鎊飪換羸AV

Simulaciones de phishing dise?adas por quienes realmente cometen estos ataques.

Forma a tus empleados para que se enfrenten a los se?uelos que los atacantes reales est芍n enviando este trimestre.

: correos electr車nicos, SMS, mensajes de voz, c車digos QR y fatiga de la autenticaci車n multifactorial (MFA), dise?ados por ingenieros de seguridad en nuestra plataforma. Se incluyen de forma predeterminada las pruebas de cumplimiento de las normas ISO 27001, SOC 2, NIS2 y DORA.

Marcas internacionales que conf赤an en 鎊飪換羸AV

32%
Tasa de clics de referencia del sector en una primera campa?a
<5%
Tasa de clics habitual tras 12 meses de campa?as regulares
las 5
Vectores de ataque analizados: correo electr車nico, SMS, voz, c車digos QR y fatiga por la autenticaci車n multifactorial (MFA)
48h
Desde el inicio hasta la primera campa?a, directamente en tu bandeja de entrada
Por qu谷 son importantes las simulaciones

El phishing es la v赤a de acceso a la mayor赤a de las filtraciones. La formaci車n es la medida de seguridad m芍s econ車mica de las que dispones.

Los empleados sin formaci車n hacen clic en entre una cuarta parte y un tercio de los correos electr車nicos de phishing. Los empleados formados casi no hacen clic en ninguno. La diferencia entre ambos resultados determina si tu empresa acaba apareciendo en las noticias.
L赤nea de base sin entrenar
Primera campa?a, sin programa de simulaci車n previo
50%
~32%
Tras 90 d赤as
2-3 campa?as + formaci車n ?justo a tiempo?
50%
~14%
Tras 12 meses
Frecuencia mensual + sofisticaci車n creciente
50%
<5%
The compounding effect: a 1,000-employee company at 32% click rate exposes ~320 people on every phishing wave. At <5%, that drops to fewer than 50. For ransomware operators who need a single foothold, that 270-person delta is the difference between a successful intrusion and a deflected campaign.
Las cifras relativas a la tasa de clics son medias orientativas extra赤das de informes de referencia del sector de acceso p迆blico (KnowBe4, Proofpoint State of the Phish, Verizon DBIR) correspondientes a pymes y empresas de tama?o medio. Tu valor de referencia variar芍 en funci車n del sector, la zona geogr芍fica y la formaci車n previa.
Vectores de ataque

Cinco canales. Los atacantes reales los utilizan todos.

Las simulaciones que se limitan al correo electr車nico preparan a los empleados para hacer frente a la mitad del panorama actual de amenazas. Nuestros programas abarcan todos los canales que utilizar赤a un adversario real, y los datos multivectoriales te indican en qu谷 canales tu personal presenta mayores carencias.
vector-01
Phishing por correo electr車nico
Robo de credenciales, archivos adjuntos con malware, suplantaci車n de identidad en el correo electr車nico empresarial, suplantaci車n de ejecutivos, fraude de proveedores.
vector-02
SMS (smishing)
Estafas relacionadas con el fraude bancario, estafas relacionadas con la entrega de paquetes, suplantaci車n de identidad de personal de RR. HH., suplantaci車n de identidad para obtener c車digos de autenticaci車n multifactorial (MFA) y suplantaci車n de identidad del servicio de asistencia inform芍tica de la empresa.
vector-03
Voz (vishing)
Llamadas de voz en directo y generadas por IA. Fraudes en los que se suplantan al director general, suplantaci車n de identidad del servicio de asistencia inform芍tica, solicitudes de cambios en las n車minas y ingenier赤a social para la recuperaci車n de cuentas.
vector-04
QR (quishing)
Se?uelos con c車digos QR en material impreso, carteler赤a y correo electr車nico. Evitan los esc芍neres de enlaces y llegan a dispositivos m車viles fuera del control de la empresa. El sector de m芍s r芍pido crecimiento en 2025-26.
vector-05
Cansancio por el m芍ster en Bellas Artes
Las repetidas solicitudes de autenticaci車n multifactorial (MFA) tienen como objetivo mermar la vigilancia de los usuarios. La t谷cnica que se esconde tras las filtraciones de Uber y Cisco en 2022 sigue siendo eficaz hoy en d赤a.
Verdadera destreza en el ataque

?Qu谷 diferencia hay entre una simulaci車n 迆til y un clic sin sentido?

El objetivo de las simulaciones de phishing no es enga?ar a los empleados. Se trata de enga?arlos con se?uelos lo suficientemente realistas como para que los datos sobre la tasa de clics permitan predecir realmente su comportamiento ante ataques reales. La mayor赤a de las plataformas SaaS no superan esta prueba.
la mayor赤a de las plataformas

Phishing mediante bibliotecas de plantillas

Plantillas globales gen谷ricas que se reutilizan para miles de clientes. Los empleados que cambian de empresa ya las han visto.
Solo por correo electr車nico, o por correo electr車nico m芍s un SMS de verificaci車n. Sin vishing, sin c車digos QR, sin cansancio por la autenticaci車n multifactorial (MFA).
TTP obsoletas. Las plantillas se a?aden, en el mejor de los casos, cada trimestre. No pueden seguir el ritmo de las t芍cticas actuales de los afiliados de ransomware.
Sin reconocimiento previo. Sin informaci車n de inteligencia de fuentes abiertas (OSINT) contra tu organizaci車n. El se?uelo podr赤a enviarse a cualquier empresa.
El lenguaje poco convincente delata. Expresiones torpes, saludos gen谷ricos, dominios f芍ciles de falsificar. Los aut谷nticos atacantes ya no cometen estos errores.
Teatro del cumplimiento normativo. El informe existe; que resista el escrutinio de un auditor es otra cuesti車n.
Auditone

Phishing de nivel de adversario

Se?uelos personalizados para cada campa?a. Creados por nuestros hackers teniendo en cuenta tu organizaci車n espec赤fica, tu marca, tus proveedores y la actualidad.
Los cinco vectores: correo electr車nico, SMS, voz (incluido el ?deepfake? con IA bajo petici車n), c車digos QR y fatiga por la autenticaci車n multifactorial (MFA), combinados tal y como lo har赤a un atacante real.
TTP actuales. Dise?adas en funci車n de las t芍cticas que nuestro equipo de pruebas de penetraci車n est芍 utilizando este mes contra objetivos reales. Lo que utilizamos para infiltrarnos, aplicado a tu formaci車n.
Basado en OSINT. Antes de elaborar los mensajes, investigamos tu organigrama, las noticias recientes, la lista de proveedores y la pila tecnol車gica. Los mensajes parecen proceder de alguien que te conoce.
Redacci車n en lengua materna. Alem芍n, franc谷s, espa?ol, polaco y otros idiomas con calidad nativa. Sin rastros de traducci車n autom芍tica.
Informes con calidad de auditor赤a. Informes formateados para cumplir con los requisitos de pruebas de la norma ISO 27001, SOC 2, NIS2 y DORA. Nuestros auditores revisan el informe antes de su env赤o.
c車mo funciona

Desde el inicio hasta los datos de referencia en menos de una semana.

01
?mbito de aplicaci車n y modelo de amenazas
De 24 a 48 horas
Confirmamos el n迆mero de empleados, los departamentos objetivo, los idiomas, los vectores incluidos en el alcance y el modelo de amenaza que te interese: phishing oportunista, spear-phishing dirigido o suplantaci車n de identidad de directivos. Recibir芍s un presupuesto cerrado y un calendario del programa.
02
Configuraci車n y lista de permitidos
De 2 a 4 d赤as
Incluimos en la lista de permitidos la infraestructura de env赤o de Microsoft 365 o Google Workspace, configuramos el aprovisionamiento de usuarios (SCIM, sincronizaci車n con AD o CSV), configuramos las p芍ginas de destino de la formaci車n ?just-in-time? y, si lo solicitas, realizamos la integraci車n con tu sistema SIEM o de gesti車n de incidencias.
03
Campa?a de referencia
D赤a 1 del programa
Se lanza tu primera oleada. Medimos la tasa de clics, el env赤o de credenciales, la apertura de archivos adjuntos, las respuestas y la tasa de denuncias. De momento, no hay presi車n por la formaci車n: esta es la referencia sin adornos con la que comparar芍s todas las campa?as posteriores.
04
Formaci車n ?justo a tiempo?
Se activa al hacer clic
Cuando un empleado cae en la trampa, accede a una p芍gina de formaci車n que le explica qu谷 se ha perdido y en qu谷 debe fijarse la pr車xima vez, en su propio idioma y en menos de 30 segundos desde que hace clic. Este es el momento m芍s eficaz para la formaci車n, y est芍 automatizado.
05
Cadencia y presentaci車n de informes continuas
Mensual o trimestral
Las campa?as posteriores son cada vez m芍s sofisticadas. Recibir芍s informes por campa?a, adem芍s de un cuadro de mando ejecutivo trimestral con datos de tendencias, un desglose por departamentos y el paquete de documentaci車n que te solicitar芍n tus auditores.

Preguntas frecuentes

?En qu谷 se diferencia esto de KnowBe4, Hoxhunt o Sosafe?

Tres diferencias. Dise?o: nuestros se?uelos est芍n dise?ados por pentesters en activo que utilizan las t芍cticas actuales de los atacantes, no se extraen de una biblioteca de plantillas compartidas. Vectores: cubrimos de serie el correo electr車nico, los SMS, las llamadas de voz (incluidos los deepfakes con IA bajo petici車n), los c車digos QR y la fatiga de la autenticaci車n multifactorial (MFA). La mayor赤a de los competidores de SaaS dan prioridad al correo electr車nico y tratan los dem芍s vectores como complementos o elementos de su hoja de ruta. Informes: nuestro equipo de auditor赤a revisa los informes antes de su env赤o y estos se formatean para cumplir los requisitos de evidencia de las normas ISO 27001, SOC 2, NIS2 y DORA sin necesidad de reelaborarlos. Donde las plataformas SaaS destacan es en el precio por usuario a gran escala; normalmente somos la opci車n adecuada cuando el realismo y las pruebas v芍lidas para auditor赤as son m芍s importantes que la optimizaci車n del precio por usuario.

?Cu芍l es el precio del programa?

Los programas anuales se tarifican por empleado y a?o, con descuentos en tramos habituales (a partir de 250, 1.000 y 5.000 empleados). Los precios var赤an en funci車n de la combinaci車n de canales y la frecuencia: un programa trimestral solo por correo electr車nico es m芍s econ車mico que un programa mensual con m迆ltiples canales. Las campa?as piloto (una 迆nica evaluaci車n inicial m芍s una sesi車n de an芍lisis) est芍n disponibles como servicio puntual para aquellas organizaciones que deseen ver los resultados antes de comprometerse con un programa anual. Ponte en contacto con nosotros en hello@auditone.io para obtener un rango de precios orientativo.

?Cu芍nto tiempo tardaremos en ver resultados?

La tasa de clics de referencia se mide el primer d赤a. Se observa una reducci車n significativa tras 60-90 d赤as de aplicaci車n del programa 〞normalmente, una ca赤da del 30-50 % respecto a la referencia〞. Las tasas de clics maduras (por debajo del 5 %) requieren una cadencia mensual sostenida durante 9-12 meses y una sofisticaci車n creciente, ya que los empleados se adaptan a los se?uelos que han visto. El programa no es un proyecto puntual, sino un mecanismo de control que se refuerza con un funcionamiento continuado.

?Supondr芍 esto un gasto adicional para el servicio de asistencia inform芍tica?

Un programa bien gestionado reduce de forma activa la carga de trabajo del servicio de asistencia t谷cnica con el paso del tiempo, ya que los empleados mejoran su capacidad para reconocer y notificar los casos reales de phishing. Las campa?as iniciales generan notificaciones del tipo ?He recibido un correo electr車nico sospechoso?, lo cual es el comportamiento deseado, no ruido. Proporcionamos a tu servicio de asistencia t谷cnica un manual de clasificaci車n de incidencias para que los correos electr車nicos de simulaci車n notificados se acusen recibo autom芍ticamente. Por lo general, los clientes observan que las incidencias de phishing notificadas se convierten en informaci車n 迆til sobre amenazas a partir del tercer mes.

?Es legal la simulaci車n de phishing en nuestra jurisdicci車n?

En la mayor赤a de las jurisdicciones, incluida la UE en virtud del RGPD, las simulaciones internas de phishing son legales como parte de un programa de seguridad basado en un inter谷s leg赤timo, siempre que el programa est谷 documentado, sea proporcionado y los datos de los empleados se traten de acuerdo con los procedimientos habituales de gesti車n de datos de RR. HH. Con cada proyecto, proporcionamos una plantilla de EIPD y un paquete informativo para el comit谷 de empresa. En algunas jurisdicciones (en particular, Alemania), es necesario consultar al comit谷 de empresa antes de que comience el programa; le guiaremos a lo largo de ese proceso si procede.

?Cubr赤s los casos de phishing basado en IA y las voces deepfake?

S赤, y aqu赤 es donde la diferencia entre 鎊飪換羸AV y la mayor赤a de las plataformas es m芍s marcada. Podemos generar ataques de spear-phishing dise?ados con modelos de lenguaje grande (LLM) con calidad de lengua materna, llamadas de voz generadas por IA (vishing) que clonan la voz de un ejecutivo objetivo a partir de material de audio p迆blico, y secuencias multimodales que combinan un correo electr車nico con una llamada telef車nica de seguimiento. Estas son precisamente las t芍cticas que se est芍n empleando contra organizaciones reales en 2026. El ?vishing? mediante IA, en particular, requiere una autorizaci車n expl赤cita del alcance y la aprobaci車n del comit谷 de empresa; gestionamos ese flujo de consentimiento como parte de la definici車n del alcance.

?Funciona esto con nuestra infraestructura de seguridad de correo electr車nico actual?

S赤. Nuestra infraestructura de env赤o se incluye en la lista de permitidos como parte de la configuraci車n, por lo que las simulaciones eluden los filtros integrados de Microsoft Defender, Proofpoint, Mimecast o Google Workspace; de lo contrario, la prueba medir赤a la precisi車n de tu puerta de enlace, y no el comportamiento de tus empleados. Tambi谷n podemos configurar lo contrario: enviar simulaciones a trav谷s de tu puerta de enlace espec赤ficamente para comprobar si tu sistema de seguridad las detecta. Ambos modos son 迆tiles por diferentes motivos.

?Podemos poner en marcha un proyecto piloto antes de comprometernos con un programa completo?

S赤. El punto de partida m芍s habitual es una 迆nica campa?a de referencia: una simulaci車n por correo electr車nico dirigida a todos los empleados, sin formaci車n previa, con informes completos y sin compromiso anual. Podr芍s ver tu tasa real de clics, tu tasa real de respuesta y tu exposici車n real en el peor de los casos. La mayor赤a de los clientes pasan a un programa anual tras ver su referencia; otros descubren que su programa actual ya funciona y deciden que no nos necesitan. Cualquiera de los dos resultados es v芍lido.