Medimos la exposición real de tu personal ante el engaño, con las mismas técnicas y el mismo nivel de sofisticación que emplea un atacante. Entregamos resultados medibles por persona y por área, para dirigir la remediación donde de verdad hace falta.

OSCP+ BSCP CPTS CWES eCPPTv3 eMAPT eJPTv2

Vectores de engaño

Phishing

Campañas por correo a escala con pretextos construidos desde tu contexto real. Se mide el clic, la entrega de credenciales y, sobre todo, cuántos reportan el intento.

Spear-phishing

Ataque dirigido a personas concretas, con investigación previa sobre su rol, su entorno y sus relaciones internas. El nivel de sofisticación se acuerda contigo.

Vishing

Llamadas con pretexto contra cualquier proceso que dependa de la confianza al teléfono: soporte, mesa de ayuda, autorizaciones y restablecimiento de accesos.

Smishing

SMS y aplicaciones de mensajería, donde la desconfianza del usuario suele ser menor y el control corporativo casi nunca alcanza.

Intrusión física

Evaluación completa del control de acceso físico: pretexto en recepción, tailgating, zonas restringidas y lo que un visitante alcanza a hacer una vez dentro.

Vectores con IA

Emulación de las técnicas que los atacantes ya usan con IA generativa, desde voz clonada hasta contenido y pretextos a la medida de cada objetivo.

  • Cada campaña se diseña con pretextos construidos a partir de tu contexto, no con plantillas genéricas.
  • Resultados medibles por persona y por área, para dirigir la remediación donde hace falta.
  • La métrica es organizacional: el objetivo es reforzar el control, no señalar a una persona.
  • Coordinamos con Recursos Humanos y Legal antes de ejecutar cualquier campaña.
  • Capacitación posterior enfocada en los vectores que sí funcionaron.
  • Notificaciones en tiempo real de la actividad de los operadores en Breakpoint.

Agéntico y manual, en el mismo ejercicio

Un engaño convincente se escribe a mano. La automatización agéntica levanta el contexto y sostiene campañas a escala con métricas por persona y área. El operador escribe el pretexto, que es donde la campaña se gana o se pierde.

Lo que aporta la automatización

  • Recolección de superficie pública y contexto organizacional (OSINT)
  • Ejecución y seguimiento de campañas a escala, con métricas por área
  • Infraestructura de campaña: dominios, plantillas y registro de interacciones

Lo que decide el operador

  • El pretexto y el tono, que es donde se gana o se pierde la campaña
  • Qué áreas se prueban y con qué nivel de agresividad
  • Dónde se detiene el ejercicio para no dañar la confianza interna

Esta combinación no es un extra de este servicio: es la forma en que opera METTA, la metodología con la que ejecutamos todos nuestros ejercicios. Conoce METTA

Fases del ejercicio

  1. 01

    Acuerdo con Recursos Humanos y Legal

    Definimos alcance, áreas incluidas, límites éticos y qué información se reporta. Nada se ejecuta sin ese acuerdo.

  2. 02

    OSINT y contexto

    Reconstruimos qué sabe un atacante de tu organización: personal, proveedores, jerarquías y lenguaje interno.

  3. 03

    Diseño de pretextos

    Construimos los escenarios de engaño a partir de ese contexto, con el nivel de sofisticación acordado.

  4. 04

    Preparación de infraestructura

    Dominios, plantillas, números y páginas de captura, listos para el vector definido.

  5. 05

    Ejecución de campañas

    Lanzamos por los vectores acordados y registramos cada interacción con marca de tiempo.

  6. 06

    Resultados y capacitación

    Entregamos métricas por área, la ruta completa de cada vector exitoso y capacitación dirigida.

Entregables

  • Resultados medibles a nivel individual y por área
  • Configuración documentada de cada campaña
  • Ruta completa de los vectores que sí funcionaron
  • Plan de remediación dirigida
  • Material de capacitación post-ejercicio
  • Comparativa entre campañas para medir avance

Más allá del reporte estándar

  • Métricas comparables entre periodos para demostrar avance ante dirección
  • Pretextos y plantillas documentados para que tu equipo repita el ejercicio
  • Recomendaciones de control técnico además del refuerzo al factor humano
  • Seguimiento post-engagement más allá del reporte

¿Te interesa este servicio?

Solicitar este servicio