Un correo avisa de que la contraseña está a punto de caducar. Otro pide revisar una factura pendiente o responder con urgencia a una persona de la organización. El mensaje llega en mitad de la jornada, se parece a muchos otros y plantea una acción aparentemente sencilla.
Esta vez, sin embargo, no lo ha enviado un ciberdelincuente. Forma parte de una simulación de phishing diseñada para observar qué ocurre cuando las personas se encuentran con un engaño creíble. El objetivo no es esperar a que alguien cometa un error durante un ataque real, sino utilizar un entorno controlado para descubrir qué señales pasan inadvertidas y qué formación puede resultar más útil.
Simulación de phishing: el ensayo para observar decisiones reales
Una simulación de phishing reproduce algunos de los recursos que aparecen en los correos fraudulentos: la suplantación de una entidad conocida, una petición inesperada, un enlace que conduce a una página falsa o una solicitud de información.
La campaña se prepara dentro de la propia organización y no persigue robar credenciales ni instalar software malicioso. Permite comprobar cómo reaccionan sus destinatarios ante una situación que podría presentarse en su correo de trabajo.
Ahí reside la diferencia respecto a una formación exclusivamente teórica. Una persona puede conocer las recomendaciones habituales y, aun así, pasar por alto un indicio cuando el mensaje llega en un momento de carga de trabajo, utiliza un asunto familiar o parece proceder de alguien con quien se comunica a diario. La simulación traslada el aprendizaje a ese contexto cotidiano.
El clic cuenta, pero no explica todo
Uno de los datos más visibles de estas campañas es el número de personas que pulsan el enlace. Es una información útil, aunque aislada ofrece una imagen incompleta.
También puede analizarse si alguien responde al mensaje, introduce información en una página simulada o comunica el correo sospechoso al equipo responsable. Cada interacción representa una decisión distinta y permite detectar necesidades diferentes.
Pulsar un enlace puede indicar que el mensaje parecía verosímil. Introducir datos muestra que la página de destino también logró mantener el engaño. Reportar el correo, por su parte, señala que la persona identificó el riesgo y supo qué canal utilizar para avisar.
Por eso, una campaña bien planteada no debería reducirse a una tasa de clics. Interesa conocer qué partes del engaño funcionaron, en qué momento surgieron las dudas y si el procedimiento para comunicar un correo sospechoso era suficientemente claro.
La dificultad del mensaje cambia el resultado
No todos los correos simulados exigen el mismo nivel de atención. Un mensaje genérico, con errores visibles y un remitente extraño, resulta más fácil de detectar que una petición personalizada relacionada con una tarea real.
El Instituto Nacional de Estándares y Tecnología de Estados Unidos, NIST, ha desarrollado una escala para valorar esa dificultad. Su propuesta tiene en cuenta tanto las pistas que contiene el correo como el contexto en el que se presenta. Esta lectura ayuda a interpretar por qué una campaña provoca más interacciones que otra.
Comparar porcentajes sin considerar cómo se diseñó cada mensaje puede llevar a conclusiones equivocadas. Una subida de los clics no demuestra necesariamente que haya empeorado la concienciación. Quizá el nuevo correo estaba mejor adaptado al trabajo de sus destinatarios o utilizaba menos señales reconocibles.
La personalización permite crear ejercicios más cercanos a los riesgos de una organización, pero también obliga a analizar los resultados con cuidado. La métrica necesita contexto para convertirse en conocimiento útil.
El resultado debe traducirse en formación
Una simulación alcanza su propósito cuando permite corregir algo. Puede revelar que un grupo no reconoce determinadas formas de suplantación, que existe confusión ante los cambios de credenciales o que el canal para reportar correos sospechosos apenas se conoce.
La formación posterior debe partir de esas observaciones. En lugar de repetir recomendaciones generales, puede explicar qué señales aparecían en el mensaje, qué comprobaciones habrían permitido identificarlo y cómo actuar ante una petición parecida.
El momento en el que se ofrece esa explicación también importa. INCIBE utiliza simulaciones en las que, después de interactuar con el correo, la persona descubre que se trataba de un ejercicio y recibe información sobre el engaño. La decisión queda todavía reciente y puede revisarse sin las consecuencias de un incidente verdadero.
La campaña funciona así como diagnóstico y como experiencia formativa. Muestra una conducta concreta y ofrece una oportunidad inmediata para cambiarla.
Medir sin señalar a quien se equivoca
Una simulación puede perder su valor si se presenta como una trampa para descubrir quién falla. El Centro Nacional de Ciberseguridad del Reino Unido advierte de que las campañas punitivas pueden deteriorar la confianza entre la plantilla y los equipos de seguridad. Cuando existe miedo a las consecuencias, también disminuye la disposición a comunicar un error real.
El enfoque debe centrarse en las situaciones que generan riesgo, no en crear clasificaciones individuales. Las personas necesitan poder reconocer que han pulsado un enlace o enviado información sin temor a ser ridiculizadas. Avisar con rapidez permite iniciar antes la revisión del incidente.
También conviene asumir que ninguna formación conseguirá que todo el mundo identifique todos los intentos de phishing. Los mensajes evolucionan y pueden resultar muy convincentes. Las simulaciones ayudan a mejorar el criterio, pero deben convivir con medidas técnicas que filtren correos maliciosos y limiten las consecuencias de una cuenta comprometida.
PhisAware lleva la simulación al entorno sanitario
El Centro Demostrador de Ciberseguridad contempla este tipo de entrenamiento en PhisAware, uno de sus casos de uso dedicados a la preparación frente a ciberincidentes en el sector sanitario.
La demostración plantea la creación de campañas personalizadas de phishing simulado mediante Gophish y un entorno CyberRange. Estas campañas permiten recopilar interacciones como clics, respuestas al correo o datos introducidos y utilizarlas para evaluar el grado de concienciación.
El interés del caso de uso está en mostrar el proceso completo: cómo se diseña el ejercicio, qué información puede obtenerse y de qué manera se interpreta para mejorar la formación y la respuesta. El entorno sanitario añade un contexto especialmente concreto, con distintos perfiles profesionales y tareas que no siempre pueden interrumpirse para comprobar con detenimiento cada mensaje.
Frente a una explicación abstracta del riesgo, PhisAware permite observar cómo se comporta una campaña y qué puede aprender una organización de ella sin exponer sus sistemas a un ataque verdadero.
Una métrica solo sirve cuando cambia algo
Una campaña de phishing simulado no termina al publicar los resultados. Después hay que decidir qué enseñan esos datos y qué actuación se deriva de ellos.
Puede ser necesario revisar una formación, facilitar el reporte desde el propio correo o explicar mejor cómo verificar una petición urgente. En otros casos, la simulación mostrará que el mensaje utilizado era demasiado evidente y deberá diseñarse un ejercicio más realista.
El aprendizaje aparece cuando la organización utiliza lo observado para modificar una práctica concreta. Sin ese paso, el porcentaje de clics se queda en una cifra. Con él, el correo simulado se convierte en una forma de prepararse antes de que el remitente sea realmente un atacante.