Un usuario con rol de supervisor o superior puede descargar en la sección "Estadísticas > Reporte de Phishing" una exportación de las campañas de simulación realizadas.
El reporte global se actualiza hasta la última campaña finalizada.
La siguiente información visible en el reporte de Phishing descargable desde la plataforma puede ayudar a identificar los clics realizados por bots:
- Navegador utilizado: Si el navegador o su versión no se usan en su entorno o están obsoletos, podría indicar un clic automatizado.
- Sistema operativo no accesible para los usuarios: Si el sistema operativo que aparece en el reporte no está disponible para los usuarios en su entorno, podría indicar un clic automatizado.
- Dirección IP: si la dirección IP pertenece a un proveedor de alguno de sus productos de seguridad, podría ser una señal de un clic generado internamente por una herramienta de seguridad [el dato podría no estar visible para todos los roles, en caso de necesidad contacte al soporte de Cyber Guru].
¿Qué causa direcciones IP inesperadas en los resultados de las campañas?
Cuando Cyber Guru registra un clic, se guarda la dirección IP desde la que proviene el "clic". A continuación, algunos ejemplos de por qué pueden aparecer direcciones IP inesperadas:
- Dispositivos móviles: Si un usuario hace clic en un enlace usando un dispositivo móvil, la dirección IP puede reflejar el proveedor de servicios móviles del usuario.
- Red doméstica: Si el usuario está conectado a la red Wi-Fi de su casa, el clic se registrará con la dirección IP proporcionada por el proveedor de Internet (ISP) del hogar.
- Redes públicas: Si el usuario se conecta a una red Wi-Fi pública, la dirección IP registrada corresponderá a la ubicación física del usuario en el momento del clic.
- Uso de servicios de hosting como AWS: Si el usuario o sus servicios utilizan un proveedor de hosting, la dirección IP puede provenir de otra ubicación, incluso de otro país. Algunos procesos de análisis de enlaces pueden no realizarse en el lado del cliente y el enlace puede ser "enviado" al centro de procesamiento o análisis backend del proveedor de seguridad;
- Análisis a través de servicios como VirusTotal: Cuando una URL se envía para análisis a VirusTotal, la dirección IP registrada puede provenir de una ubicación diferente. Este proceso puede ser activado automáticamente por un producto de seguridad utilizado o por el propio usuario. Cuando una URL se envía a VirusTotal, este analiza la URL para determinar si debe añadirse a las definiciones de amenazas como maliciosa. A veces el análisis de enlaces es inmediato. Otras veces puede ocurrir varias horas después. Estas direcciones IP pueden registrarse como proveedores de seguridad o como ISP.
Interacción de los usuarios con las plantillas de simulación
Open (Apertura)
El evento de apertura ocurre cuando un usuario abre el correo electrónico y/o descarga las imágenes que contiene. Esta acción activa el sistema de seguimiento incorporado en el mensaje para registrar la interacción.
Nota: En algunos casos, el evento "Open" podría no registrarse, incluso si el usuario interactúa con el contenido. Esto sucede si el sistema de correo del destinatario bloquea la descarga automática de imágenes. El seguimiento solo se activará si el usuario hace clic manualmente en “descargar imágenes” o marca al remitente como confiable, según el cliente de correo utilizado.
Click
Este evento se activa cada vez que el usuario hace clic en imágenes o enlaces dentro de la plantilla. A diferencia del evento de apertura, el clic puede registrarse incluso si las imágenes no se han cargado, por lo que suele ser un indicador más fiable de una interacción real.
Reported (Reportado)
El evento “Reported” indica que el usuario ha reportado el mensaje como sospechoso o posible phishing. Se registra la fecha del reporte.
Submitted_data (Ingreso de datos)
Este evento se registra en el momento en que el usuario introduce credenciales en una página de captura simulada de credenciales. Se guarda la fecha de la acción.