Guía de phishing
Cómo detectar un correo de phishing en el trabajo
Un correo convincente puede pedirte que abras un documento, cambies una contraseña o autorices un pago. La pregunta útil es qué necesitás verificar antes de actuar.
Una guía para empleados y responsables de capacitación, con ejemplos ficticios que podés usar para conversar con tu equipo.
Revisá el pedido, no sólo la apariencia
El phishing intenta que entregues información o hagas una acción mediante un mensaje engañoso. El NCSC recomienda observar remitentes, adjuntos inesperados y destinos desconocidos, y confirmar las dudas por un canal independiente.
Tomá esas señales como preguntas para analizar el contexto. Que un correo tenga buena redacción o el logo correcto no alcanza para justificar un pedido de acceso o de dinero.
- ¿Esperabas este mensaje y este tipo de solicitud?
- ¿El remitente y la dirección completa coinciden con lo habitual?
- ¿El pedido cambia un procedimiento de tu empresa?
- ¿Podés confirmar la solicitud sin usar los datos del propio mensaje?
Ejemplo ficticio: un proveedor cambia su cuenta bancaria
Imaginá este mensaje: “Tenemos una nueva cuenta para cobrar la factura pendiente. Necesitamos que transfieran hoy”. Aunque mencione una factura conocida, la decisión importante es verificar el cambio antes de modificar los datos de pago.
En una actividad de capacitación, preguntá qué persona debería aprobar la actualización y qué contacto ya conocido se podría usar para validarla. El objetivo es conectar la señal con el circuito real de Administración, no resolver la situación respondiendo al correo.
Ejemplo ficticio: un archivo compartido fuera de contexto
Otro ejercicio puede empezar con “Tenés que revisar este documento antes de la reunión”. Pedí al equipo que explique qué información le falta: quién comparte el archivo, por qué lo esperaba y dónde suele acceder a esos documentos.
Después compará las respuestas. Una persona puede fijarse en el diseño del mensaje y otra en la reunión mencionada. Esa diferencia permite conversar sobre cómo decidir cuando una comunicación parece familiar, pero el pedido todavía no está confirmado.
Cómo verificar y reportar una duda
El NCSC recomienda contactar a la organización mediante datos obtenidos de su sitio oficial, sin usar los enlaces o teléfonos del mensaje dudoso. En el trabajo también podés usar un contacto interno previamente conocido y el canal de reporte que haya definido tu empresa.
Acordá ese canal antes del taller: puede ser la mesa de ayuda, el equipo de Seguridad o una función de reporte del correo. No todos los procedimientos son iguales. Si ya interactuaste con el mensaje, avisá qué hiciste para que el equipo responsable pueda evaluar la situación.
Convertí la revisión en una práctica de equipo
Elegí uno de los ejemplos y pedí que cada persona escriba una decisión con su motivo. Después presentá una variación legítima: el mismo pedido, pero confirmado por el circuito habitual. Así se practica el criterio sin premiar el rechazo automático de todos los mensajes.
En Simethical podés continuar con un escenario de correo dentro de un laboratorio web y revisar la devolución. Los mensajes pertenecen al simulador; la experiencia no envía phishing a las bandejas reales de los empleados.
Fuentes y lecturas recomendadas
- NCSC: cómo reconocer ataques y mensajes de phishing
Señales de mensajes sospechosos y verificación por canales independientes. Los ejercicios de esta guía son ejemplos ficticios propios.