respuesta a incidentesphishing por correoriesgo humano

    22 de septiembre de 2026 · 9 min de lectura · Por Fensivo Team

    Qué hacer si un empleado cae en un phishing: la primera hora

    Read in English

    Qué hacer si un empleado cae en un phishing: la respuesta en una frase

    Si alguien del equipo acaba de hacer click en un correo falso o de escribir su contraseña en una página que no era, el primer paso no es investigar: es cortarle el acceso al atacante. Cambiar la contraseña de esa cuenta y cerrar todas sus sesiones activas, en ese orden, dentro de los primeros minutos. Revisar las reglas del buzón, buscar a quién más le llegó y documentar viene enseguida, y todo eso cabe en la primera hora. Lo que casi nadie hace es el paso que cierra el ciclo: semanas más tarde, volver a probar a esa persona con un ataque equivalente, porque haber contenido el incidente no demuestra que el comportamiento haya cambiado.

    La urgencia no es dramatismo, es aritmética. El Data Breach Investigations Report 2024 de Verizon midió que la mediana para hacer click en un enlace malicioso, una vez abierto el correo, es de 21 segundos, y que bastan otros 28 para que la persona entregue sus datos: menos de 60 segundos en total. Ese número tiene una consecuencia de diseño que en la región casi nunca se saca: si el atacante gana en menos de un minuto, un procedimiento pensado para días de investigación llega tarde por definición. El runbook se arma en minutos o no sirve. Esa es toda la tesis de esta guía.

    Los primeros minutos: aislar el daño sin culpar a la persona

    Los primeros cinco minutos deciden el tamaño del incidente. Cuatro acciones, en este orden:

    El riesgo humano se gestiona automáticamente.

    Convierte el factor humano en tu primera línea de defensa.

    Agenda un demo

    Demo gratuito · 30 minutos · Sin compromiso

  1. Cambiar la contraseña de la cuenta afectada, sin delegarlo a la persona para cuando pueda. Si el atacante ya entró, cada minuto con la credencial viva es acceso gratis.
  2. Cerrar todas las sesiones activas de esa identidad, en el proveedor de correo y en el directorio. Cambiar la contraseña sin revocar los tokens de sesión deja al atacante adentro, y es el error más común de toda la lista.
  3. Preguntar qué se escribió exactamente. No "qué pasó", sino qué campos se llenaron: usuario, contraseña, código de segundo factor, datos de tarjeta. La respuesta cambia el resto del procedimiento.
  4. Anotar la hora del click, no la hora del reporte. Todo el análisis posterior, desde los registros de acceso hasta el alcance de la campaña, se cuelga de ese dato.
  5. Hay una nota sobre el tono que no es cosmética. Quien hace esa llamada está asustado y avergonzado, y si lo primero que escucha es un reproche, va a responder con menos detalle del que hace falta. El objetivo de esos cinco minutos es información completa y rápida, y eso se consigue con calma, no con severidad.

    Por qué el reporte rápido vale más que el reproche

    El recurso escaso de un incidente de phishing no es el tiempo del equipo de seguridad: es la ventana entre el click y el aviso. Esa ventana la controla la persona que cayó, no el área técnica. Cualquier práctica que la alargue, aunque sea por vergüenza y no por miedo, termina ampliando el incidente.

    Vale la pena recordar por qué esto pesa tanto. CISA sostiene que más del 90 por ciento de los ciberataques exitosos comienzan con un correo de phishing, así que el correo no es un frente más: es la puerta de entrada. Y el marco 90-5-5 de Cisco, que estima que cerca del 90 por ciento de las brechas involucran un factor humano, explica por qué el procedimiento tiene que estar construido alrededor de la conducta de las personas y no solo alrededor de los controles técnicos. La voz, los mensajes de texto y los códigos QR se suman a ese frente, no lo reemplazan.

    Y hay una razón nueva para bajarle el volumen al reproche: la trampa mejoró. El Microsoft Digital Defense Report 2025 reporta que el phishing impulsado por IA es hoy tres veces más efectivo que las campañas tradicionales. Cuando el señuelo está mejor escrito que buena parte de los correos legítimos que la persona recibe a diario, caer deja de ser una señal de descuido y pasa a ser una señal de que la prueba se volvió más difícil. Castigar ese resultado no lo corrige, solo lo esconde, y de paso encarece el próximo incidente.

    Qué revisar: credenciales, sesiones y reglas de correo

    Con el acceso cortado, el resto de la hora se va en responder una sola pregunta: qué alcanzó a tocar el atacante. Cinco revisiones, en orden de rendimiento:

  6. Reglas de reenvío y filtros del buzón. Es lo primero que crea quien entra a un correo corporativo: una regla que reenvía copia a una dirección externa y otra que manda a la papelera todo lo que diga factura o transferencia. Es el montaje clásico del fraude del correo corporativo (BEC, por sus siglas en inglés) y sobrevive al cambio de contraseña, porque vive en la configuración del buzón y no en la sesión.
  7. Registros de inicio de sesión de las últimas horas, buscando accesos desde ubicaciones, dispositivos o direcciones IP que no corresponden a esa persona.
  8. Aplicaciones y permisos OAuth concedidos hace poco desde esa cuenta. Un consentimiento otorgado a una aplicación maliciosa mantiene el acceso aunque la contraseña cambie y las sesiones se cierren.
  9. Reutilización de esa contraseña en otros servicios de la empresa. Si la credencial también abría el panel de facturación o el repositorio de código, el incidente dejó de ser de una cuenta.
  10. Quién más recibió el mismo correo. Casi nunca llega a una sola persona. Buscar el remitente, el asunto y el dominio del enlace en todo el entorno convierte un caso aislado en el mapa de la campaña, y permite avisar antes de que caiga el segundo.
  11. Si en el paso tres de la sección anterior la persona confirmó que escribió un código de segundo factor, el caso sube de categoría: conviene asumir que hubo sesión activa del atacante y tratar la cuenta como comprometida, no como expuesta.

    La lista de verificación de la primera hora

    MinutoAcciónQuién la ejecuta
    0 a 5Cambiar contraseña, cerrar todas las sesiones, preguntar qué datos se entregaron, anotar la hora del clickSeguridad o TI, con la persona en línea
    5 a 20Revisar reglas de reenvío y filtros, registros de inicio de sesión y permisos OAuth recientesSeguridad o TI
    20 a 40Buscar el mismo correo en el resto del entorno, bloquear remitente y dominio, avisar a quienes lo recibieronSeguridad o TI
    40 a 55Evaluar reutilización de la credencial en otros sistemas y decidir si el caso escala a incidente formalResponsable de seguridad
    55 a 60Cerrar con la persona: qué señales tenía el correo, qué hacer la próxima vez y confirmarle que reportar fue lo correctoSeguridad o TI

    La tabla sirve para lo que sirve cualquier lista de verificación: que nadie tenga que recordar el orden a las once de la noche. Conviene tenerla a mano en el canal del equipo, no enterrada en una política de cuarenta páginas.

    Después de contener: por qué reentrenar no basta y el retest sí valida

    Aquí termina la respuesta al incidente y empieza la gestión de riesgo humano (Human Risk Management, HRM), que es la disciplina que se ocupa de medir y reducir la probabilidad de que esto vuelva a pasar con la misma persona.

    El reflejo habitual es asignar una capacitación y dar el caso por cerrado. El problema es que la evidencia no respalda esa conclusión. Dos estudios revisados por pares del IEEE Symposium on Security and Privacy, el de Ho y colegas de 2025 y el de Lain y colegas de 2022, encontraron que completar una capacitación no predice por sí solo que la persona falle menos ante un ataque real. No significa que capacitar no sirva: significa que la completación no es la prueba. Es un registro de asistencia, no una medición de conducta.

    Lo que sí prueba algo es volver a poner a la persona en la misma situación. Un retest es exactamente eso: semanas después del fallo, un ataque simulado de la misma categoría y de dificultad comparable, con otro pretexto y otra plantilla, para distinguir entre quien aprendió a leer las señales y quien simplemente recuerda el correo en el que cayó. Si detecta el segundo intento, hay evidencia de cambio. Si vuelve a caer, el caso sigue abierto, y esa es información que ninguna tasa de finalización de cursos entrega. Esa diferencia entre remediar y validar es la que convierte un incidente suelto en una mejora medible del puntaje de riesgo, y está desarrollada en qué es el retest y por qué prueba que la conducta cambió. Para el programa completo que va después de la primera hora, desde la intervención hasta los indicadores a noventa días, sirve la guía de respuesta a incidentes de phishing.

    En Fensivo trabajamos justamente sobre lo que queda después de contener. Monitoreamos de forma continua más de 680 bases públicas de brechas para avisar cuando la credencial de un empleado aparece expuesta, entregamos la capacitación específica al ataque en el que la persona falló, y tres semanas después enviamos una simulación de la misma categoría y sofisticación con otra plantilla, para validar que el comportamiento cambió y no solo que el correo se recordó. La contención del incidente la ejecuta el equipo interno, con su propio acceso y sus propias herramientas; lo que nosotros aportamos es la evidencia de que la próxima vez el resultado será distinto. El detalle está en los casos de uso.

    ¿Cuánto tiempo pasa hoy, medido de verdad y no estimado, entre el click de un empleado y el cierre de todas sus sesiones activas?

    Fuentes y referencias

    Verizon, "2024 Data Breach Investigations Report" (DBIR 2024). https://www.verizon.com/business/resources/reports/2024-dbir-data-breach-investigations-report.pdf

    CISA, "4 Things You Can Do To Keep Yourself Cyber Safe". https://www.cisa.gov/news-events/news/4-things-you-can-do-keep-yourself-cyber-safe

    Cisco, "The 90-5-5 Concept: Your Key to Solving Human Risk in Cybersecurity", 27 de mayo de 2025. https://blogs.cisco.com/security/the-90-5-5-concept-your-key-to-solving-human-risk-in-cybersecurity

    Microsoft, "Microsoft Digital Defense Report 2025". https://www.microsoft.com/en-us/security/security-insider/threat-landscape/microsoft-digital-defense-report-2025

    Ho, G. et al., "Understanding the Efficacy of Phishing Training in Practice", 2025 IEEE Symposium on Security and Privacy. https://ieeexplore.ieee.org/document/11023357

    Lain, D., Kostiainen, K. y Čapkun, S., "Phishing in Organizations: Findings from a Large-Scale and Long-Term Study", 2022 IEEE Symposium on Security and Privacy. https://ieeexplore.ieee.org/document/9833766

    El riesgo humano se gestiona automáticamente.

    Convierte el factor humano en tu primera línea de defensa.

    Agenda un demo

    Demo gratuito · 30 minutos · Sin compromiso