Herramientas (GoPhish, SET)
Esta ficha cubre el instrumental para ejecutar y medir campañas de ingeniería social en un engagement autorizado: desde el framework de phishing hasta la captura de credenciales/sesión y el clonado de páginas, siempre dentro de un alcance con consentimiento escrito.
GoPhish (campañas de phishing gestionadas)
Sección titulada «GoPhish (campañas de phishing gestionadas)»Qué hace plataforma para lanzar campañas, con tracking y métricas (apertura/clic/credencial)Piezas Sending Profile (SMTP) · Email Template · Landing Page · Users&Groups · CampaignMétricas dashboard con tasas por usuario/grupo -> base del informe de concienciaciónUso típico simulación de concienciación: medir clics y reportes, no comprometer equiposFlujo: configurar el perfil de envío (dominio autenticado) → plantilla de correo → landing (clon) → grupo de objetivos autorizados → lanzar y observar métricas.
SET — Social-Engineer Toolkit
Sección titulada «SET — Social-Engineer Toolkit»Qué hace framework clásico (Python) con varios vectores de ingeniería socialMódulos Credential Harvester (clona un login y captura), Website Attack, spear-phishing, generación de payloads, QR, etc.Uso pruebas y demostraciones en laboratorio/engagement; muy didácticoPhishing de sesión / AiTM (robo de MFA)
Sección titulada «Phishing de sesión / AiTM (robo de MFA)»Evilginx proxy "man-in-the-middle" que retransmite el login real y captura la COOKIE de sesión -> evade MFA porque roba la sesión ya autenticada, no solo la contraseñaEvilProxy oferta "as-a-service" del mismo concepto (usada por actores reales)# SOLO en engagement autorizado; demuestra por qué MFA no-resistente a phishing no bastaClonado de páginas y señuelos
Sección titulada «Clonado de páginas y señuelos»- clonado del login objetivo (SET/manual/httrack) servido en infraestructura propia con TLS- adjuntos HTML que montan la landing en el cliente; QR para "quishing"- acortadores/redirectores para el enlace (en alcance autorizado)Infraestructura de apoyo
Sección titulada «Infraestructura de apoyo»- dominio look-alike + categorización + SPF/DKIM/DMARC del dominio atacante (entregabilidad)- certificado TLS (Let's Encrypt) en la landing- registro y custodia segura de credenciales capturadas (datos personales -> RGPD, destruir tras informe)Defensa (blue team) — reconocer estas herramientas
Sección titulada «Defensa (blue team) — reconocer estas herramientas»- Detección de dominios look-alike y de kits de phishing (firmas de landing de SET/GoPhish/Evilginx).
- MFA resistente a phishing (FIDO2): anula el robo de sesión de Evilginx/EvilProxy.
- Reescritura/detonación de URLs, análisis de correo, y caza de cookies de sesión robadas (geo/UA anómalos).
- Threat intel de kits y dominios (ver IOCs & TTPs) para bloqueo proactivo.
Casos reales
Sección titulada «Casos reales»- EvilProxy / Evilginx: campañas masivas de robo de sesión MFA contra M365/Google documentadas por múltiples vendors.
- SET es herramienta de referencia en formación y en informes de pentest desde hace más de una década.
- Kits de phishing “as-a-service” (PhaaS) bajan la barrera de entrada y alimentan el BEC a escala.
Checklist de prueba
Sección titulada «Checklist de prueba»- Autorización y alcance (dominios, objetivos, exclusiones) por escrito
- Framework elegido (GoPhish para métricas, SET para demo, Evilginx para AiTM)
- Dominio + autenticación de correo + TLS en landing listos
- Plantilla y landing coherentes con el pretexto
- Tracking de métricas configurado (apertura/clic/credencial/reporte)
- Custodia y destrucción RGPD de lo capturado
- Demostrar impacto de MFA no-resistente a phishing (si está en alcance)