forumAbrir tema

Hicimos una prueba de phishing a los empleados, el resultado fue peor de lo esperado

GGamzehace 20 días·34 mensajes·28,5 mil visualizaciones#phishing#concienciación#formación
GGamzeParticipante
Cargo
Especialista en RRHH
Tipo de organización
Empresa de 120 empleados
Miembro desde
jul 2024
Mensaje
104
#1

Desde RRHH hicimos un simulacro de phishing junto con el equipo de seguridad. Prepararon un correo que parecía un aviso interno, con un enlace dentro.

Resultado: una parte importante del equipo hizo clic en el enlace y algunos introdujeron sus datos en una pantalla de login falsa.

Ahora tengo dos preguntas. Primero, ¿es normal este resultado? Segundo, ¿qué hacemos ahora — cómo avanzamos sin avergonzar a nadie?

SSerkan G***Experto
Cargo
Especialista en pruebas de penetración
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2023
Mensaje
154
Más útil#2

El resultado es normal. De hecho, en un simulacro bien preparado que imita un aviso interno, se espera una tasa de clics alta. Esto no es un test de inteligencia, es un test de atención y contexto.

Añado mi lado escéptico: no pueden interpretar el resultado sin conocer la dificultad del simulacro. Un correo con faltas de ortografía, de una dirección desconocida, no es lo mismo que uno idéntico a la plantilla de la empresa, con los nombres correctos. Si en su informe no figura el nivel de dificultad del simulacro, la tasa por sí sola no dice nada.

El consejo más importante para lo que viene: no expongan a nadie, no publiquen listas de nombres. En las empresas que hacen esto, en el siguiente incidente real nadie avisa, por vergüenza. Un incidente no reportado es un incidente detectado tarde.

El número clave que deben medir no es la tasa de clics, sino la tasa de reporte. ¿Cuánta gente lo vio sospechoso y avisó al equipo de seguridad, y en cuántos minutos llegó el primer aviso? Que ese sea su objetivo en el próximo simulacro.

GGamzeParticipante
Cargo
Especialista en RRHH
Tipo de organización
Empresa de 120 empleados
Miembro desde
jul 2024
Mensaje
104
#3

La idea de la tasa de reporte nos vino genial, gracias. En nuestro caso solo tres personas reportaron, y dos de ellas eran del mismo equipo.

Otra pregunta: ¿qué recomiendan para facilitar los reportes? Ahora la gente tiene que mandar un mail a una dirección aparte al equipo de seguridad y creo que nadie se molesta.

DDefneParticipante
Cargo
Analista SOC
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2024
Mensaje
146
#4

Ahí es justo donde pierden. Cuanto más largo sea el camino para reportar, menos reportes van a recibir.

La solución técnica es simple: agreguen un botón de "reportar sospechoso" con un solo clic en el cliente de correo. En la mayoría de los sistemas corporativos esto ya existe como complemento. El usuario presiona el botón, el mensaje va al equipo de seguridad y desaparece de su bandeja de entrada.

El proceso también importa: siempre respondan a quien reporta. La frase "Revisado, era inofensivo, gracias por reportarlo igual" es lo que trae el siguiente reporte. Un reporte sin respuesta es el último reporte.

Y nunca regañen por una falsa alarma. Cien falsas alarmas son más baratas que un incidente real no detectado.

PPerihanParticipante
Cargo
Comunicación corporativa
Tipo de organización
distribuidor regional
Miembro desde
dic 2023
Mensaje
118
#5

Quisiera agregar un punto desde la comunicación corporativa, porque si la comunicación de estos simulacros se arma mal, puede dañar la confianza en la institución.

Al comunicar el resultado del simulacro, recomiendo prestar atención a tres principios. El resultado debe compartirse con toda la empresa, no por unidad o persona. El lenguaje no debe ser acusatorio, sino explicativo; en vez de "X personas hicieron clic", hay que explicar "qué características de este correo lo hicieron convincente". Por último, se debe mostrar concretamente qué hacer si un atacante real enviara ese mismo correo.

Cuando aplicamos estos tres puntos, la participación aumentó y la actitud defensiva disminuyó.

RRecepNuevo miembro
Cargo
Fontanero
Tipo de organización
Empresa de 20 empleados
Miembro desde
dic 2024
Mensaje
22
#6

Chicos, yo soy plomero, estos temas me quedan lejos pero les cuento algo que tal vez sirva, el mes pasado me llegó un mensaje así, justo ese día esperaba un paquete, casi hago clic en el link.

Lo que me salvó fue esto: el nombre de la empresa de paquetería era correcto, pero la dirección en el mensaje era totalmente distinta, me llamó la atención, después llamé a la empresa y resulta que no tenía nada que ver con mi envío.

O sea, lo que quiero decir es que no recibí ninguna capacitación pero como estaba esperando algo, casi caigo, creo que a sus empleados les pasó igual, la culpa no es de ellos.

DDoki destekEquipo Doki
Cargo
Soporte técnico
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
mar 2023
Mensaje
428
#7

La situación que contó Recep Bey resume muy bien el tema: el phishing explota más la expectativa que la descuido.

Dejemos un orden práctico para quienes planean trabajos de concientización:

Primero, establezcan el canal de reporte. Antes de la capacitación, que haya una sola vía donde puedan decirles a la gente "si sospechas, presiona aquí".

Después, hagan capacitaciones cortas y frecuentes. En vez de dos horas una vez al año, quince minutos cada tres meses da mucho mejores resultados.

Luego, repitan el simulacro y midan la tasa de reporte y el tiempo hasta el primer reporte, en lugar de la tasa de clics.

Por último, no olviden las medidas técnicas: la concientización por sí sola no es suficiente. Cuando la verificación en dos pasos está activa, una contraseña robada no sirve de nada. No pueden eliminar el error humano, pero sí pueden neutralizar sus consecuencias.

Si quieren hablarlo en detalle, pueden abrir un hilo de soporte, los ayudamos.

TTaner Y***Experto
Cargo
Director regional
Sector
Electricidad-electrónica
Tipo de organización
cooperativa
Miembro desde
sept 2025
Mensaje
3

Doki · Escaneo de vulnerabilidades · 2025

#8

tiene razón.

LLale A***Participante
Cargo
Director de producción
Sector
Plástico
Tipo de organización
Empresa de 20 empleados
Miembro desde
sept 2025
Mensaje
36

Doki · Consultoría de cumplimiento KVKK · 2024

#9

Hay que ir paso a paso. Si decidimos sin medir siempre acabamos en el mismo punto.

EEmre G***Participante
Cargo
Director de ventas
Sector
Servicios de seguridad
Tipo de organización
mediana empresa
Miembro desde
feb 2025
Mensaje
68
#10

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción. Yo seguiría por ese camino.

RRecep S***ExpertoMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
243
#11

A nosotros también nos pasa.

JJülide S***Experto
Cargo
Analista de datos
Sector
Retail
Tipo de organización
startup recién creada
Miembro desde
feb 2022
Mensaje
176
#12

Le agradecería que compartiera el resultado.

ZZübeyde S***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
206
#13

Tema muy oportuno.

GGökhan C***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
336
#14

Estoy de acuerdo.

SSinan Z***Participante
Cargo
Fundador de estudio
Sector
Medios y publicación
Tipo de organización
startup recién creada
Miembro desde
feb 2023
Mensaje
165
#15

Yo también estaba pensando en lo mismo. No tengáis miedo de preguntar quien no pregunta siempre paga más caro.

Si intentas cambiarlo todo a la vez nada termina de asentarse. Si tenéis dudas escribid os responderé en la medida de lo posible.

RRabia G***VeteranoMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
75
#16

Le agradecería que compartiera el resultado. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Si no lo pones por escrito desde el principio, luego surgen discusiones.

OOkyanusParticipante
Cargo
Software embebido
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
96
#17

Tengo una pregunta, no quiero desviarme del tema, pero... Si no lo pones por escrito desde el principio, luego surgen discusiones.

Comprobado por experiencia.

YYağmur E***Participante
Cargo
Coordinador general
Sector
Papel
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2025
Mensaje
197

Doki · Consultoría SEO · 2026

#18

Exactamente así. Intentar hacerlo solo es la vía más cara.

NNeslihan T***Participante
Cargo
Becario
Sector
Industria auxiliar del automóvil
Tipo de organización
startup recién creada
Miembro desde
mar 2024
Mensaje
321
#19

Sí, la situación con phishing es exactamente así. Empezad con una pequeña prueba, no lo integréis todo de golpe.

OOkan E***Experto
Cargo
Especialista en pruebas
Sector
Derecho
Tipo de organización
startup recién creada
Miembro desde
feb 2022
Mensaje
11
#20

Lo que voy a preguntar sonará un poco novato perdonadme. en fin una copia de seguridad no probada no es una copia de seguridad.

Si escribís el resultado aquí también servirá de ayuda a otros.

Responder