PhishER

Triaje de los correos reales que tus colaboradores reportan como sospechosos — con autodetección de las propias simulaciones.

De herramienta de prueba a plataforma de defensa

Simular phishing mide el riesgo. PhishER cierra el ciclo: cuando un colaborador recibe un correo de verdad sospechoso y lo reporta, cae en una cola de triaje para que el equipo de seguridad lo clasifique y actúe. Es lo que transforma qlture de “herramienta de simulación” en plataforma de defensa.

Lo encuentras todo en la pestaña Triaje (Phishing reportado), dentro del módulo de Phishing (acceso TENANT_ADMIN / TENANT_MANAGER).

Pantalla de triaje de correos reportados en el panel de qlture
Phishing reportado: cola de triaje con contadores por estado y el botón Configurar entrada.

Estados de un reporte

Cada correo reportado pasa por una cadena:

Estado Significado
new Recién llegado, esperando triaje
triaging En análisis
malicious Confirmado como malicioso
spam Spam/basura, sin malicia
safe Falsa alarma — correo legítimo
simulation Es una simulación de la propia qlture (autodetectada)

El diferencial: autodetección de simulación

Cuando llega un reporte, qlture extrae los IOC (URLs y dominios) y busca los tokens de rastreo de tus propias campañas (las rutas /c, /r, /o y /p). Si algún token coincide con un objetivo/campaña de tu tenant, el reporte se marca como simulation automáticamente.

Resultado: tu equipo no pierde tiempo triando los correos de formación que tú mismo enviaste. Esto usa datos que ya son tuyos, sin configuración extra.

flowchart TD
  E[Colaborador reenvía<br/>correo sospechoso] --> IN[Ingesta qlture]
  IN --> X[Extrae IOC + tokens de rastreo]
  X --> M{¿Coincide con una<br/>campaña tuya?}
  M -->|Sí| SIM[Marca como simulación]
  M -->|No| T[Cola de triaje del SOC]
  classDef hl fill:#c6ff00,stroke:#c6ff00,color:#070a0e;
  class T hl

Cómo reporta el colaborador

Hay dos entradas, y las dos alimentan la misma cola de triaje.

1. Ingesta por token (API)

Un endpoint recibe el correo reportado, autenticado por un bearer token por tenant. Guardamos solo el hash del token (mismo patrón que SCIM). Genera y rota el token en la pestaña Triaje → Configurar entrada.

2. Reenvío por correo (forward)

El colaborador reenvía el correo sospechoso a una dirección dedicada de tu tenant:

report-<código>@<tu-dominio-de-reports>

El enrutador de correo del cliente (AWS SES inbound, Mailgun o Cloudflare Email Routing) entrega el mensaje a qlture, que lo desempaqueta.

Pide al colaborador que reenvíe el sospechoso COMO ADJUNTO (.eml). En el reenvío inline el remitente original del cebo se pierde; como adjunto, qlture recupera el correo original y marca correctamente quién reportó.

Qué ve el SOC

En la pestaña Triaje:

  • Estadísticas por estado, clicables para filtrar la lista.
  • Lista de los reportes.
  • Detalle en modal: los IOC extraídos (URLs/dominios), el cuerpo del correo y los botones de clasificación (malicious, spam, safe…).

Toda acción de triaje y rotación de token queda registrada en el log de auditoría.

Activar la entrada por correo (operativo)

El código está listo; activar el enrutamiento inbound es una configuración de infraestructura. El camino recomendado (stack AWS) es:

  1. Verifica el dominio de reports en SES (reports.tu-dominio), en una región con inbound (us-east-1, us-west-2 o eu-west-1).
  2. Apunta el MX del dominio a inbound-smtp.<región>.amazonaws.com.
  3. Crea una regla de recepción (receipt rule) que guarde el mensaje crudo en un bucket S3 (con policy que permita PutObject a ses.amazonaws.com).
  4. Una función Lambda lee el correo crudo del S3, extrae el código de la dirección report-<código>@, y hace un POST al endpoint de inbound de qlture con el secreto compartido en el header.

Variables que activan el recurso en el backend:

REPORT_INBOUND_SECRET=<openssl rand -hex 32>
REPORT_INBOUND_DOMAIN=reports.tu-dominio

Si tu DNS está en Cloudflare, hay un camino más simple: Email Routing + un Email Worker que hace el mismo POST — sin SES, S3 ni Lambda.

Cuando el inbound está activado en el servidor, la tarjeta de configuración en la pantalla de Triaje pasa a mostrar la dirección de report de tu tenant.

Roadmap

Elementos planificados y aún no disponibles: add-in de 1 clic para Outlook/Gmail (alternativa al reenvío), clawback (eliminación del correo malicioso de los buzones) y almacenamiento de adjuntos.

Relacionado


Remitentes, templates y páginas
Comunicados

Docs relacionados