# Simulacros de Phishing - Entornos Reales
Cuando hablamos de phishing, suele venirnos a la mente la palabra “ilegal” o “estafa”. Y no es incorrecto: se trata de un método fraudulento cuyo propósito es engañar al usuario para que haga clic en un enlace malicioso, descargue un archivo peligroso o entregue información confidencial.
Sin embargo, en los simulacros de phishing, aunque se reproduce un escenario similar, el objetivo es completamente diferente. Estas pruebas controladas están diseñadas para evaluar la capacidad de los empleados para identificar y manejar correos electrónicos de phishing. Las simulaciones replican ataques reales, con mensajes convincentes y contextos cotidianos, para detectar posibles vulnerabilidades humanas dentro de la organización.
El propósito final es reforzar la conciencia en ciberseguridad, medir el riesgo interno y capacitar al personal, ofreciendo retroalimentación educativa basada en sus respuestas ante los intentos simulados.
Tipos de Campañas
Normalmente, al diseñar campañas de phishing para evaluarlas con el cliente, se crean al menos dos temáticas: una genérica y otra dirigida. La temática genérica está orientada a simular ataques masivos y ampliamente distribuidos, mientras que la temática dirigida se enfoca en ataques más personalizados, adaptados al contexto o perfil del cliente, imitando técnicas de spear phishing.
Por ejemplo, una campaña genérica busca captar la atención del mayor número posible de usuarios, sin importar su rol dentro de la empresa. Este tipo de simulaciones utiliza temáticas ampliamente atractivas, como ofertas de descuento, regalos, invitaciones a webinars, entre otras.
En cambio, una campaña dirigida se enfoca en un grupo específico dentro de la organización, como jefes, gerentes o empleados de un área determinada. Las temáticas en estos casos suelen ser más personalizadas y creíbles, incluyendo mensajes sobre actualizaciones de contraseña, instalación de parches de seguridad o solicitudes internas de acción.

# Compra de Dominio
Lo primero y más importante al preparar una campaña de phishing es la suplantación del dominio oficial del cliente. Para que el ataque simulado sea convincente, es fundamental que el dominio utilizado en los correos se asemeje al original.
Por ejemplo, si la página legítima es secure-offs.com, podríamos registrar un dominio similar y disponible como secure-ofs.com o secur-offs.com. La idea es agregar, eliminar o modificar ligeramente una letra de forma sutil, de manera que pase desapercibido para el usuario y aumente la probabilidad de que caiga en el phishing.
Una vez elegido el dominio, es necesario verificar su disponibilidad en el proveedor de dominios seleccionado. Algunos proveedores comunes para este fin son Hostinger, SiteGround, GoDaddy, entre otros. Es importante asegurarse de que el dominio esté libre y pueda registrarse de inmediato, ya que esto será clave para montar la infraestructura de la campaña de phishing simulada.
# Configuración de Cloudflare + Mailgun
El siguiente paso, una vez adquirido el dominio, es registrarlo en Cloudflare. Esto nos permitirá obtener un certificado SSL gratuito, lo que hace que el sitio suplantado se cargue bajo el protocolo HTTPS. Esta capa de seguridad es fundamental para que la página luzca confiable ante el usuario y no genere sospechas por falta de cifrado o advertencias del navegador.
Nos creamos una cuenta de Cloudflare y registramos el dominio que compramos.
Luego registramos los servidores de nombre que nos devuelve Cloudflare a nuestro proveedor de Hosting.
Nuevamente nos dirigimos a Cloudflare y registramos los DNS correspondientes. En dirección IPv4 especifican la de Cloudflare y desactivan el estado de proxy, la misma configuración para el subdominio "www".
Mailgun es un servicio de SMTP que funciona como intermediario (API) para enviar múltiples correos electrónicos a la vez, esto nos será útil para enviar la campaña a varios usuarios. Nos creamos una cuenta y damos en Sending -> Domains -> Add new domain.
Se nos creará varios registros sin verificar en el Mailgun, debemos de trasladarlos al Cloudflare para que puedan ser verificados.
Es importante siempre respetar el Tipo, Nombre y Valor de cada registro que nos devuelve Mailgun. En algun tipos como MX necesitan especificarle la propiedad que suele ser 10.
Por último, le damos en verificar DNS en Mailgun y esperamos que se aplique la configuración. Está última parte puede demorar algunos minutos.
# Configuración de GoPhish + Mailgun
GoPhish es una herramienta de código abierto diseñada para realizar campañas de phishing, en el siguiente enlace encontrarán un video de instalación.
Luego de registrar el dominio y configurar los parámetros de DNS que apuntan al servidor. Se crea el certificado HTTPS usando la herramienta de Cerbot
$ cerbot certonly -d <dominio.com>Seleccionar la opción 2.
Después procedemos a editar el archivo config.json de /opt/gophish. Debemos ingresar el nombre de dominio que registramos anteriormente.
Para configurar una campaña se hace desde abajo hacia arriba. Primero empezamos con el apartado de Sending Profiles: aquí se va a especificar el servidor SMTP que creamos en Mailgun.
Para crear un usuario SMTP se deben ir a Mailgun nuevamente y en en Domain Setting deben darle a SMTP credentials -> Add new SMTP user y en Login* deben ingresar un nombre de usuario de emisor. Por ejemplo seguridad, los correos que envién al receptor serán de seguridad@<dominio-que-compraron.com>.
Se les creará una contraseña para ese usuario SMTP.
Vuelven a GoPhish y configuran los datos del SMTP.
En caso de que tengan errores al enviar los correos más adelante, pueden resetear la contraseña del SMTP y volverla a cargar en el GoPhish.
En el apartado de Landing Pages: se debe pegar el código fuente de la campaña (página, portal, etc) y seleccionar las dos casillas para capturar la información (Usuarios, Contraseñas, etc), así como indicarle el sitio legítimo a donde se redirigirá el usuario final una vez que ingrese los datos.
Deben importar el código HTML.
IMPORTANTE: Para que GoPhish pueda capturar los datos, se debe incluir jQuery en el código y pasarle el type e ID. Cuando el usuario escriba los datos y presione en el botón para enviarlos, se recomienda que éste se cree con un input de type=submit.
En el apartado de Email Templates: se adjunta el diseño HTML qye vanis a usar enviar los emails.
IMPORTANTE: Si tenemos un diseño de email que incluye un botón para redirigir al usuario final al sitio web de phishing, GoPhish utiliza etiquetas especiales como {{.URL}}.
En el apartado de Users & Groups: seleccionar los destinarios de la campaña. Cuando se realizan pruebas internas con el cliente se recomienda siempre utilizar correos temporales como temp-mail para evitar que Gmail aprenda por su cuenta y tome los correos como spam.
Por último, quedaría ejecutar la campaña en el apartado de Campaigns: rellenar todos los campos de los pasos anteriores, especificarle el dominio falso que compraron y registraron.
Correo del emisor:
En caso de que el usuario final lea el correo, entre al sitio o inclusive ingrese credenciales, GoPhish registrará toda la actividad en su panel de control.
# CONCLUSIONES FINALES
Los simulacros de phishing son un servicio diseñado para reforzar la conciencia y preparación ante este tipo de ataques, que actualmente representan uno de los vectores más comunes para la propagación de malware. A través de estas simulaciones controladas, se busca educar a los usuarios y reducir el riesgo humano dentro de la organización.
Es importante siempre revisar el nombre del emisor del correo, nombre del dominio y reportar en todo caso de que se trate de un phishing, así como tampoco descargar y ejecutar nada en el sistema. Es recomendable siempre mantener activado la autenticación doble factor (MFA) en caso de robo de credenciales.