Descifrando datos operativos
Descifrando datos operativos
Red Team — Plano de Ataque // 05
Phishing con GoPhish — el ataque que siempre funciona
La ingeniería social explota el vector más difícil de parchear: el humano. Un email bien construido puede comprometer una empresa entera sin explotar una sola vulnerabilidad técnica. En este PlayBook montas una campaña de phishing en tu lab con GoPhish — la misma herramienta que usan los Red Teams profesionales.
Objetivo de este Protocolo
Al terminar vas a entender cómo se construye una campaña de phishing real, qué hace que un email sea creíble, y cómo los controles técnicos y humanos lo detienen.
GoPhish es una plataforma open source de phishing con panel de control, tracking de clics y captura de credenciales.
# Descarga GoPhish:
wget https://github.com/gophish/gophish/releases/latest/download/gophish-v0.12.1-linux-64bit.zip
unzip gophish-v0.12.1-linux-64bit.zip
cd gophish && chmod +x gophish
# Arranca:
./gophishlevel=info msg="Please login with the username admin and the password [GENERATED_PASSWORD]"
level=info msg="Starting admin server at https://127.0.0.1:3333"
level=info msg="Starting phishing server at http://0.0.0.0:80"GoPhish genera una contraseña aleatoria en el primer arranque — cópiala antes de que se borre. El panel corre en https://127.0.0.1:3333.
Define desde qué servidor se mandan los emails. Para tests usa Mailtrap — captura los emails sin mandarlos realmente.
# En GoPhish → Sending Profiles → New Profile:
# Name: Test SMTP
# From: IT Security <security@tudominio.com>
# Host: smtp.mailtrap.io:587
# Username: [tu usuario Mailtrap]
# Password: [tu password Mailtrap]Mailtrap.io tiene plan gratuito perfecto para testing — captura todos los emails en bandeja de prueba sin mandarlos a nadie real.
Un email efectivo tiene urgencia, autoridad, pretexto creíble y CTA claro. Los mejores imitan emails reales de servicios conocidos.
# En GoPhish → Email Templates → New Template
# Ejemplo:
Asunto: [URGENTE] Tu cuenta requiere verificación
Cuerpo:
---
Estimado {{.FirstName}},
Detectamos actividad inusual en tu cuenta corporativa.
Tu acceso fue suspendido temporalmente.
Verifica tu identidad en las próximas 24 horas:
→ {{.URL}}
Si no actúas, tu cuenta será bloqueada permanentemente.
Equipo de Seguridad IT
---Los elementos que hacen efectivo un phishing: 1) Urgencia, 2) Autoridad, 3) Consecuencia, 4) Acción clara. Mismos principios de persuasión de Cialdini.
La página a la que lleva el link. GoPhish puede clonar cualquier página automáticamente.
# En GoPhish → Landing Pages → New Page
# Importa desde URL:
# Import Site → https://accounts.google.com/signin
# Activa "Capture Submitted Data"
# Activa "Capture Passwords"
# Redirect To: https://google.com
# O HTML manual para login corporativo:
<form action="" method="POST">
<input type="email" name="email" placeholder="Email corporativo">
<input type="password" name="password" placeholder="Contraseña">
<button type="submit">Iniciar sesión</button>
</form>La redirección después del submit es clave — la víctima llega a la página real y piensa que se equivocó de contraseña. El atacante ya tiene sus credenciales.
Con todos los componentes listos lanza la campaña y monitorea en tiempo real clics y credenciales capturadas.
# En GoPhish → Campaigns → New Campaign:
# Email Template: [el que creaste]
# Landing Page: [la que clonaste]
# URL: http://tudominio.com
# Sending Profile: [tu SMTP]
# Groups: [lista de emails objetivo]Campaign Results
Total Sent: 10
Opened: 8 (80%)
Clicked Link: 6 (60%)
Submitted Data: 4 (40%)
Captured:
usuario1@empresa.com : Empresa2024!
usuario3@empresa.com : Verano202340% de tasa de captura es realista sin awareness training previo. Con pretexto muy bueno puede llegar al 60-70%. Estos números van al reporte del Red Team.
Un dominio recién registrado tiene mala reputación — los filtros de spam lo detectan.
SPF, DKIM y DMARC bien configurados en el dominio del atacante hacen que el email pase filtros.
En un Red Team real la campaña va precedida de reconocimiento de los empleados.
NUNCA lances una campaña de phishing sin autorización escrita. Es delito.