Simulaciones de phishing

Simulaciones de phishing que se parecen al ataque real.

Correos, SMS y códigos QR que imitan a vuestro banco, a vuestro RRHH o a vuestro propio login. Todo controlado y sin daños reales. Quien pica aprende en ese momento con una píldora de pocos minutos, y tú ves en el panel quién cayó y quién ya se ha formado.

Primera campaña gratis

Qué es

Qué es una simulación de phishing

Un ataque de mentira que llega a tu plantilla como llegaría uno de verdad. Nadie pierde datos ni dinero: sirve para ver quién pica y para enseñarle, en ese mismo momento, qué se le pasó por alto.

Cómo funciona

Enviamos a la plantilla un correo, un SMS o un código QR que imita un ataque real: un aviso del banco, una nómina que nadie ha pedido, la página de acceso a vuestra VPN. Si alguien pulsa el enlace, abre el adjunto o escribe su contraseña, no pasa nada grave: queda registrado y el empleado recibe una lección sobre ese ataque concreto.

Una charla explica el phishing. Una simulación lo hace vivir, y eso es lo que se recuerda el día que llega el correo de verdad.

Por qué el factor humano

Según el informe anual de brechas de datos de Verizon de 2022, el 82% de las brechas que analizó tuvo un componente humano: credenciales robadas, phishing, uso indebido o un simple error.

Los filtros de correo paran mucho, pero no todo. Lo que llega a la bandeja de entrada lo decide una persona con un clic. Por eso hay que entrenar a esa persona, y comprobar que el entrenamiento funciona.

Fuente: Verizon, 2022 Data Breach Investigations Report, «Summary of findings», p. 8.

Paso a paso

Cómo es una campaña

Seis pasos, del escenario al informe. Una campaña del catálogo sale en cinco minutos; una escrita a medida necesita algo más, porque hay que replicar vuestro estilo.

  1. 01 · ESCENARIO

    Elegís el ataque

    Uno de los más de 30 del catálogo o uno escrito a mano imitando a vuestro RRHH, vuestro CEO o vuestros proveedores.

  2. 02 · DOMINIO Y CLONES

    Preparamos el cebo

    Compramos un dominio parecido al vuestro y clonamos vuestros accesos: VPN, intranet, nóminas o SharePoint.

  3. 03 · ENVÍO

    Llega a la plantilla

    Por correo, por SMS al móvil de empresa o con un código QR, como llegaría el ataque real.

  4. 04 · CLIC

    Alguien pica

    Pulsa el enlace, abre el adjunto o escribe su contraseña en el login clonado. Queda registrado.

  5. 05 · LECCIÓN

    Aprende en el momento

    El clic lleva a la píldora que explica el ataque en el que acaba de caer, con su test al final.

  6. 06 · INFORME

    Queda por escrito

    Quién picó, quién completó la formación y quién tiene su certificado, en un PDF firmado.

Lo lanzas tú o lo lanzamos nosotros

Podéis llevar las campañas desde el panel o delegarlas por completo: las lanzamos, hacemos el seguimiento y os pasamos los informes.

Servicio premium

Campañas escritas a medida

Un atacante que va en serio no manda un correo genérico: manda lo que vuestra plantilla ve cada día. Por eso, si ninguna plantilla encaja, escribimos la campaña a mano. Va incluido en los planes con simulaciones.

EJEMPLO · CAMPAÑA A MEDIDA Hoy · 09:12

Ajuste en tu nómina de abril

Laura Méndez · Recursos Humanos rrhh@legiiearn.com para mí

Buenos días, Nerea:

Te paso el detalle del ajuste salarial de abril. Para que se abone en esta nómina, tienes que confirmar tu cuenta bancaria antes del viernes; si no, se pasa al mes siguiente.

Un saludo.

Laura Méndez Departamento de Recursos Humanos
1 ARCHIVO ADJUNTO
Ajuste_Nomina_Abril_2026.xlsx Hoja de cálculo · 21 KB

No sale de una plantilla: está escrito imitando a vuestro departamento de RRHH, con su tono y su firma.

Qué replicamos

  • El tono corporativo: cómo escribe de verdad cada departamento.
  • La firma: la de RRHH, la de IT o la del CEO.
  • El logo en la cabecera, como en vuestros correos internos.
  • La jerga interna: los nombres de vuestras herramientas, equipos y trámites.

A quién imitamos

A vuestro RRHH, vuestro CEO, vuestro equipo de IT o los proveedores reales con los que trabajáis.

Las pistas que tenía este correo

  • El remitente: legiiearn.com, con dos íes donde debería haber una ele.
  • La prisa: un plazo que caduca el viernes.
  • Lo que pide: datos bancarios por correo.
  • Un adjunto que nadie ha pedido.

Después del clic

Qué pasa si alguien pica

Que aprende en ese momento. El clic no se queda en una estadística: lleva directo a una lección sobre el ataque en el que acaba de caer, cuando todavía se acuerda de por qué pulsó.

Lo que ve el empleado

  1. Pulsa el enlace o escribe su contraseña en el login clonado.
  2. En lugar del ataque, llega a la píldora que explica ese ataque: qué señales tenía y cómo reconocerlo la próxima vez.
  3. Al final, un test de dos o tres preguntas. Quien falla, repite.
  4. En el panel queda registrado que picó y que completó la formación.

Las píldoras son las mismas del catálogo de formación en ciberseguridad, entre ellas una de tres minutos sobre qué hacer si has picado.

Formar, no señalar

El informe dice quién picó para que sepáis a quién reforzar la formación, no para buscar culpables. Te recomendamos tratarlo así también dentro de la empresa.

Quien teme una bronca por haber picado, la próxima vez no avisa. Y un aviso a tiempo es lo que para un ataque real.

Durante el año

Dificultad creciente

Una campaña suelta mide un día. Los planes Phishing y Completo incluyen simulaciones durante todo el año con dificultad creciente: cuando la plantilla aprende a reconocer un ataque, el siguiente es más difícil de detectar.

  • Punto de partida

    La primera campaña mide cuántos pican antes de formar a nadie.

  • Campañas periódicas

    Desde un envío puntual de un día hasta un programa de todo el año.

  • Cada vez más difícil

    Escenarios nuevos y a medida, para que nadie aprenda solo a reconocer el de la última vez.

Resultados

Qué se mide

Cada campaña deja números, empleado por empleado y equipo por equipo. Sirven para saber a quién reforzar la formación, para enseñar la evolución a dirección y como evidencia en una auditoría.

Lo que registra cada campaña

  • Tasa de clic: quién picó en cada campaña.
  • Credenciales introducidas: quién llegó a escribir su usuario y su contraseña en el login clonado.
  • Formación después del clic: quién completó la píldora, quién superó el test y quién tiene ya su certificado.

El informe

Todo sale en un PDF firmado, con marca de tiempo y trazabilidad por empleado y equipo, y con una presentación para dirección. Para una entidad financiera, los resultados de las simulaciones son parte de la evidencia que pide DORA para la concienciación en seguridad TIC.

EMPLEADOS QUE PICAN

27% 7% en 6 meses

Del 27% al 7% de empleados que pican, en seis meses.

Legalidad

Simulaciones legales y éticas

Una simulación trata datos personales de la plantilla: quién abre, quién pulsa, quién escribe su contraseña. Así que el RGPD se aplica, y conviene tener claras dos cosas antes de la primera campaña: con qué base jurídica se hace y a quién hay que informar.

Con qué base jurídica

En el trabajo, el consentimiento casi nunca sirve. La guía de la AEPD sobre relaciones laborales lo explica por el desequilibrio entre empresa y trabajador, y recoge que, salvo excepciones, el empleador tendrá que apoyarse en otra base, como el interés legítimo. El RGPD lo define así:

«el tratamiento es necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, siempre que sobre dichos intereses no prevalezcan los intereses o los derechos y libertades fundamentales del interesado»

Según el criterio europeo que cita la AEPD, el método elegido tiene que ser «necesario, proporcionado y aplicado de la manera menos intrusiva posible». Y el RGPD pide que los datos se limiten a lo necesario para el fin.

Ojo en el sector público: el RGPD no deja usar el interés legítimo a las autoridades públicas en el ejercicio de sus funciones. Allí hay que buscar otra base.

Fuente: Reglamento (UE) 2016/679 (RGPD), arts. 5.1.c y 6.1.f; AEPD, «La protección de datos en las relaciones laborales», pp. 8-9.

A la plantilla

El RGPD obliga a informar a los trabajadores de los fines del tratamiento y de su base jurídica y, si es el interés legítimo, de cuál es ese interés.

A la representación legal de los trabajadores

La guía de la AEPD cita, entre las medidas adecuadas para apoyarse en el interés legítimo, «la consulta a los representantes de los empleados». Y si las simulaciones forman parte de vuestros criterios de uso del correo y los dispositivos de empresa, la LOPDGDD pide que los representantes participen en su elaboración y que se informe de ellos a la plantilla.

Lo que te recomendamos

  • Avisar a la plantilla de que habrá simulaciones antes de la primera, sin decir cuándo.
  • Hablarlo con la representación de los trabajadores y con vuestro delegado de protección de datos, si lo tenéis.
  • Usar los resultados para formar, no para sancionar.

Fuente: RGPD, art. 13.1.c y d; Ley Orgánica 3/2018 (LOPDGDD), art. 87.3; guía de la AEPD sobre relaciones laborales, p. 16.

Qué pide el RGPD sobre la formación de la plantilla: Formación para cumplir el RGPD

Preguntas frecuentes

Lo que nos preguntáis sobre las simulaciones.

Cuánto dura una campaña, qué ataques simulamos, si podemos imitar a vuestra empresa y qué pasa con quien pica.

  • ¿Cuánto se tarda en empezar?

    El alta está lista en 48 horas. A partir de ahí, una campaña del catálogo se lanza en cinco minutos; los correos escritos a medida necesitan algo más porque hay que replicar vuestro estilo.

  • ¿Cuánto dura cada simulación de phishing?

    Depende de lo que se haya contratado: las campañas van desde un envío puntual de un solo día hasta un programa que se extiende durante todo el año.

  • ¿Qué datos recibo después del programa?

    Un informe detallado con las métricas recogidas durante todo el proceso de la simulación. Sirve tanto para identificar a las personas más vulnerables de tu empresa como para aportar la evidencia de phishing que exigen determinadas certificaciones y ayudas.

  • ¿Qué tipos de ataque simuláis?

    Más de treinta, todos controlados y sin daños reales: phishing bancario, adjuntos con macros, SMS al móvil, códigos QR maliciosos, avisos de caducidad de contraseña y clones de vuestros propios accesos (VPN, intranet, nóminas o SharePoint). Eliges uno del catálogo y sale en cinco minutos.

  • ¿Podéis imitar a nuestra empresa en los correos?

    Sí, y va incluido. Si ninguna plantilla encaja, escribimos el correo a mano replicando el estilo de vuestro departamento de RRHH, vuestro CEO, IT o los proveedores reales con los que trabajáis: su tono, su firma y su jerga interna.

  • ¿Qué pasa con el empleado que pica en una simulación?

    Que aprende en el momento. El clic no se queda en una estadística: lleva directamente a la píldora formativa que explica el ataque en el que acaba de caer, con su test al final. En el panel queda registrado quién picó, quién completó la formación y quién tiene ya su certificado.

  • ¿Simuláis también llamadas de teléfono?

    Sí. Además del correo, el SMS y los códigos QR, los itinerarios de formación incluyen módulos específicos de fraude por voz e ingeniería social telefónica, con simulaciones de vishing. Si vuestro plan de concienciación solo cubre el correo, se queda sin entrenar el fraude del CEO por teléfono.

Prueba LegiLearn en tu empresa.

Te preparamos una demo guiada y lanzamos una campaña de phishing a tu equipo, sin coste ni compromiso.

Primera campaña gratis