🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPor qué a unos factores se les engaña y a otros no
5 tareas · 40 min · Principiante
El equipo de seguridad de Calasanz hizo una simulación de phishing con autorización de la gerencia: una página de entrenamiento que pide contraseña y segundo factor, sin guardar nada real. El informe muestra quién habría entrado y quién no, y el patrón no depende de quién fue más o menos atento. Aquí lees ese informe y entiendes qué tiene un factor para que engañar a la persona no baste.
Objetivo de la sala
El equipo de seguridad de Calasanz hizo una simulación de phishing con autorización de la gerencia: una página de entrenamiento que pide contraseña y segundo factor, sin guardar nada real. El informe muestra quién habría entrado y quién no, y el patrón no depende de quién fue más o menos atento. Aquí lees ese informe y entiendes qué tiene un factor para que engañar a la persona no baste.Un código de seis dígitos, ya llegue por SMS o salga de una aplicación, es un secreto que la persona escribe donde se lo piden. Si la página que se lo pide es una imitación, el código llega a quien la montó, y este lo puede usar en el sitio verdadero mientras sigue vigente. La persona hizo bien lo que se le enseñó (poner el código) pero en el lugar equivocado, y nada en el código le avisa de que el lugar es falso.
NIST define la resistencia al phishing justo así: que el protocolo impida que el secreto llegue a un verificador impostor sin depender de que la persona se dé cuenta. Un código que se teclea a mano no la tiene.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué un código de un solo uso no resiste a una página falsa bien hecha?
Primero lee autorizacion.txt: toda simulación necesita un permiso escrito, un alcance y una promesa de qué no se hace con los datos. Esta no captura nada real y no busca sancionar. Después abre informe.txt. La última columna dice, por cada cuenta, si con ese método la simulación habría llegado a una sesión.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántas cuentas habrían iniciado sesión con el segundo factor que tenían?
La notificación de un solo toque es la más cómoda y también la más fácil de aprobar sin pensar. En el informe hay una cuenta cuyo método es justo ese: una notificación que solo pide «aprobar», sin número. No es la misma situación que otra cuenta que aprobó tras ver un número en la página simulada, así que lee bien la columna del segundo factor.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué usuario aprobó una notificación sin número en la simulación? Escribe su nombre de usuario.
Mira las cuentas con llave de seguridad o passkey. Varias abrieron el enlace y entregaron la contraseña, y aun así el informe dice que no habrían iniciado sesión. La contraseña es un secreto que se teclea, y como tal se puede entregar a una página falsa; lo que falló en esas cuentas fue el segundo paso. La nota del equipo explica por qué.
Cuenta las cuentas que entregaron la contraseña pero cuyo resultado fue que no habrían iniciado sesión.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántas cuentas entregaron la contraseña y aun así no habrían iniciado sesión?
La llave de seguridad y la passkey no entregan un secreto reutilizable: firman un desafío. Y la clave con la que firman se creó para un dominio concreto. Cuando el navegador se encuentra con otro dominio, no ofrece esa credencial. No hay nada que la persona deba reconocer, y por eso la vigilancia humana deja de ser la defensa. En la simulación, el navegador «no ofreció ninguna credencial» porque el dominio de entrenamiento no es el del proveedor de identidad. La FIDO Alliance lo resume como que la clave está atada al origen.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué hace que una passkey no se pueda usar en una página que imita al sitio?
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.