Parte: 7 — Red Team y operaciones ofensivas · Fuente: Operator Handbook (T. Bryant) / MITRE ATT&CK Phishing (T1566) ⏱️ Duración estimada: 110 min · Nivel: Avanzado
Diseñar y ejecutar campañas de phishing controladas como vector de acceso inicial: pretextos creíbles, infraestructura de correo con buena reputación, y payloads que superen los filtros sin quemar la operación. El alumno aprenderá los formatos de entrega modernos (contenedores ISO/LNK, macros, HTML smuggling) y cómo medir la campaña sin dañar a las personas objetivo.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Spear phishing vs masivo | Precisión vs alcance |
| 2 | Pretexto y OSINT | La credibilidad decide el clic |
| 3 | Reputación de correo | SPF/DKIM/DMARC y dominios calentados |
| 4 | Formatos de entrega | Mark-of-the-Web, contenedores, smuggling |
| 5 | Landing pages y captura | Robo de credenciales controlado |
| 6 | GoPhish | Ejecución y métricas de campaña |
| 7 | Ética y salud del objetivo | No dañar a las personas |
T1566.001): correo dirigido con adjunto/enlace a personas concretas. Característica: alta tasa de éxito por personalización.⚠️ Ética reforzada. El phishing se ejecuta solo contra buzones de laboratorio propios o contra objetivos con autorización escrita y dentro de las RoE. Nunca uses pretextos que causen daño psicológico real (despidos falsos, emergencias familiares). En engagements reales, coordina con la white cell y respeta la dignidad de las personas objetivo.
dig TXT que resuelven..lnk dentro de un .iso (evade MOTW) frente a HTML smuggling; documenta pros/cons de cada uno.Ejecuta una campaña de phishing completa en tu laboratorio con GoPhish: pretexto, correo autenticado (SPF/DKIM), landing page y método de entrega que evada MOTW, midiendo apertura y clic. Criterio de aceptación: GoPhish reporta al menos un clic desde un buzón de lab, el correo pasa autenticación (no cae en spam por SPF/DKIM), y documentas por qué el método de entrega elegido evade una advertencia de Windows. Todo sobre buzones que controlas.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| El correo cae en spam | SPF/DKIM/DMARC mal configurados o dominio sin calentar; corrige registros |
| Windows advierte "archivo de internet" | MOTW en el adjunto; usa contenedor ISO/VHD o smuggling |
| El pretexto no genera clics | Poco creíble o mal segmentado; mejora OSINT y narrativa |
| El proxy bloquea la descarga | Payload visible en la red; usa HTML smuggling |
| Daño real a una persona | Pretexto abusivo; revisa la ética y coordina con la white cell |
❓ ¿El phishing sigue siendo el vector #1? Sí; sigue siendo de los accesos iniciales más efectivos y baratos, por eso es central en la emulación de casi cualquier actor.
❓ ¿Las macros de Office todavía funcionan? Cada vez menos: Microsoft bloquea macros de internet por defecto. Hoy dominan LNK en contenedores, HTML smuggling y abuso de instaladores.
❓ ¿Cómo evito dañar a las personas? Pretextos neutros, coordinación con la white cell, no explotar emociones sensibles y una fase de concienciación posterior en lugar de señalar culpables.
T1566). https://attack.mitre.org/techniques/T1566/Clase 165 — Frameworks C2: Cobalt Strike, Sliver y Mythic