Simulación de Phishing

Phishing Simulation tiene como objetivo principal aumentar la concienciación sobre el phishing proporcionando un tutorial intuitivo y una evaluación personalizada (sin necesidad de configuración real: sin dominio, sin infraestructura, sin dirección de correo electrónico real) para evaluar la reacción de las personas ante cualquier situación dada y ofrece la capacidad de comprender cuál es la postura actual de concienciación.
¿Qué?
- Uno de los objetivos de las organizaciones que realizan evaluaciones de equipo rojo es conocer las debilidades en el ecosistema de TI, que incluye a las personas y la red. Las organizaciones se esfuerzan por mejorar la seguridad perimetral y corregir las vulnerabilidades encontradas, pero las personas siguen siendo el eslabón más débil. El phishing juega un papel vital para comprender la concienciación en seguridad de los empleados.
- Phishing Simulation permite al usuario entenderlo sin realizar realmente el ataque de phishing 'en vivo', aprovechando sesiones de capacitación atractivas e intuitivas.
- La herramienta le brindará un entorno personalizado para diseñar su prueba según sus requisitos, lo que hace que las preguntas sean a medida para cada organización y únicas para cada persona, cercanas a un ataque de phishing en tiempo real, dirigidas y difíciles de responder, con cobertura de escenarios y preguntas de SMishing, pero todo esto sin ninguna configuración real. Una vez diseñada la prueba, toda la audiencia objetivo puede realizar la evaluación y enviar sus respuestas. Tendremos un análisis al final de la campaña para comprender la postura actual de concienciación.
- ¡Todo lo que se necesita es solo un clic! Así que esto nos hará pensar dos veces antes de hacer ese clic.
¿Por qué?
- Al realizar una evaluación de equipo rojo, configurar toda una campaña de phishing es una tarea desalentadora. Decidir un dominio, comprarlo, configurar un sitio web de phishing, diseñar un correo electrónico y elegir la audiencia objetivo, rastrear los clics solo para saber quiénes hicieron clic y su concienciación.
- Esto requiere tiempo y experiencia para configurarlo.
- La herramienta hará todo esto por usted con solo unos pocos clics (y esos clics son legítimos y le ayudarán :) ).
- Las personas son las más impredecibles y esta herramienta le ayudará a conocerlas y a entender el patrón de sus clics.
Características y cómo usar
La herramienta tiene principalmente 2 módulos:
- Módulo de Administración: Tiene acceso para configurar pruebas y ver análisis, se puede acceder en http://localhost/AdminPanel/login.php, las credenciales de inicio de sesión predeterminadas son admin/admin.
- Módulo de Cliente: Solo tiene acceso al tutorial y la evaluación, se puede acceder en http://localhost/phishClient/
- Tutorial (Módulo de Cliente)
- Contendrá un libro de tutorial que presenta el phishing y las técnicas generales utilizadas, lo que creará concienciación y educará.
- Evaluación (Módulo de Cliente)
- Incluirá varias preguntas que pueden ser correos electrónicos de phishing, sitios de phishing, escenarios o SMiShing, y el usuario deberá elegir su acción: si hará clic, lo ignorará o lo reportará.
- Las preguntas serán diferentes para cada usuario incluso bajo un mismo código de prueba.
- Las preguntas tendrán una mezcla equilibrada de preguntas positivas y negativas.
- Para aprobar la prueba, todas las respuestas deben ser correctas porque ¡todo lo que se necesita es solo un clic!
- Configurar prueba (Módulo de Administración)
- La herramienta le solicitará información básica. Para nombrar algunas:
- Nombre de dominio: Aquí ingresará su dominio legítimo y la herramienta creará un conjunto de dominios similares que los adversarios podrían usar para atacarlo. Puede elegir uno de ellos que se usará durante su evaluación de simulación de phishing.
- URL: Aquí ingresará las URI de los sitios web que utiliza popularmente, y crearemos un sitio web de phishing con apariencia similar que se mostrará bajo el dominio similar elegido para crear un escenario real, también conocido como 'Typosquatting', durante la evaluación.
- Código de prueba: Puede crear un código de prueba para cada departamento y crear diferentes configuraciones de prueba para ellos, de modo que todos reciban diferentes sitios de phishing, lo que hace que la evaluación sea aún más difícil. Incluso dentro del mismo conjunto de pruebas, las preguntas serán diferentes para cada empleado.
- Vista previa: Puede previsualizar el aspecto y la sensación de la página web de phishing que hemos creado similar a su sitio original.
- Correo electrónico: Aquí debe agregar una dirección de correo electrónico oficial que se utiliza generalmente para comunicación masiva, y generaremos más combinaciones de direcciones de correo electrónico y las usaremos durante la evaluación.
- Análisis (Módulo de Administración)
- Tendrá un gráfico de análisis de diferentes escenarios basado en el patrón en que los empleados han respondido las preguntas.
- Esto ayudará a conocer la postura actual de concienciación de la organización.
- Invitar (Módulo de Administración)
- El administrador puede cargar un archivo CSV e invitar a los miembros a realizar la prueba.
Beneficios
- Esto eliminará la necesidad de configurar manualmente toda una campaña de phishing y un entorno de phishing 'en vivo'.
- La evaluación es personalizada, lo que la convierte en un ataque dirigido para el usuario objetivo.
- Una interfaz intuitiva e interactiva para ejercitar todo el proceso.
- No es necesario tener un pentester o consultor para realizar la campaña de phishing; puede hacerlo usted mismo con unos pocos clics.
- Conozca a su gente y hágales tomar conciencia.
Guía de instalación
Docker
Se actualizará pronto (v2.0)
Instalación manual para Windows (similar debería aplicarse a Linux)
- Descargue XAMPP desde - https://www.apachefriends.org/download.html y siga el flujo de instalación en pantalla. Instalará el servidor web y MySQL para usted.
- Si no desea usar XAMPP, cualquier servidor web que tenga y una instalación independiente de MySQL deberían ser suficientes.
- Una vez completado el Paso 1 o el Paso 2 según su elección, en el panel de control de XAMPP inicie los servicios 'Apache' y 'MySQL'.
- Abra http://localhost/phpmyadmin/ o http://IP/phpmyadmin/ en el navegador.
- Haga clic en 'Bases de datos', cree una base de datos con el nombre 'phishadmin'
- Haga clic en 'Importar' e importe el archivo adjunto aquí con el código, en la carpeta /sql/ phishadmin.sql
- Copie el código fuente disponible aquí en la carpeta C:\xampp\htdocs\ (la ruta variará para usuarios de Linux) y ya ha terminado la instalación.
Consulte la sección 'Cómo usar' para conocer la usabilidad.
(i) Módulo de Administración - http://localhost/AdminPanel/login.php, las credenciales de inicio de sesión predeterminadas son admin/admin.
(ii) Módulo de Cliente - http://localhost/phishClient/
Vistazo
