❶ Objetivo del módulo de smishing
El módulo Smishing cubre el canal SMS del phishing: os permite poner a prueba a vuestros empleados frente a ataques simulados por SMS, como complemento del phishing por correo. La infraestructura utilizada está previamente validada por nuestro proveedor de SMS (SMSMode) y por los operadores de telecomunicaciones, lo que evita cualquier bloqueo o rechazo durante la campaña.
Poner a prueba a los equipos únicamente por correo deja sin cubrir una parte de la superficie de ataque: las estafas por SMS (falsos códigos MFA, falsas entregas, fraude bancario, actualizaciones de nómina) forman parte del día a día de los atacantes. El smishing cubre ese punto ciego.
👍 Es bueno saberlo: Cuando se envía un ataque a un empleado, Riot da prioridad a su número de teléfono profesional en primer lugar, y después a su número personal si la opción se ha activado y él lo ha compartido.
❷ ¿Por qué incluir el smishing en vuestro programa de ciberseguridad?
Cobertura de un segundo canal de ataque : los SMS fraudulentos son una realidad cotidiana. Un programa de phishing limitado al correo deja toda la superficie SMS sin poner a prueba.
Infraestructura validada previamente por los operadores : cada campaña se anuncia de antemano a nuestro proveedor de SMS y a los operadores correspondientes. Sin reclamaciones de telecomunicaciones, sin números en lista negra, sin rechazos inesperados.
Segmentación validada por país : solo los números en formato internacional E.164 de un país admitido son objetivos válidos. Los números mal formateados o no admitidos se filtran automáticamente al construir la audiencia.
👍 Es bueno saberlo: El smishing presenta por lo general una tasa de compromiso más baja que el phishing por correo. Es un resultado esperado: los usuarios desconfían más de los SMS, el enlace se ve entero (no se puede pasar el ratón por encima para comprobar la URL) y el canal ofrece menos recursos creativos que el correo. No es un defecto del producto, pero conviene saberlo antes de lanzar una campaña de smishing.
❸ ¿Cómo se desarrolla un ataque de smishing?
Filtrado de la audiencia : solo se seleccionan los empleados cuyo número esté en formato E.164 y en un país admitido. Los demás se filtran automáticamente.
Plazo de 48 h de prenotificación a las telecos : Riot notifica manualmente por adelantado a SMSMode (y a los operadores implicados) para que la campaña no se identifique como un fraude. Las campañas se programan, por tanto, como mínimo con 48 h de antelación.
Envío del SMS : el SMS se envía mediante SMSMode con el Sender ID configurado para la campaña (número corto por defecto, o nombre personalizado; ved la sección ❺).
Clic y página de phishing : el empleado hace clic en el enlace del SMS y llega a la misma página de phishing que en una campaña por correo. Se registran los eventos habituales (apertura de la página, envío de credenciales, empleado engañado).
Anulación (« voided ») : si el operador rechaza el SMS o si el mensaje no puede entregarse tras la ventana de reintentos (teléfono apagado, operador inaccesible, etc.), el ataque se anula y se excluye de las estadísticas.
❹ Países admitidos y formato de los números
El smishing está disponible hoy en los siguientes países:
🇦🇹 Austria, ejemplo: +43 XXX XXX XXXX
🇧🇪 Bélgica, ejemplo: +32 XXX XX XX XX
⚠️ Caso particular, Bélgica: El operador local impone un plazo de espera adicional de 3 días antes del envío. Una campaña dirigida a Bélgica queda por tanto en espera 3 días más del plazo estándar de 48 h.
🇩🇰 Dinamarca, ejemplo: +45 XX XX XX XX
🇫🇮 Finlandia, ejemplo: +358 XX XXX XXXX
🇫🇷 Francia, ejemplo: +33 X XX XX XX XX
🇩🇪 Alemania, ejemplo: +49 XXX XXXX XXXX
🇮🇸 Islandia, ejemplo: +354 XXX XXXX
🇮🇹 Italia, ejemplo: +39 XXX XXX XXXX
⚠️ Caso particular, Italia: Los antiguos números móviles italianos de 9 dígitos (sin extensión, anteriores al estándar E.164) no se admiten. Ejemplo:+39 337 123456se rechaza.
🇱🇺 Luxemburgo, ejemplo: +352 XXX XXX XXX
🇳🇱 Países Bajos, ejemplo: +31 X XXXXXXXX
🇳🇴 Noruega, ejemplo: +47 XXX XX XXX
🇵🇱 Polonia, ejemplo: +48 XXX XXX XXX
🇵🇹 Portugal, ejemplo: +351 XXX XXX XXX
🇷🇴 Rumanía, ejemplo: +40 XXX XXX XXX
🇪🇸 España, ejemplo: +34 XXX XXX XXX
🇸🇪 Suecia, ejemplo: +46 XX XXX XX XX
🇨🇭 Suiza, ejemplo: +41 XX XXX XX XX
Los territorios franceses de ultramar también se admiten (tratados como una extensión de Francia): Reunión, Guadalupe, Martinica, Guayana, Nueva Caledonia y Polinesia Francesa.
En cuanto al formato, solo se acepta el formato internacional E.164 (+XX…). Todos los separadores siguientes son válidos (ejemplo de Francia, misma lógica para los demás países):
+33687097493+33-7-12-34-56-78+33.6.12.34.56.78+33(0)612345678(+33)612345678
💡 ¿Un empleado no aparece en la audiencia de smishing aunque tiene un número de móvil? Comprobad los 3 puntos siguientes:
Su número no está en un formato E.164 válido → corregid el formato y el empleado reaparece en la audiencia.
El dominio de correo del empleado no está verificado en el workspace.
Su país no está en la lista de países admitidos.
💡 Lo más recomendable: en lugar de comprobar los números uno a uno, cread un Smart Group que reúna a los empleados que disponen de un número de teléfono válido, y utilizadlo como audiencia de vuestras campañas. El grupo se actualiza solo a medida que evoluciona vuestro directorio. Un grupo sin restricción de país incluye automáticamente todos los países compatibles. Ved Segmentar a vuestros empleados con los Smart Groups.
❺ Sender ID: ¿quién aparece como remitente?
Tenéis dos opciones para el Sender ID (la identidad que aparece como remitente del SMS):
1. Número corto (por defecto, principalmente 🇫🇷)
Por defecto, el Sender ID es un número corto. No podéis elegir ni reservar uno concreto: el proveedor selecciona uno aleatoriamente en el momento del envío (p. ej. 36084, 38184, 38601, 38079…). Los números cortos están disponibles principalmente en Francia; fuera de ahí, el alfanumérico es la opción por defecto.
2. Alfanumérico (nombre personalizado)
Podéis elegir un nombre como remitente del SMS, útil para suplantar la identidad de un servicio (p. ej. TicketM). Reglas que hay que respetar:
De 3 a 11 caracteres, solo letras y números
Sin caracteres especiales
No solo números
Sin términos genéricos (p. ej.
Alert,Appointment)Sin nombres de marcas ni términos no autorizados
❻ Plazos y límites que conviene conocer
Plazo de 48 h antes del lanzamiento : cada campaña requiere una notificación manual a SMSMode con 48 h de antelación para la validación previa ante los operadores. Una campaña programada con menos de 48 h quedará bloqueada.
Entrega hasta 48 h después del envío : la mayoría de los SMS llegan en menos de 20 segundos, pero si el teléfono está apagado o el operador sufre latencia, la red reintenta el envío durante un máximo de 48 h antes de anular el ataque. El ataque permanece en estado pending en el Hub hasta la entrega o la anulación.
Puntuación más baja que en el phishing por correo (esperado): ved la explicación en la sección ❷. No es un problema del producto, es la realidad del canal SMS.
Lo que hay que recordar
El módulo Smishing pone a prueba a vuestros equipos en el canal SMS, complemento indispensable del phishing por correo.
La infraestructura está validada previamente por los operadores : ningún riesgo de lista negra ni de rechazo inesperado del lado del cliente.
Contad con al menos 48 h entre la creación de una campaña y su envío efectivo (+ 3 días para Bélgica).
Solo los números en formato E.164 y de un país admitido son elegibles; el filtrado es automático.
Una puntuación más baja que en el phishing por correo es normal: conviene encuadrarlo desde el inicio del programa.

