Saltearse al contenido

Herramientas (GoPhish, SET)

Esta ficha cubre el instrumental para ejecutar y medir campañas de ingeniería social en un engagement autorizado: desde el framework de phishing hasta la captura de credenciales/sesión y el clonado de páginas, siempre dentro de un alcance con consentimiento escrito.

Qué hace plataforma para lanzar campañas, con tracking y métricas (apertura/clic/credencial)
Piezas Sending Profile (SMTP) · Email Template · Landing Page · Users&Groups · Campaign
Métricas dashboard con tasas por usuario/grupo -> base del informe de concienciación
Uso típico simulación de concienciación: medir clics y reportes, no comprometer equipos

Flujo: configurar el perfil de envío (dominio autenticado) → plantilla de correo → landing (clon) → grupo de objetivos autorizados → lanzar y observar métricas.

Qué hace framework clásico (Python) con varios vectores de ingeniería social
Módulos Credential Harvester (clona un login y captura), Website Attack,
spear-phishing, generación de payloads, QR, etc.
Uso pruebas y demostraciones en laboratorio/engagement; muy didáctico
Evilginx proxy "man-in-the-middle" que retransmite el login real y captura la COOKIE
de sesión -> evade MFA porque roba la sesión ya autenticada, no solo la contraseña
EvilProxy oferta "as-a-service" del mismo concepto (usada por actores reales)
# SOLO en engagement autorizado; demuestra por qué MFA no-resistente a phishing no basta
- clonado del login objetivo (SET/manual/httrack) servido en infraestructura propia con TLS
- adjuntos HTML que montan la landing en el cliente; QR para "quishing"
- acortadores/redirectores para el enlace (en alcance autorizado)
- dominio look-alike + categorización + SPF/DKIM/DMARC del dominio atacante (entregabilidad)
- certificado TLS (Let's Encrypt) en la landing
- registro y custodia segura de credenciales capturadas (datos personales -> RGPD, destruir tras informe)

Defensa (blue team) — reconocer estas herramientas

Sección titulada «Defensa (blue team) — reconocer estas herramientas»
  • Detección de dominios look-alike y de kits de phishing (firmas de landing de SET/GoPhish/Evilginx).
  • MFA resistente a phishing (FIDO2): anula el robo de sesión de Evilginx/EvilProxy.
  • Reescritura/detonación de URLs, análisis de correo, y caza de cookies de sesión robadas (geo/UA anómalos).
  • Threat intel de kits y dominios (ver IOCs & TTPs) para bloqueo proactivo.
  • EvilProxy / Evilginx: campañas masivas de robo de sesión MFA contra M365/Google documentadas por múltiples vendors.
  • SET es herramienta de referencia en formación y en informes de pentest desde hace más de una década.
  • Kits de phishing “as-a-service” (PhaaS) bajan la barrera de entrada y alimentan el BEC a escala.
  • Autorización y alcance (dominios, objetivos, exclusiones) por escrito
  • Framework elegido (GoPhish para métricas, SET para demo, Evilginx para AiTM)
  • Dominio + autenticación de correo + TLS en landing listos
  • Plantilla y landing coherentes con el pretexto
  • Tracking de métricas configurado (apertura/clic/credencial/reporte)
  • Custodia y destrucción RGPD de lo capturado
  • Demostrar impacto de MFA no-resistente a phishing (si está en alcance)