Campaña de Ingeniería Social

Ejercicio controlado para fortalecer la capacidad de identificación de señales de phishing, suplantación e interacción sospechosa.

Campaña interna de awareness sobre ingeniería social

Estimado colaborador: usted fue incluido en una campaña controlada de concienciación de seguridad para evaluar la capacidad de identificación de correos y enlaces fraudulentos dirigidos a personal de la organización.

El objetivo de este ejercicio es reforzar buenas prácticas de seguridad y ayudarle a identificar señales comunes de phishing, suplantación de identidad y otros intentos de ingeniería social que podrían comprometer credenciales, información corporativa o equipos de trabajo.

¿Qué ocurrió?

Durante la campaña se utilizó un dominio visualmente similar al legítimo de la organización para simular un escenario realista de engaño. Este tipo de técnica busca aprovechar la confianza del usuario, la urgencia del mensaje y pequeñas variaciones en direcciones web o remitentes.

Dominio oficial de la empresa
grupodokka.com
Dominio utilizado en la simulación de phishing
grupo-dokka.com

Recomendaciones inmediatas

  • Revise cuidadosamente el dominio completo antes de hacer clic en cualquier enlace, incluso si el diseño del correo parece legítimo.
  • Verifique remitente, URL, tono del mensaje, urgencia injustificada y solicitudes inusuales de autenticación o validación de cuenta.
  • No reutilice contraseñas entre servicios corporativos y habilite mecanismos de autenticación robusta cuando estén disponibles.
  • Si hizo clic en el enlace o ingresó información, repórtelo de inmediato al área correspondiente para aplicar medidas preventivas.
  • Ante correos sospechosos, no responda, no descargue archivos adjuntos y no reenvíe el mensaje sin validación previa.
Importante: para preservar la efectividad de futuras campañas y obtener resultados reales de madurez, no comente esta simulación con sus compañeros ni les anticipe detalles sobre mensajes, dominios o indicadores utilizados. La intención es medir la respuesta natural de los usuarios ante escenarios creíbles.

Buenas prácticas para futuras interacciones

  • Pase el cursor sobre los enlaces antes de abrirlos para validar el destino real.
  • Desconfíe de cambios sutiles en nombres de dominio, especialmente cuando imitan marcas conocidas o portales internos.
  • Valide solicitudes sensibles mediante canales alternos, como Teams, teléfono o contacto directo con TI.
  • Reporte cualquier correo sospechoso conforme a los procedimientos internos definidos por la organización.
  • Mantenga una actitud crítica incluso ante mensajes con logotipos, firmas y estilos visuales correctos.