Ingeniería social: el vector de ataque que la tecnología no puede bloquear

El 90% de los ciberataques empiezan con un ser humano. Simulamos ataques de ingeniería social reales —phishing, vishing, pretexting— para medir y mejorar la resiliencia de tu equipo antes de que lo haga un atacante de verdad.

El eslabón más débil no está en tu código

Puedes tener el mejor firewall del mercado, los parches al día y una política de contraseñas estricta. Pero si un empleado hace clic en un correo bien construido, te da sus credenciales en una llamada convincente o conecta un USB encontrado en el aparcamiento, todo lo demás se derrumba. La ingeniería social explota la confianza humana, la urgencia y la autoridad —y esos factores no desaparecen con tecnología.

Tipos de simulación disponibles

  • Phishing masivo: campaña de email simulando amenazas reales (facturas, alertas IT, RRHH)
  • Spear phishing: ataques personalizados a perfiles de alto valor (CEO, CFO, IT admin)
  • Vishing: llamadas telefónicas simulando soporte técnico o autoridades
  • Smishing: SMS maliciosos simulando alertas bancarias o de RRHH
  • Pretexting presencial: intento controlado de acceso físico no autorizado
  • USB drop: dispositivos USB colocados en entornos controlados para medir respuesta
  • Campaña combinada: varios vectores simultáneos (phishing + vishing + presencial) en un único ejercicio

Cómo lo hacemos

  1. Definición de escenario: Acordamos tipo de simulación, nivel de dificultad y objetivos concretos con la dirección.
  2. Reconocimiento OSINT: Recopilamos información pública sobre la empresa y perfiles objetivo para construir pretextos creíbles y personalizados.
  3. Ejecución controlada: Lanzamos la campaña dentro del alcance acordado. Todo queda documentado y ningún dato real es exfiltrado ni almacenado.
  4. Análisis de resultados: Medimos tasas de apertura, clics, credenciales introducidas, llamadas completadas y cualquier indicador acordado.
  5. Informe y formación: Entregamos el informe con resultados por departamento y ofrecemos una sesión de concienciación para los equipos afectados.

Entregables del servicio

  • Informe de resultados por departamento y perfil
  • Tasa de éxito del ataque con comparativa sectorial
  • Identificación de perfiles de alto riesgo
  • Recomendaciones técnicas y de proceso
  • Sesión de concienciación post-simulación incluida
  • Política de respuesta ante incidentes de phishing

¿Quién debería hacer este test?

  • Empresas que sospechan que su equipo no distingue correos de phishing bien construidos
  • Organizaciones con alta rotación de personal o incorporaciones recientes masivas
  • Sectores de alto riesgo: finanzas, salud, legal, RRHH y atención al cliente
  • Empresas que quieren medir la efectividad real de sus programas de formación
  • Cualquier empresa que deba cumplir los requisitos de concienciación de NIS2 o ISO 27001

Preguntas frecuentes

¿Los empleados sabrán que es una simulación?

No durante la ejecución, para que los resultados sean representativos. Sí después, en la sesión de concienciación. La dirección siempre es informada antes de comenzar.

¿Qué pasa si un empleado cae en el phishing?

Nada negativo. El objetivo es formativo, no punitivo. El empleado verá una página de aviso que explica que acaba de participar en un ejercicio y qué señales debería haber detectado.

¿Con qué frecuencia debería hacerse?

Al menos dos veces al año para mantener el nivel de alerta. Las organizaciones con mayor exposición o que manejan datos sensibles deberían hacerlo trimestralmente.

¿Podemos excluir ciertos departamentos?

Sí. Podemos segmentar el alcance según departamentos, niveles de acceso o cualquier criterio que necesites.