. Trata apertura y clic como señales imperfectas y prioriza reporte, respuesta y cumplimiento del proceso. |
| Landing page captura contraseñas | Configuración por defecto peligrosa. Desactiva la captura en un simulacro ético. |
| Campaña llega a no autorizados | Grupo mal filtrado. Verifica la lista antes de lanzar. |
| Empleados molestos/desconfiados | Faltó comunicación y enfoque educativo. Forma, no castigues. |
❓ ¿GoPhish roba contraseñas? Puede capturar lo enviado en un formulario, pero en un simulacro ético se desactiva esa captura: solo se registra el evento del clic para medir, no la credencial.
❓ ¿Aviso a los empleados de que habrá simulacros? Se comunica la política general (que pueden ocurrir simulacros) sin anunciar cada campaña. La transparencia del programa y el enfoque formativo son clave.
❓ ¿Qué métrica importa más? No existe una sola métrica suficiente. El reporte aporta una señal defensiva útil, pero debe combinarse con tiempo de triage, contención, cobertura técnica y cumplimiento del proceso que el ejercicio pretendía evaluar.
Clase 257 — Pretexting y vishing