SIMULACIÓN DE PHISHING

Descubre quién haría clic, antes de que lo descubra un atacante.

Campañas de phishing controladas y recurrentes por correo, SMS, Teams y voz que miden cómo se comporta de verdad tu gente, la forman en el momento del error y convierten el riesgo humano en un número que baja con el tiempo.

Diseña tu campaña

Un consultor senior responde en un día laborable.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

Ya confían en nosotros

Así intenta un atacante comprometer a tu equipo.

Recorre un correo de phishing real. En cada punto crítico te enseñamos la técnica que está usando el atacante y qué entrenamos a tu gente para que detecte.

Outlook
Home View Help
Inbox 43 unread
  • Notion Eva Riera shared 'Q2 launch: final review' 10:12
  • Slack Daily summary · #eng-platform · 14 messages 10:04
  • John Smith [ URGENT ] New Client details required 09:47
  • Calendly New booking: Tom <> Acme procurement (Fri 14:00) 09:31
  • Atlassian [JIRA-4287] Carla M. moved 'Auth refactor' to In Review 09:18
  • GitHub [northbank/api] Pull request #1442 needs review 09:02
  • Dropbox Sign Document signed: NDA · Stoneridge Capital 08:47
  • AWS Your monthly bill is now available 08:14
  • Eva Riera Re: Friday playback · slides v3 attached 07:55
[ URGENT ] New Client details required
John Smith <john.smith@rnicrosoft.com>
to Tom Hill Thu 29/01/2026 09:47

Hi Tom,

Hope everything is great.

Please we are required you download this PDF so that we can validate the client payment within the next 30 minutes.

Best regards, John

Client.verification.pdf.exe
1.2 MB
01 BANDEJA

9:47. Una bandeja de un jueves cualquiera.

Cuarenta y tres sin leer. Clientes, proveedores, el ruido de siempre.

Por qué esto dispara una alerta

Es el momento que eligen los atacantes: media mañana, a mitad de tarea. Un correo nuevo parece trabajo, no una amenaza.

Si no verificas siempre, puede que tu equipo tampoco lo haga.

Una pausa entrenada es el control más fuerte que tiene una empresa, y el más barato de instalar.
CUANDO TÚ QUIERAS

¿Quieres saber si las credenciales de tu equipo ya están expuestas?

Danos tu dominio corporativo y hacemos una primera comprobación de exposición en la dark web y en fuentes abiertas: credenciales filtradas, menciones de marca y de dominio, y apariciones en logs de stealers, que es la materia prima de un phishing dirigido contra tu gente.

Por qué esto importa.

El phishing no es una casilla de formación que marcar. Estas son las cifras que hay detrás del riesgo que tu gente asume cada día, y lo que un programa recurrente hace con ellas.

62%
de las brechas tienen un componente humano, no solo un fallo técnico
Verizon 2026 DBIR
~1 de cada 6
brechas es de ingeniería social, y el phishing es su técnica principal
Verizon 2026 DBIR
~1 de cada 3
empleados hace clic en un correo de phishing antes de recibir cualquier formación
línea base del 33,1%, KnowBe4 2025
hasta un 75%
menos clics después de un año de simulaciones mensuales
SANS 2025

El correo es solo el principio. También hacemos llamadas de vishing, mensajes de smishing, carteles con QR trampa, phishing por invitación de calendario y suplantación de asistentes de IA. Si tu equipo lo usa a diario, podemos convertirlo en un vector de ataque.

PHISHING AS A SERVICE

Phishing as a Service: simula, mide, mejora

No es una prueba puntual. Es un programa recurrente que mide cómo se comporta de verdad tu gente, le da formación en el momento del error y mantiene el riesgo humano a la vista.

Microsoft 365 Security 09:47
<no-reply@rnicrosoft.com>

Action required: your password expires today

Hi user, your Microsoft 365 password expires in two hours. Click below to keep your access. You have until 11:47 to confirm.

Microsoft 365 Security Team
ASPERIS · MOMENTO DE FORMACIÓN

Era una simulación de phishing. Esto es lo que conviene mirar la próxima vez.

Sin nota, sin ranking y sin correo a tu responsable. Dedícale treinta segundos y vuelve a tu bandeja.

Tres señales en este correo:
  • 01
    Remitente rnicrosoft.com, y no lleva ninguna «m». Es una «r» seguida de una «n», y a cuerpo de texto la pareja dibuja una sola letra.
  • 02
    Saludo «Hi user»: el correo real de Microsoft 365 usa tu nombre.
  • 03
    Presión «expires in two hours», «until 11:47»: la prisa es una táctica habitual.
Una persona del equipo recibe un cebo hecho para parecer Microsoft 365 de verdad. Pulsa, y ahí es donde se paran casi todos los programas de concienciación.
La misma pantalla se convierte en un repaso de treinta segundos. Las tres señales quedan marcadas al instante.
01

Campañas a medida

Escenarios construidos para tu sector, tu marca y tu contexto, desde phishing masivo hasta spear phishing dirigido a dirección, finanzas, TI y recursos humanos.

02

Todos los canales que usan los atacantes

Correo, SMS (smishing), chat corporativo (Teams, Slack) y voz (vishing). No solo la bandeja de entrada.

03

Formación en el momento del error

Quien cae recibe una explicación al instante: las señales que se le pasaron y qué hacer la próxima vez, justo cuando está más receptivo para aprender.

04

Métricas que significan algo

Un cuadro de mando con aperturas, clics, credenciales entregadas, adjuntos abiertos y reportes, segmentado por departamento, ubicación y perfil de riesgo.

05

Un programa continuo

Campañas recurrentes con dificultad creciente, para que veas una mejora real con el tiempo y los escenarios se adapten a tus resultados.

06

Dentro de tu plataforma Asperis

Cada campaña vive junto al resto de tus resultados de seguridad ofensiva, para tener una sola vista del riesgo técnico y del humano.

Nos eligen los equipos de seguridad.

En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
Sergi Laencina Verdaguer, CISO
NPAW
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
Jordi Bondia, Director de TI
SALVI
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Juan Valer Tecedor, Ingeniero de Software
GNOSS

Preguntas frecuentes

Si la tuya no está, pregúntanos en la primera reunión. La mayoría se resuelven en quince minutos.

Una simulación de phishing es un ejercicio controlado y autorizado que envía phishing falso pero realista a tu propia plantilla para ver quién hace clic, quién entrega sus credenciales y quién lo reporta, y que forma a esa persona en el momento. Mide el comportamiento real en vez del conocimiento, que es lo que de verdad predice el riesgo.

Diseñamos escenarios para tu contexto, los enviamos por los canales que usan los atacantes y registramos qué hace cada persona: abrir, hacer clic, enviar datos o reportar. Quien cae recibe una explicación inmediata, y tú te llevas métricas segmentadas y una línea de tendencia a lo largo de las campañas recurrentes.

Sí, cuando está autorizado, es controlado y se trata con cuidado, que es como lo hacemos. Las campañas se acuerdan contigo por adelantado, cumplen el RGPD y están diseñadas para enseñar, no para señalar a nadie; los resultados sirven para priorizar la formación, nunca para castigar a una persona.

El smishing es phishing por SMS y el vishing es phishing por llamada telefónica. Los atacantes usan los dos además del correo, así que simulamos todos, más el chat corporativo tipo Teams y Slack, para poner a prueba cada canal por el que se puede llegar a tu gente.

De forma regular, no una vez al año. Un programa recurrente, normalmente mensual, consigue reducciones de la tasa de clic mucho mayores y más duraderas que la formación anual, porque el cambio de comportamiento sale de la práctica repetida y realista.

Sí, cuando se hacen como programa continuo. Los referentes independientes muestran tasas de clic que caen con fuerza a lo largo de un año de simulaciones regulares, y como medimos las tasas de apertura, de clic, de entrega de credenciales y de reporte, la reducción se ve en tus propios números y no hay que creérsela.

¿Quieres medir el nivel real de concienciación de tu equipo?

Reserva una llamada gratuita de 30 minutos. Miramos tu situación actual, diseñamos un escenario a la medida de tu organización y te enseñamos cómo funciona la plataforma de resultados.

  • Diseño de cebos realistas a partir de inteligencia de amenazas.
  • Informes detallados del comportamiento de los empleados y de sus lagunas de concienciación.
  • Recomendaciones de corrección ligadas a los resultados de la formación.
Pide una primera simulación
Respuesta en un día laborable. Un consultor senior en la llamada.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

O escribe directamente a [email protected]. Te responde un especialista senior.