
Biblioteca interactiva de formación en concienciación sobre seguridad de código abierto con más de 130 ejercicios SCORM que cubren phishing, vishing, BEC, fatiga MFA y escenarios OWASP de IA/LLM para su despliegue en LMS.
Más de 130 ejercicios gratuitos y de código abierto de formación en concienciación sobre seguridad para empleados — módulos SCORM interactivos y prácticos que cubren formación en concienciación sobre phishing, GDPR, seguridad en IA y mucho más. Creado para personas que quieren retener lo que aprenden y compartirlo con otros.

👥 Hable con los fundadores | 🔗 Explore la biblioteca completa | 🎮 Pruebe una demostración en vivo de concienciación sobre phishing
La mayoría de la formación en concienciación sobre seguridad es olvidable: diapositivas aburridas, vídeos sin alma y, últimamente, materiales generados por IA que desaniman a la gente. El problema no es el contenido en sí, sino el formato, porque el aprendizaje pasivo no crea hábitos. La gente ve un vídeo de 10 minutos, hace clic en «Completado» y no recuerda nada cuando importa.
Esta biblioteca gratuita y de código abierto de formación en concienciación sobre seguridad adopta un enfoque diferente.
Cada ejercicio te sumerge en un entorno de oficina 3D interactivo donde te enfrentas a incidentes realistas en primera persona. Interactúas con objetos reales: un teléfono, un PC con un sistema operativo en vivo (navegador, terminal, Zoom), una pizarra—y tomas decisiones bajo presión, igual que harías en tu escritorio.
Los escenarios incluyen cosas como:
El objetivo es crear memoria muscular para que, cuando algo malo esté a punto de ocurrir en el trabajo, la gente recuerde haberlo enfrentado antes—y responda en consecuencia. Cada ejercicio termina con un cuestionario con un umbral de aprobación del 100 % para confirmar que el conocimiento se ha fijado.
Cada ejercicio es un archivo .zip SCORM, listo para importar en cualquier LMS, integrar en tu pipeline de formación existente o probar en SCORM Cloud antes del despliegue. Esto lo convierte en una de las opciones gratuitas de formación en concienciación sobre seguridad más fáciles de implementar en toda una plantilla.
La raíz del repositorio contiene paquetes de curso completos. La carpeta Individual Exercises contiene ejercicios independientes si quieres crear un plan de estudios personalizado.
El contenido está completamente en blanco (white-label) — sin logotipos, sin enlaces de retorno, sin condiciones adicionales. Úsalo como quieras; más detalles a continuación.
Eres libre de usar, integrar y enseñar con este contenido: personal, profesional o comercialmente en talleres. Está prohibido redistribuir o revender el contenido como producto independiente.
Esta biblioteca de código abierto de formación en concienciación sobre seguridad está licenciada bajo CC BY-NC 4.0. Uso y distribución gratuitos con atribución. Prohibida la reventa comercial del contenido.
También ofrecemos un LMS en la nube de nivel empresarial con todo el contenido de formación en concienciación sobre seguridad incluido. Así que si prefieres obtener la formación sin la molestia de instalar/gestionar tu propio LMS, escríbenos. La funcionalidad del LMS incluye, entre otras:
El LMS es multiinquilino por diseño, creado para ofrecer formación en concienciación sobre seguridad a toda una cartera de clientes desde un solo lugar:
Si estás interesado, no dudes en ponerte en contacto con nosotros
Secuestro de objetivos de agentes de IA — Detén a un agente de IA autónomo para que no sea redirigido por un correo envenenado con instrucciones ocultas, detectando instrucciones ocultas incrustadas en los datos entrantes que redirigen los objetivos del agente, rastreando cómo un agente con el objetivo secuestrado pasa de tareas legítimas a la exfiltración de datos y aplicando estrategias de validación de entrada que impiden que los agentes traten los datos como instrucciones.
Explotación de herramientas de agentes de IA — Evita que un agente de IA sea manipulado para usar sus herramientas legítimas y eliminar archivos o enviar mensajes no autorizados, identificando cómo las indicaciones ambiguas hacen que los agentes utilicen mal el acceso legítimo a las herramientas, rastreando llamadas de herramientas destructivas provocadas por parámetros de entrada manipulados y aplicando políticas de acceso de menor privilegio para contener la explotación de herramientas del agente.
Abuso de identidad y privilegios de agentes — Evita que un agente de IA reutilice credenciales heredadas de alto privilegio para acceder a sistemas fuera de su ámbito autorizado, rastreando cómo los agentes heredan y propagan credenciales de usuario en diferentes contextos de sistema, identificando vulnerabilidades de deputy confundido donde el privilegio del agente excede el ámbito previsto y aplicando delegación de credenciales con ámbito definido para prevenir la escalada de privilegios entre contextos.
Ataque a la cadena de suministro de IA agéntica — Investiga un plugin de IA de terceros con puerta trasera que modifica silenciosamente el comportamiento del agente y exfiltra datos sensibles, detectando anomalías de comportamiento que indican un componente de IA de terceros comprometido, rastreando las vías de exfiltración de datos a través de plugins con puerta trasera y servidores MCP, y aplicando prácticas de verificación de la cadena de suministro antes de integrar herramientas de IA externas.
Inyección de código en agentes de IA — Atrapa a un asistente de codificación de IA antes de que ejecute un script de shell que contenga comandos inyectados que comprometan tu sistema, detectando comandos inyectados ocultos en código y scripts de shell generados por IA, rastreando cómo el flujo de entrada del usuario llega a la ejecución sin sandbox y aplicando prácticas de revisión de código y sandboxing a los scripts generados por IA antes de su ejecución.
Inyección de prompts en OpenClaw — Evita que un asistente de IA filtre datos mediante prompts ocultos, identificando instrucciones ocultas en documentos, previniendo la exfiltración de datos a través de herramientas de IA y reconociendo patrones de inyección de prompts.
Exposición de datos sensibles a través de IA — Observa qué ocurre cuando datos confidenciales entran en una herramienta de IA de consumo, reconociendo categorías de datos sensibles que nunca deberían entrar en los prompts de IA, rastreando cómo el contenido pegado persiste en los datos de entrenamiento y registros de la IA y aplicando políticas de clasificación de datos antes de usar herramientas de IA.
Compromiso de la cadena de suministro de IA — Despliega un plugin de IA que esconde una puerta trasera a plena vista, identificando riesgos de la cadena de suministro en modelos y plugins de IA de terceros, detectando anomalías de comportamiento en componentes de IA de fuentes externas y aplicando procedimientos de evaluación antes de desplegar herramientas de IA de marketplace.
Envenenamiento de datos de entrenamiento de IA — Observa en tiempo real cómo documentos envenenados corrompen las respuestas de tu IA, rastreando cómo documentos manipulados alteran las salidas generadas por IA, identificando señales de envenenamiento de datos en las respuestas de IA y aplicando controles de integridad de contenido a las entradas de la base de conocimiento.
Manejo inseguro de salidas de IA — Explota una IA cuyas salidas fluyen sin control hacia sistemas en vivo, identificando riesgos de inyección cuando las salidas de IA alimentan sistemas posteriores, rastreando cómo una salida de IA sin sanear permite la ejecución de código y aplicando controles de validación de salidas entre la IA y los sistemas conectados.
Agente de IA con permisos excesivos — Manipula a un asistente de IA para que haga un uso indebido de sus propios permisos, identificando permisos excesivos otorgados a agentes de IA, rastreando acciones no autorizadas realizadas por herramientas de IA manipuladas y aplicando principios de menor privilegio a las configuraciones de agentes de IA.
HTTPS y seguridad de sitios web — Aprende por qué el icono del candado no es prueba de seguridad evaluando advertencias de certificados del mundo real, certificados caducados y certificados TLS no coincidentes en sitios web simulados.
Navegación y descargas seguras — Detecta descargas maliciosas antes de que se ejecuten navegando por sitios de proveedores falsos, avisos de actualización engañosos y trampas de descarga automática (drive-by download) que disfrazan malware como software legítimo.
Concienciación sobre typosquatting — Atrapa los trucos de dominios que los atacantes usan contra ti identificando URL engañosas, dominios con caracteres intercambiados y ataques homógrafos que son casi idénticos en la barra de direcciones de tu navegador.
Riesgos del autocompletado del navegador — Los campos de formulario ocultos roban silenciosamente tus datos autocompletados, como se demuestra en un escenario realista en el que un compañero envía sin saberlo los datos de su tarjeta de crédito y su dirección a una página controlada por un atacante.
Seguridad de las extensiones del navegador — Esa extensión tan útil podría estarlo robando todo, como se muestra al rastrear una línea temporal forense de cómo una extensión de productividad muy valorada exfiltró datos del dispositivo de un usuario desprevenido.
Abuso de notificaciones del navegador — Reconoce los prompts CAPTCHA falsos diseñados para secuestrar los permisos de notificación y aprende a revocar el acceso malicioso a notificaciones push antes de que los atacantes escalen al phishing de credenciales.
Buenos hábitos con el gestor de contraseñas — Desarrolla buenos hábitos con tu gestor de contraseñas migrando contraseñas débiles y reutilizadas a un almacén cifrado, generando reemplazos únicos y usando el autocompletado como herramienta de detección de phishing.
Concienciación sobre el menor privilegio — Mantén el acceso al mínimo que tu trabajo requiere auditando asignaciones de permisos realistas, revocando derechos de administrador obsoletos y señalando cuentas de servicio compartidas y credenciales de contratistas caducadas.
Concienciación sobre altas, cambios y bajas — Gestiona los derechos de acceso a través de las transiciones de rol trabajando con escenarios de incorporación, movimientos laterales y desvinculación que incluyen excepciones del responsable, archivos reenviados y solicitudes de acceso de emergencia.
Configuración de MFA y mejores prácticas — Configura la autenticación multifactor correctamente comparando SMS, aplicaciones de autenticación y llaves de seguridad, y aprende a reconocer y resistir los ataques de fatiga MFA mediante notificaciones push.
Concienciación sobre el relleno de credenciales — Observa cómo las contraseñas filtradas alimentan ataques automatizados rastreando un incidente real de relleno de credenciales, identificando cuentas comprometidas y rompiendo el ciclo de reutilización de contraseñas.
Seguridad en la recuperación de cuentas — Defiende la recuperación de cuentas frente a la ingeniería social practicando procedimientos de verificación de identidad bajo presión con un interlocutor convincente que se hace pasar por un empleado bloqueado fuera de su cuenta.
Conceptos básicos de acceso privilegiado — Aprende por qué las cuentas de administrador requieren un manejo especial contrastando un flujo de trabajo de acceso justo a tiempo con un incidente en el que el uso diario de una cuenta privilegiada dio a un atacante acceso inmediato a la infraestructura.
Ransomware — Sobrevive a un ataque de ransomware en tiempo real tomando decisiones rápidas de contención mientras los archivos se cifran, los programas fallan y el malware se propaga por unidades compartidas y recursos de red asignados.
Ataque con USB abandonado — Piensa dos veces antes de conectar esa memoria USB experimentando un ataque simulado de ejecución automática, incluidos payloads Rubber Ducky que comprometen un sistema en menos de 10 segundos.
Mejores prácticas de copias de seguridad — Construye un plan de copias de seguridad que sobreviva al ransomware aprendiendo la regla 3-2-1, entendiendo la diferencia entre sincronización y copia de seguridad real y descubriendo las consecuencias reales de los fallos comunes de copia de seguridad.
Cifrado y disciplina de bloqueo — Practica los hábitos que protegen los dispositivos sin supervisión viendo lo que un atacante puede lograr en 90 segundos en un portátil desbloqueado, y luego configurando el bloqueo automático y verificando el cifrado completo del disco.
Actualizaciones del sistema operativo y conceptos básicos de parcheo — Descubre por qué omitir actualizaciones abre vías de ataque reales rastreando qué estaba corrigiendo un parche de seguridad diferido y con qué rapidez los atacantes aprovechan los CVE recién publicados.6. Actualización de Parches y Alertas EDR — Conoce qué significa tu alerta de EDR y qué hacer a continuación realizando el triaje de anomalías de procesos en vivo, cambios de registro y conexiones de red inusuales para decidir si ignorarlas, investigarlas o escalarlas.
Prácticas Seguras con Bluetooth — Tus auriculares transmiten más que música: audita los dispositivos emparejados, configura el modo no detectable y comprende las familias de vulnerabilidades BlueBorne, KNOB y BLUFFS que explotan las conexiones Bluetooth detectables.
— Parece un PDF pero se ejecuta como malware: aprende a detectar trucos de doble extensión, revelar los tipos de archivo reales e identificar extensiones peligrosas como .scr, .cmd, .vbs y .ps1.
Fuga de Datos — Evita que los datos sensibles salgan de tu organización repasando correos mal dirigidos, metadatos ocultos de documentos, recursos compartidos de archivos no seguros y canales de fuga menos evidentes como las herramientas de IA y el uso compartido de pantalla.
Conceptos Básicos de Clasificación de Datos — Etiqueta los datos correctamente por nivel de sensibilidad clasificando documentos reales en las categorías Público, Interno, Confidencial y Restringido, y aplica las reglas de almacenamiento, uso compartido y eliminación correctas para cada una.
Prevención del Robo de Identidad — Detecta las tácticas de robo de identidad dirigidas a los empleados reconociendo correos convincentes de suplantación de RR. HH., archivos de personal sin supervisión y llamadas telefónicas de personas armadas con suficientes detalles personales para parecer legítimas.
Prácticas Seguras para Compartir — Comparte archivos de forma segura sin crear brechas de seguridad evaluando escenarios comunes de uso compartido y aprendiendo por qué un enlace con caducidad y protección por contraseña difiere de un adjunto de correo sin cifrar.
Reporte General de Incidentes — Conoce cuándo y cómo reportar un incidente de seguridad. Reconoce qué califica como incidente, completa correctamente un reporte de seguridad y comprende los plazos y umbrales de notificación.
Cultura de Reporte — Construye un equipo que reporte sin miedo. Practica el reporte de incidentes sin culpa, comprende los principios de seguridad psicológica,aplica el marco CRM de aviación
Vishing — Maneja una llamada realista de phishing por voz detectando la suplantación de identificador de llamadas, practicando la verificación de devolución de llamada a través de números oficiales y resistiendo la presión de urgencia y autoridad de un suplantador convincente.
Phishing — Detecta un correo de phishing antes de hacer clic examinando direcciones de remitente falsificadas, pasando el cursor sobre URL que no coinciden e identificando las tácticas de presión emocional que impulsan el robo de credenciales.
Phishing de Doble Cañón — Reconoce la trampa de confianza de dos correos identificando el mensaje de preparación inofensivo y el seguimiento malicioso que explota la confianza establecida en el primer intercambio.
Whaling con un Deepfake — Detecta a un ejecutivo generado por IA en una videollamada identificando indicadores de deepfake durante una reunión en vivo y verificando la identidad antes de autorizar una transferencia financiera irreversible.
Ingeniería Social — Reconoce la manipulación antes de ceder manteniéndote firme ante una llamada que usa autoridad, reciprocidad y urgencia artificial, y luego redirige la verificación a través de canales oficiales.
Compromiso de Correo Empresarial — Detén un fraude de transferencia bancaria por suplantación de CEO detectando correos de suplantación de ejecutivos, verificando las solicitudes de pago por un canal externo y comprendiendo por qué el BEC causa pérdidas de miles de millones al año.
Smishing — Detecta fraudes ocultos en tus mensajes de texto frenando ante alertas de entrega urgentes y notificaciones bancarias, verificando a través de canales oficiales y sin tocar nunca URL acortadas.
Phishing de Devolución de Llamada — Maneja una factura falsa diseñada para que llames identificando patrones de ataque TOAD, detectando facturas falsas con números de devolución de llamada y respondiendo sin hacer clic en ningún enlace.
Gestión del Consentimiento de Marketing — Crea flujos de suscripción (opt-in) que cumplan la normativa y sean aceptados por los reguladores diseñando flujos de consentimiento que cumplan los estándares del Artículo 7 del RGPD, construyendo un sistema de registro de consentimiento y gestionando solicitudes de retirada en directo.
Detección de DSAR Fraudulentos — Detecta solicitudes falsas de acceso a datos utilizadas para ingeniería social evaluando las DSAR entrantes en busca de inconsistencias de identidad, lenguaje de urgencia y detalles de contacto no coincidentes antes de responder.
Respuesta ante Fugas de Datos — Haz el triaje de una fuga y cumple el plazo de notificación de 72 horas evaluando la gravedad del incidente, redactando una notificación a la autoridad de control y tomando decisiones sobre qué califica como notificable según el Artículo 33.
Evaluación de Encargados de Datos de Terceros — Evalúa los controles de procesamiento de datos de un proveedor antes de firmar revisando certificaciones de seguridad, acuerdos de subencargados, procedimientos de notificación de fugas y cláusulas de DPA que no cumplen con el Artículo 28.
Respuesta a Incidentes de Seguridad — Coordina los equipos de seguridad y privacidad durante una fuga en vivo ejecutando flujos de trabajo paralelos que equilibren las prioridades de contención con la evaluación de datos personales y los plazos de notificación del Artículo 33.
Revisión de Privacidad desde el Diseño — Evalúa una funcionalidad de producto con una perspectiva de privacidad primero aplicando comprobaciones de minimización de datos del Artículo 25 y navegando por las disyuntivas reales entre funcionalidad y privacidad en las solicitudes de seguimiento conductual.
Procesamiento Legítimo de DSAR — Procesa una solicitud de acceso de un interesado de principio a fin verificando la identidad del solicitante, buscando en CRM, archivos de correo, analíticas y copias de seguridad, y luego compilando y redactando la respuesta en un plazo de 30 días.
Sobreexposición en Redes Sociales — Observa cómo los atacantes explotan tus perfiles públicos descubriendo cómo una foto de vacaciones, una publicación de cumpleaños y un registro de asistencia a una conferencia pueden combinarse en un perfil que permite ataques altamente personalizados.
Controles de Uso Compartido en la Nube — Audita quién puede ver ahora mismo tus archivos compartidos revisando un historial de permisos enmarañado, ajustando el acceso a los niveles mínimos requeridos y estableciendo fechas de caducidad bajo presión de tiempo.
Gestión de Accesos de Invitados — Controla a qué pueden acceder los usuarios externos y durante cuánto tiempo auditando cuentas de invitado inactivas, revocando el acceso a proveedores cuyos proyectos han finalizado y creando una lista de verificación estructurada de baja.
Prácticas Seguras de Mensajería — Evita que los datos sensibles se filtren a través de aplicaciones de chat reconociendo cuándo se han compartido contraseñas, PII de clientes o fotos de pizarras de forma descuidada y aprendiendo los canales correctos para la información sensible.
Política de Redes Sociales — Aprende qué no publicar en cuentas corporativas evaluando escenarios reales donde publicaciones de LinkedIn y fotos de oficina filtraron inadvertidamente detalles de acuerdos, datos de clientes e información interna de sistemas.
Riesgos de OAuth en Aplicaciones de Terceros — Comprueba a qué has dado permiso de acceso evaluando si los permisos solicitados por una nueva aplicación coinciden con su función real y auditando las aplicaciones conectadas por OAuth para detectar accesos excesivos o innecesarios.
Amenaza Interna (Intencional) — Reconoce las señales de advertencia de un insider malicioso detectando el patrón de acceso a archivos fuera del horario laboral y las transferencias masivas por USB antes de que el daño llegue a un punto sin retorno.
Concienciación sobre TI en la Sombra — Descubre qué ocurre cuando los equipos usan aplicaciones no aprobadas rastreando lo que sucedió entre bastidores cuando una hoja de cálculo confidencial se subió a un conversor gratuito en línea sin acuerdo de datos.
Ataques Basados en Imágenes (Stegosploit) — Ese archivo de imagen podría contener algo más que píxeles: investiga el portafolio de un contratista que oculta una carga útil de JavaScript dentro de un JPEG y aprende tres métodos de ataque esteganográficos y sus enfoques de detección.
Amenaza Interna (Accidental) — Un adjunto equivocado y cuarenta y siete salarios quedan expuestos: vive un incidente de correo mal dirigido desde el aviso de DLP hasta el flujo de trabajo completo de reporte de incidentes.
Higiene de Herramientas de Colaboración — Un acceso directo en Slack y las credenciales están por todas partes: audita las integraciones de canales y el acceso de antiguos empleados después de descubrir que unas credenciales de base de datos pegadas fueron exfiltradas a través de un webhook obsoleto.
Uso y Seguridad de VPN — Configura y usa tu VPN sin dejar brechas experimentando las consecuencias reales de una desconexión a mitad de sesión en una red Wi-Fi pública, incluidos credenciales expuestas y transferencias de archivos sin cifrar.
Seguridad del Router Doméstico — Descubre quién más está en tu red doméstica identificando dispositivos conectados no autorizados, cambiando las credenciales de administrador predeterminadas, desactivando WPS, habilitando WPA3 y reconociendo señales de secuestro de DNS.
Brecha de MGM Resorts — Revive la llamada de 10 minutos al servicio de asistencia que costó 100 millones de dólares rastreando la cadena de ataque de Scattered Spider desde el reconocimiento en LinkedIn hasta una llamada de vishing y el despliegue del ransomware ALPHV/BlackCat.
Ataque de Correo OneNote — Rastrea una estafa BEC real construida sobre semanas de vigilancia del buzón recibiendo una redirección de factura con un dominio similar que usa detalles reales del proyecto y el importe exacto para eludir el escrutinio.
Conceptos Básicos de Mentalidad de Auditoría — Piensa como un auditor para encontrar brechas de cumplimiento antes que los revisores externos comprobando si las políticas de contraseñas coinciden con el comportamiento real, verificando las revisiones de acceso e identificando diferencias entre los procedimientos escritos y las operaciones diarias.
Formación en Portal de Auditoría — Navega por portales de GRC y envía evidencia de auditoría. Sube y etiqueta correctamente la evidencia de cumplimiento, haz seguimiento de las tareas de remediación hasta su cierre y evita errores comunes en el envío al portal
Responsabilidades de Seguridad del Empleado — Conoce tus deberes de seguridad personales en el trabajo. Reconoce los riesgos de tailgating y de compartir credenciales, reporta incidentes por los canales adecuados y protege los puntos de acceso físicos y digitales
Concienciación sobre Políticas SGSI — Conecta las políticas ISO 27001 con tu trabajo diario. Relaciona las políticas SGSI con situaciones laborales reales, comprende la estructura de políticas ISO 27001 y detecta diferencias entre la política y la práctica diaria.
Uso Aceptable de Internet y Correo Electrónico — Mantente dentro de las políticas corporativas de internet y correo electrónico. Reconoce comportamientos de reenvío de correo arriesgados, comprende los límites de los dispositivos personales en el trabajo y evita infracciones comunes de uso aceptable
Temas: formación en concienciación sobre seguridad · formación gratuita en concienciación sobre seguridad · formación gratuita en concienciación sobre seguridad para empleados · formación de concienciación sobre seguridad de código abierto · formación en concienciación sobre phishing para empleados · formación gratuita en concienciación sobre phishing · formación en concienciación sobre seguridad para empleados · formación en concienciación sobre ciberseguridad · formación en concienciación sobre seguridad para empleados · formación en concienciación sobre seguridad SCORM · simulación de phishing · formación en RGPD · gestión del riesgo humano
Envenenamiento de memoria de agentes de IA — Detecta contenido adversarial inyectado en la memoria persistente de un agente de IA que corrompe todas las decisiones futuras, identificando entradas envenenadas en la memoria persistente y el contexto de recuperación del agente, rastreando cómo la memoria corrupta influye en las decisiones posteriores del agente entre sesiones y aplicando verificación de integridad de memoria para detectar y eliminar contenido adversarial.
Suplantación de comunicación entre agentes — Intercepta e identifica mensajes suplantados entre agentes de IA en un flujo de trabajo multiagente antes de que las instrucciones fabricadas causen daños, detectando identidades de agentes suplantadas y mensajes fabricados en canales de comunicación multiagente, rastreando cómo los mensajes entre agentes no autenticados permiten ataques de hombre en el medio y aplicando autenticación de mensajes y verificación de identidad de agentes para asegurar los sistemas multiagente.
Fallo en cascada multiagente — Contén una alucinación menor de IA antes de que se propague en cascada a través de agentes posteriores y se convierta en un fallo catastrófico en todo el sistema, rastreando la propagación de errores desde una única alucinación de un agente a través de múltiples sistemas posteriores, identificando puntos de amplificación donde pequeños errores se combinan en resultados catastróficos y aplicando patrones de interruptor de circuito y puntos de control humanos para interrumpir los fallos en cascada de los agentes.
Confianza excesiva en las recomendaciones de agentes de IA — Atrapa una serie de recomendaciones comprometidas de agentes de IA que explotan tu confianza para aprobar una transferencia fraudulenta y un cambio de código con puerta trasera, reconociendo patrones de sesgo de automatización donde la precisión constante de la IA crea una falsa confianza, identificando anomalías sutiles en las recomendaciones de IA que indican manipulación o compromiso y aplicando flujos de trabajo de verificación estructurados que resistan la ingeniería social a través de interfaces de IA.
Detectar un agente de IA rebelde — Investiga un agente de IA comprometido que parece funcional mientras realiza silenciosamente acciones no autorizadas y evade la monitorización, detectando acciones no autorizadas encubiertas realizadas por un agente que parece operar con normalidad, rastreando mecanismos de persistencia que permiten a los agentes rebeldes sobrevivir a reinicios y barridos de monitorización y aplicando análisis de comportamiento y detección de anomalías para distinguir agentes rebeldes de los legítimos.
Extracción del prompt de sistema de IA — Extrae instrucciones ocultas de un chatbot de IA orientado al cliente ejecutando técnicas de extracción de prompts contra un chatbot de IA en vivo, identificando información sensible expuesta a través de prompts de sistema filtrados y aplicando técnicas de endurecimiento de prompts para evitar la divulgación de instrucciones del sistema.
Explotación del pipeline RAG — Explota un pipeline RAG para acceder a documentos más allá de tu nivel de autorización, identificando fallos de control de acceso en la recuperación de la base de datos vectorial, rastreando cómo los embeddings adversariales corrompen los resultados de búsqueda y aplicando comprobaciones de autorización en la capa de recuperación de los sistemas RAG.
Alucinaciones y desinformación en IA — Atrapa estadísticas inventadas y citas falsas en un informe de IA, detectando hechos alucinados y fuentes fabricadas en las salidas de IA, verificando afirmaciones generadas por IA frente a referencias autorizadas y aplicando flujos de trabajo de verificación de datos al contenido empresarial asistido por IA.
Ataque de denegación de servicio contra IA — Lanza un ataque de denegación de cartera contra una API de IA sin protección, identificando vectores de agotamiento de recursos en los endpoints de API de IA, rastreando cómo los prompts manipulados escalan exponencialmente los costes de cómputo y aplicando límites de tasa y controles de presupuesto a los despliegues de servicios de IA.
Phishing Dirigido (Spear Phishing) — Tu perfil público de LinkedIn es el manual de un atacante: rastrea cómo una sola publicación en redes sociales permite un correo de phishing totalmente personalizado con un portal de colaboración que roba credenciales.
Phishing con Código QR (Quishing) — Ese código QR se salta todos tus filtros de correo: recorre una cadena de ataque quishing realista y aprende a previsualizar los destinos de los códigos QR antes de escanearlos en tu dispositivo móvil.
Estafas de Soporte Técnico — Esa advertencia de virus es el ataque real: reconoce alertas falsas del sistema basadas en el navegador, rechaza solicitudes de acceso remoto de llamadas no solicitadas y aprende por qué Ctrl+Alt+Delete es la primera respuesta correcta.
Ingeniería Social en WhatsApp — Tu «jefe» en WhatsApp no es tu jefe: experimenta una conversación de suplantación en tiempo real que escala a una estafa de tarjetas de regalo y aprende por qué las aplicaciones de mensajería son un canal de ataque preferido.
Concienciación sobre Envenenamiento SEO — Los primeros resultados de búsqueda no siempre son fiables: detecta una página de descarga de software envenenada, verifica la autenticidad mediante firmas del editor y hashes de archivos, y navega directamente a los sitios oficiales del proveedor.
Transferencias Internacionales de Datos — Navega por los mecanismos de transferencia de datos que salen del EEE evaluando decisiones de adecuación, seleccionando Cláusulas Contractuales Estándar y realizando una Evaluación de Impacto de la Transferencia tras la sentencia Schrems II.
Redacción de Documentos con PII — Redacta datos personales de documentos antes de su divulgación aprendiendo por qué las capas de caja negra y los metadatos sin eliminar pueden exponer lo que creías haber quitado.
Evaluación de Impacto en la Protección de Datos — Realiza un EIPD para una actividad de procesamiento de alto riesgo trabajando los desencadenantes del Artículo 35, el mapeo de riesgos, la evaluación de proporcionalidad y la producción de documentación que cumpla los requisitos legales de contenido.
Mapeo de Datos y Registros de Actividades de Tratamiento — Construye un registro de tratamientos del Artículo 30 desde cero realizando entrevistas sobre flujos de datos entre departamentos y conectando prácticas de datos fragmentadas en un RoPA coherente y conforme.