- De herramienta de prueba a plataforma de defensa
- Estados de un reporte
- El diferencial: autodetección de simulación
- Cómo reporta el colaborador
- Qué ve el SOC
- Activar la entrada por correo (operativo)
- Roadmap
- Relacionado
De herramienta de prueba a plataforma de defensa
Simular phishing mide el riesgo. PhishER cierra el ciclo: cuando un colaborador recibe un correo de verdad sospechoso y lo reporta, cae en una cola de triaje para que el equipo de seguridad lo clasifique y actúe. Es lo que transforma qlture de “herramienta de simulación” en plataforma de defensa.
Lo encuentras todo en la pestaña Triaje (Phishing reportado), dentro del módulo de Phishing (acceso TENANT_ADMIN / TENANT_MANAGER).
Estados de un reporte
Cada correo reportado pasa por una cadena:
| Estado | Significado |
|---|---|
new |
Recién llegado, esperando triaje |
triaging |
En análisis |
malicious |
Confirmado como malicioso |
spam |
Spam/basura, sin malicia |
safe |
Falsa alarma — correo legítimo |
simulation |
Es una simulación de la propia qlture (autodetectada) |
El diferencial: autodetección de simulación
Cuando llega un reporte, qlture extrae los IOC (URLs y dominios) y busca los tokens de rastreo de tus propias campañas (las rutas /c, /r, /o y /p). Si algún token coincide con un objetivo/campaña de tu tenant, el reporte se marca como simulation automáticamente.
Resultado: tu equipo no pierde tiempo triando los correos de formación que tú mismo enviaste. Esto usa datos que ya son tuyos, sin configuración extra.
flowchart TD
E[Colaborador reenvía<br/>correo sospechoso] --> IN[Ingesta qlture]
IN --> X[Extrae IOC + tokens de rastreo]
X --> M{¿Coincide con una<br/>campaña tuya?}
M -->|Sí| SIM[Marca como simulación]
M -->|No| T[Cola de triaje del SOC]
classDef hl fill:#c6ff00,stroke:#c6ff00,color:#070a0e;
class T hl
Cómo reporta el colaborador
Hay dos entradas, y las dos alimentan la misma cola de triaje.
1. Ingesta por token (API)
Un endpoint recibe el correo reportado, autenticado por un bearer token por tenant. Guardamos solo el hash del token (mismo patrón que SCIM). Genera y rota el token en la pestaña Triaje → Configurar entrada.
2. Reenvío por correo (forward)
El colaborador reenvía el correo sospechoso a una dirección dedicada de tu tenant:
report-<código>@<tu-dominio-de-reports>
El enrutador de correo del cliente (AWS SES inbound, Mailgun o Cloudflare Email Routing) entrega el mensaje a qlture, que lo desempaqueta.
Pide al colaborador que reenvíe el sospechoso COMO ADJUNTO (.eml). En el reenvío inline el remitente original del cebo se pierde; como adjunto, qlture recupera el correo original y marca correctamente quién reportó.
Qué ve el SOC
En la pestaña Triaje:
- Estadísticas por estado, clicables para filtrar la lista.
- Lista de los reportes.
- Detalle en modal: los IOC extraídos (URLs/dominios), el cuerpo del correo y los botones de clasificación (
malicious,spam,safe…).
Toda acción de triaje y rotación de token queda registrada en el log de auditoría.
Activar la entrada por correo (operativo)
El código está listo; activar el enrutamiento inbound es una configuración de infraestructura. El camino recomendado (stack AWS) es:
- Verifica el dominio de reports en SES (
reports.tu-dominio), en una región con inbound (us-east-1,us-west-2oeu-west-1). - Apunta el MX del dominio a
inbound-smtp.<región>.amazonaws.com. - Crea una regla de recepción (receipt rule) que guarde el mensaje crudo en un bucket S3 (con policy que permita
PutObjectases.amazonaws.com). - Una función Lambda lee el correo crudo del S3, extrae el código de la dirección
report-<código>@, y hace unPOSTal endpoint de inbound de qlture con el secreto compartido en el header.
Variables que activan el recurso en el backend:
REPORT_INBOUND_SECRET=<openssl rand -hex 32>
REPORT_INBOUND_DOMAIN=reports.tu-dominio
Si tu DNS está en Cloudflare, hay un camino más simple: Email Routing + un Email Worker que hace el mismo POST — sin SES, S3 ni Lambda.
Cuando el inbound está activado en el servidor, la tarjeta de configuración en la pantalla de Triaje pasa a mostrar la dirección de report de tu tenant.
Roadmap
Elementos planificados y aún no disponibles: add-in de 1 clic para Outlook/Gmail (alternativa al reenvío), clawback (eliminación del correo malicioso de los buzones) y almacenamiento de adjuntos.
Relacionado
- Simulación de phishing — el otro lado del ciclo.
- Provisionamiento SCIM — mismo patrón de token por tenant.