🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIngeniería social — lo barato y el límite
5 tareas · 30 min · Principiante
Un modelo abarata de golpe lo que antes costaba tiempo y talento: el correo sin una errata, la voz clonada, el pretexto a la medida de una persona concreta. Esta sala no enseña a engañar a nadie —no hay aquí ninguna receta para escribir un señuelo—. Enseña lo contrario: dónde está el límite. Qué barrera bajó de verdad (el esfuerzo, no el permiso), qué NO se cruza sin autorización explícita y alcance por escrito, y por qué una prueba autorizada se diseña para medir, nunca para dañar a una persona real. El phishing como acceso (T1566) se mira como lo que es: una técnica que ahora es barata y por eso exige más criterio, no menos. Se razona sobre el límite; no se produce ningún engaño.
Objetivo de la sala
Un modelo abarata de golpe lo que antes costaba tiempo y talento: el correo sin una errata, la voz clonada, el pretexto a la medida de una persona concreta. Esta sala no enseña a engañar a nadie —no hay aquí ninguna receta para escribir un señuelo—. Enseña lo contrario: dónde está el límite. Qué barrera bajó de verdad (el esfuerzo, no el permiso), qué NO se cruza sin autorización explícita y alcance por escrito, y por qué una prueba autorizada se diseña para medir, nunca para dañar a una persona real. El phishing como acceso (T1566) se mira como lo que es: una técnica que ahora es barata y por eso exige más criterio, no menos. Se razona sobre el límite; no se produce ningún engaño.Antes, un correo de engaño creíble delataba al aficionado por las erratas y el tono raro. Un modelo lo redacta ahora sin un fallo, en el idioma y el registro exactos. Es tentador leer eso como «ahora se puede hacer fácil». Lo que bajó es el esfuerzo de fabricarlo; el permiso para dirigirlo a una persona real no bajó nada: sigue dependiendo de que el contrato lo autorice y lo ponga en el alcance.
Confundir «ahora es fácil» con «ahora está permitido» es el error de fondo de todo este módulo. La facilidad técnica y la autorización viven en planos distintos, y solo el segundo decide si algo se hace.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un modelo puede escribir un correo de engaño impecable en segundos. ¿Qué cambió y qué no con esa capacidad?
Ver pista de ayuda
Que algo sea fácil no lo autoriza. La barrera que cayó es el trabajo de hacerlo; la del permiso sigue en pie, y es la que manda.
El modelo puede clonar la voz de un directivo de Astilla a partir de unos segundos de audio público y generar un pretexto perfecto para engañar a un empleado. Aunque el engagement incluyera ingeniería social, suplantar la identidad concreta de una persona real es una línea que se trata aparte: necesita estar autorizada de forma explícita, porque involucra a alguien que no dio su consentimiento y puede tener consecuencias legales y personales que van más allá del sistema.
La regla no es «si el alcance menciona ingeniería social, todo vale». Suplantar a un individuo identificable se autoriza punto por punto o no se hace, por mucho que el modelo lo ponga al alcance de un clic.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El modelo se ofrece a clonar la voz de un directivo de Astilla para un pretexto. El alcance menciona ingeniería social en términos generales. ¿Qué corresponde?
Ver pista de ayuda
Una mención general no autoriza suplantar a un individuo identificable. Esa línea se aprueba explícitamente o no se cruza.
Supón que hay una autorización explícita para una campaña de ingeniería social medida. Aun dentro de ella hay cosas que no se hacen: apoyarse en el miedo o la vergüenza de la persona, amenazar, o recolectar de un empleado más datos personales de los que el ejercicio necesita. El alcance dice qué se puede probar; el criterio dice cómo, y ese cómo tiene un suelo de proporcionalidad y respeto que el permiso no borra.
Un modelo optimiza para que el engaño funcione, no para que sea proporcionado. Si le pides «lo que sea con tal de que caiga», te dará justo eso. El límite de cómo se trata a la persona lo pone el operador, no el modelo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Con ingeniería social autorizada y medida, el modelo propone un pretexto que se apoya en asustar al empleado con perder su trabajo. ¿Qué se hace?
Ver pista de ayuda
El alcance dice qué se prueba; el criterio dice cómo. Ese «cómo» tiene un suelo de proporcionalidad que el permiso no borra.
Una campaña de ingeniería social autorizada existe para medir cómo responde la organización y ayudarla a mejorar, no para humillar a quien cae. Eso cambia cómo se diseña y cómo se reportan los resultados: sin exponer a la persona concreta que picó, sin escarnio, con los datos agregados para que el cliente aprenda sin castigar a nadie. Una prueba que daña a un empleado real fracasó en su propósito aunque técnicamente «funcionara».
El producto del ejercicio es que Astilla quede más protegida, no una lista de nombres para señalar. El respeto a las personas involucradas es parte del encargo, no un añadido opcional.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Terminada la campaña autorizada, ¿cómo se entregan los resultados de quién cayó en el engaño?
Ver pista de ayuda
El ejercicio existe para que la organización mejore, no para señalar a una persona. Los resultados se entregan protegiendo a quien cayó.
Abre la estación. El modelo se ofreció a cruzar una línea que tú no decides. El límite no lo pone el modelo: está escrito en las reglas de enfrentamiento. Localiza la cláusula que cubre lo que ofreció.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El modelo se ofreció a redactar un engaño y a clonar una voz. Abre las reglas de enfrentamiento, localiza la cláusula que deja esa actividad fuera sin un anexo firmado y escribe el código que la acompaña.
Formato esperado: IAO-____
Ver pista de ayuda
Lee ~/autorizacion/reglas-enfrentamiento.txt. La regla sobre ingeniería social y clonado de voz trae el código en su línea.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.