Phishing en Red Team Autorizado: Plantillas, GoPhish y Limites Eticos
Como los engagements de red team con alcance escrito usan GoPhish, arman plantillas realistas y por que disparar sin autorizacion destruye carreras.

En este artículo
Un cliente firmo las Rules of Engagement el viernes, y el lunes a la manana 1.847 empleados recibieron un correo clonando el sistema de fichaje. En 38 minutos: 312 clics, 89 credenciales recolectadas, cero alertas en el SIEM. Ese es el tipo de operacion que separa un phishing autorizado de un fraude criminal: contrato membretado, ventana de ejecucion y un telefono del CISO para abortar todo en 30 segundos si algo escala. El phishing en red team no se trata de enganar personas, sino de medir la superficie humana con la misma seriedad con que medimos la red en Nmap Avanzado: Scripts NSE para Recon Interno en Lab Corporativo Simulado.
Que separa el phishing autorizado del fraude#
La diferencia no es la tecnica, es el papel que va antes. Un phisher criminal y un red teamer usan las mismas herramientas; lo que manda a uno a la carcel y le paga al otro es un documento de autorizacion firmado con alcance claro, patrocinador nombrado y marco de responsabilidad. Sin ese documento, cada correo que envias es un delito, por noble que sea la intencion. Por eso toda campana seria empieza no en el panel de GoPhish sino con el equipo legal y de compliance del cliente aprobando el marco. El documento no es un formalismo, es tu unica defensa cuando un empleado presenta una denuncia o un auditor pregunta seis meses despues.
Rules of Engagement y exclusiones#
Antes de cualquier envio, el documento de autorizacion debe listar: dominios permitidos, rangos de IP de origen, horario de envio, criterios de exclusion (ejecutivos C-level, RRHH en proceso judicial, pasantes menores), y que pasa con las credenciales capturadas. Sin esto, el trabajo termina como el caso Coalfire en Iowa, 2019, donde dos pentesters fueron arrestados cumpliendo contrato porque el alcance escrito no cubria intrusion fisica. Un red team serio escribe OPSEC personal antes que OPSEC operativa, y el material en OPSEC para Investigadores de Seguridad: Modelo de Amenaza Personal aplica directamente porque el operador termina cargando secretos del cliente.
Arquitectura de GoPhish#
GoPhish es el framework que viralizo en 2016 y sigue siendo la navaja suiza de la simulacion porque entrega API REST, pixel de tracking, landing pages clonables y reportes CSV en un binario Go de 25 MB. La arquitectura tipica: VPS dedicada con IP nunca usada antes, un reverse proxy (nginx o Caddy) delante del panel admin, que nunca se expone publicamente, y hosts separados para envio y landing, de modo que bloquear la landing no mate la entrega. Trata la infraestructura como produccion, con el mismo rigor de Construyendo Infra de C2 con Sliver en Lab Aislado para Estudio Defensivo. El panel admin va detras de una VPN o allowlist de IP; un panel GoPhish alcanzable publicamente es en si mismo una vulnerabilidad.
Entregabilidad: dominio, SPF/DKIM/DMARC, warmup de IP#
La mejor campana muere en el filtro de spam si la entregabilidad esta mal. Registra el dominio al menos 30 dias antes (idealmente un typosquat como rnicrosoft-login.com que se lee como microsoft en la fuente), configura SPF, DKIM y DMARC limpio via Postfix o SendGrid, y calienta la IP durante dias con volumen creciente. Sin warmup de IP, el correo cae en cuarentena de Microsoft Defender antes de llegar al inbox. Prueba contra mail-tester.com y un tenant real de Outlook 365 antes de disparar, porque lo que se ve limpio en Thunderbird puede quedar marcado en rojo en Defender.
Plantillas que funcionan en 2026#
Las plantillas que funcionan en 2026 ya no son del principe nigeriano. Las top 3 del ultimo reporte Proofpoint son: notificacion de firma DocuSign por vencer en 24h, alerta de paquete DHL retenido en aduana con tasa de 27,90, e invitacion Microsoft Teams de un director real (extraido de LinkedIn) marcando reunion urgente. Cada template debe renderizar identico en Outlook 2021, Gmail Web e iOS Mail, lo que exige tablas inline, CSS embebido e imagenes en CDN reputada. El vector inicial puede ser adjunto, y los trade-offs entre macro, LNK e ISO estan desmenuzados en Initial Access Simulado: Macros, LNK e ISO en un Lab Windows 11 Aislado.
La landing page: manejo etico de credenciales#
La landing page es donde el 70% de los equipos falla. Capturar contrasena en texto plano en un formulario HTTP es amateurismo y violacion de la LGPD incluso en contexto autorizado. El patron etico: hashea la contrasena en el cliente con SHA-256 mas salt del engagement, guarda solo los primeros 8 caracteres del hash para confirmar recoleccion, y muestra inmediatamente una pantalla de capacitacion explicando que fue simulacion. Loguea user-agent, IP, timestamp y tiempo entre clic y submit, pero nunca la credencial completa. Ese dato alimenta el ciclo de mejora descrito en Purple Team en la Practica: Construyendo Ciclo de Feedback Red vs Blue, donde el blue team transforma cada clic en regla de deteccion.
Metricas y reporting#
La tasa de clic cruda es la peor metrica que puedes reportar porque siembra miedo y no mejora nada. Reporta en cambio: tiempo hasta el primer clic, tiempo hasta el primer reporte al SOC (el numero mas importante, porque reportar rapido le gana a una tasa de clic baja), la razon reportadores-a-clickers, y comparacion trimestre a trimestre con cohortes similares. Un equipo que reporta rapido es mas seguro que uno con pocos clics pero sin cultura de reporte. El reporte va des-identificado: agregado por departamento, nunca una lista con nombres de clickers a la gerencia, o conviertes un ejercicio de seguridad en instrumento disciplinario.
Impacto psicologico#
La parte que nadie cuenta en las conferencias: el impacto psicologico. En una campana real de 2024 con 4.200 objetivos, 11 empleados pidieron licencia por crisis de ansiedad tras descubrir que fueron atrapados, y dos demandaron a la empresa. Por eso el briefing post-campana necesita psicologo organizacional, comunicacion del CEO el mismo dia, y la metrica de exito no puede ser tasa de clic aislada. Quien opera phishing tambien debe proteger su propia identidad durante el engagement, como se detalla en Compartimentacion Digital: Identidades Separadas sin Filtrar Metadatos, porque el operador termina conociendo secretos sensibles del objetivo.
Dry-run y kill switch#
Para equipos que recien arrancan, el camino honesto es: arma el lab interno primero (GoPhish mas Mailhog mas 5 cuentas de prueba), valida plantillas contra tu propio Outlook, haz dry-run con el equipo de seguridad del cliente mirando en vivo, y recien despues dispara en produccion. Ten un kill switch que cancele la campana en 60 segundos via API y cambie la landing a una pagina neutra. Documenta cada decision en un changelog firmado, porque seis meses despues un auditor preguntara por que enviaste mail a fulano. El dry-run casi siempre revela un bug de render o un DMARC mal configurado que ya no puedes corregir en vivo.
Pretexting y recon OSINT#
Un pretexto creible no sale de la nada, sale de OSINT cuidadoso y estrictamente pasivo dentro del alcance acordado. De LinkedIn sacas nombres, roles, jerarquias y el tono de la comunicacion interna; del registro mercantil la entidad legal; de los avisos de empleo el software en uso (quien contrata consultores SAP corre SAP, lo que sostiene el pretexto). Un pretexto fuerte combina autoridad (el nombre de un director real), urgencia (un plazo de 24 horas) y plausibilidad (un evento que el destinatario espera, como la revision salarial anual). Aqui esta justo la linea etica: el OSINT se queda pasivo y en alcance, nunca recolectas datos privados fuera del contexto profesional ni usas familiares como palanca, porque eso abandona cualquier ejercicio de concientizacion y se vuelve acoso dirigido. Documenta cada fuente para que el reporte muestre cuan poca informacion publicamente visible basto para armar un cebo convincente.
Multicanal: vishing y smishing#
El correo solo es apenas un canal en 2026. Las campanas maduras combinan, cuando las RoE lo cubren explicitamente, correo con un seguimiento por SMS (smishing) o una llamada (vishing) que amplifica la urgencia: el correo anuncia, la llamada empuja a la accion inmediata. Esta combinacion sube la tasa de clic drasticamente, pero tambien sube el riesgo etico y legal, por eso cada canal debe figurar por separado en la autorizacion, con su propia lista de exclusion y su propio kill switch. El vishing necesita un guion que pueda revelar la simulacion en dos minutos como maximo, y un consentimiento grabado del cliente de que las llamadas son parte del mandato. Correr multicanal sin cobertura explicita convierte un ejercicio legitimo en potencial coaccion; el valor agregado nunca justifica cruzar el papel.
Errores comunes#
Los errores mas caros: dejar el panel admin alcanzable publicamente, guardar credenciales en texto plano, enviar a C-level pese a la exclusion, lanzar la campana sin aviso previo al CEO, y vender la tasa de clic cruda como exito. Igual de peligroso: mandar malware real en vez de una simulacion inofensiva en el adjunto, porque eso abandona el alcance de un ejercicio de concientizacion y se vuelve un incidente real. Y nunca entregues una lista con nombres de clickers a RRHH salvo que las RoE lo permitan explicitamente, o destruyes la confianza para todo ejercicio futuro.
Checklist#
Version corta para el runbook: (1) RoE firmadas con alcance, exclusiones, ventana de envio. (2) Dominio anejado, SPF/DKIM/DMARC seteados, IP calentada. (3) Panel GoPhish detras de VPN/allowlist. (4) Template probado en Outlook/Gmail/iOS. (5) Landing hashea en cliente, nunca guarda texto plano, redirige a capacitacion. (6) Kill switch probado. (7) Comunicacion del CEO lista, psicologo a disposicion. (8) Metricas: tiempo hasta reporte, reportadores-a-clickers. (9) Reporte agregado, sin lista de nombres. (10) Changelog firmado de cada decision.
FAQ#
Puedo guardar credenciales reales para probar el acceso?#
No. Nunca guardes la contrasena completa. La prueba de que alguien clico e ingreso datos surge del prefijo hasheado, el timestamp y el evento de submit, sin persistir jamas la contrasena en texto plano. Guardar texto plano es violacion de la LGPD y te convierte a ti en un riesgo de datos, porque tu servidor GoPhish pasa a ser un objetivo valioso.
La tasa de clic debe ser el objetivo principal?#
No. El numero mas significativo es el tiempo hasta el reporte al SOC. Una organizacion donde muchos clican pero alguien reporta en dos minutos es mas resiliente que una con pocos clics y sin reporte. Optimiza la cultura de reporte, no la mera evitacion del clic.
Conclusion#
Takeaway: el phishing autorizado es 20% tecnica, 30% papeles, y 50% empatia con quien clica. Sin los tres, no envies nada. La mejor campana no termina con una tasa de clic, termina con una organizacion que reporta mas rapido, una regla de deteccion mas en el SIEM, y ni un solo empleado que se sienta expuesto publicamente.
