Medimos la exposición real de tu personal ante el engaño, con las mismas técnicas y el mismo nivel de sofisticación que emplea un atacante. Entregamos resultados medibles por persona y por área, para dirigir la remediación donde de verdad hace falta.
Vectores de engaño
Phishing
Campañas por correo a escala con pretextos construidos desde tu contexto real. Se mide el clic, la entrega de credenciales y, sobre todo, cuántos reportan el intento.
Spear-phishing
Ataque dirigido a personas concretas, con investigación previa sobre su rol, su entorno y sus relaciones internas. El nivel de sofisticación se acuerda contigo.
Vishing
Llamadas con pretexto contra cualquier proceso que dependa de la confianza al teléfono: soporte, mesa de ayuda, autorizaciones y restablecimiento de accesos.
Smishing
SMS y aplicaciones de mensajería, donde la desconfianza del usuario suele ser menor y el control corporativo casi nunca alcanza.
Intrusión física
Evaluación completa del control de acceso físico: pretexto en recepción, tailgating, zonas restringidas y lo que un visitante alcanza a hacer una vez dentro.
Vectores con IA
Emulación de las técnicas que los atacantes ya usan con IA generativa, desde voz clonada hasta contenido y pretextos a la medida de cada objetivo.
- Cada campaña se diseña con pretextos construidos a partir de tu contexto, no con plantillas genéricas.
- Resultados medibles por persona y por área, para dirigir la remediación donde hace falta.
- La métrica es organizacional: el objetivo es reforzar el control, no señalar a una persona.
- Coordinamos con Recursos Humanos y Legal antes de ejecutar cualquier campaña.
- Capacitación posterior enfocada en los vectores que sí funcionaron.
- Notificaciones en tiempo real de la actividad de los operadores en Breakpoint.
Agéntico y manual, en el mismo ejercicio
Un engaño convincente se escribe a mano. La automatización agéntica levanta el contexto y sostiene campañas a escala con métricas por persona y área. El operador escribe el pretexto, que es donde la campaña se gana o se pierde.
Lo que aporta la automatización
- Recolección de superficie pública y contexto organizacional (OSINT)
- Ejecución y seguimiento de campañas a escala, con métricas por área
- Infraestructura de campaña: dominios, plantillas y registro de interacciones
Lo que decide el operador
- El pretexto y el tono, que es donde se gana o se pierde la campaña
- Qué áreas se prueban y con qué nivel de agresividad
- Dónde se detiene el ejercicio para no dañar la confianza interna
Esta combinación no es un extra de este servicio: es la forma en que opera METTA, la metodología con la que ejecutamos todos nuestros ejercicios. Conoce METTA
Fases del ejercicio
- 01
Acuerdo con Recursos Humanos y Legal
Definimos alcance, áreas incluidas, límites éticos y qué información se reporta. Nada se ejecuta sin ese acuerdo.
- 02
OSINT y contexto
Reconstruimos qué sabe un atacante de tu organización: personal, proveedores, jerarquías y lenguaje interno.
- 03
Diseño de pretextos
Construimos los escenarios de engaño a partir de ese contexto, con el nivel de sofisticación acordado.
- 04
Preparación de infraestructura
Dominios, plantillas, números y páginas de captura, listos para el vector definido.
- 05
Ejecución de campañas
Lanzamos por los vectores acordados y registramos cada interacción con marca de tiempo.
- 06
Resultados y capacitación
Entregamos métricas por área, la ruta completa de cada vector exitoso y capacitación dirigida.
Entregables
- Resultados medibles a nivel individual y por área
- Configuración documentada de cada campaña
- Ruta completa de los vectores que sí funcionaron
- Plan de remediación dirigida
- Material de capacitación post-ejercicio
- Comparativa entre campañas para medir avance
Más allá del reporte estándar
- Métricas comparables entre periodos para demostrar avance ante dirección
- Pretextos y plantillas documentados para que tu equipo repita el ejercicio
- Recomendaciones de control técnico además del refuerzo al factor humano
- Seguimiento post-engagement más allá del reporte