Ir al contenido principal

Comprender Slash: los banners de detección en el buzón

En este artículo se explica qué es Slash, cómo funcionan los banners de detección que se insertan en los correos electrónicos y qué medidas pueden tomar tus empleados.

❶ ¿Qué es Slash?

Slash es la solución de Riot que protege a vuestros empleados frente a los ataques de phishing sofisticados y dirigidos que se cuelan por los filtros nativos de Google o Microsoft.

Slash se instala como complemento de vuestro correo (Gmail u Outlook) y se apoya en modelos de lenguaje (LLM) para analizar el contexto y la intención de cada correo entrante. Cuando un correo se considera sospechoso, se inyecta una banner de detección directamente en el cuerpo del mensaje para avisar al empleado.
​

👉 Las tres funcionalidades clave:

  • Protección de los correos : análisis en tiempo real de todos los correos entrantes.

  • Aviso in situ : el banner aparece directamente en el buzón del empleado, sin cambiar de contexto.

  • Protección frente a la suplantación de identidad : cuando Slash sospecha que se está suplantando a un empleado, Albert pide automáticamente confirmación a la persona afectada por un canal seguro (Slack, Teams o Google Chat).

👍 Es bueno saberlo: Slash complementa vuestras defensas existentes sin interferir con ellas. Funciona junto a Microsoft Defender, Mimecast, Proofpoint o cualquier otro filtro previo, porque se apoya en las API de Gmail y Outlook y actúa directamente en el buzón del usuario.

❷ ¿Cómo funciona la detección?

Slash se basa en un modelo híbrido que combina dos enfoques complementarios:

  • Análisis contextual de los metadatos : evaluación de la seguridad de los dominios, las URL y las cabeceras, y estimación de la fiabilidad de los remitentes externos en función de la frecuencia de los intercambios anteriores.

  • Análisis semántico : basado en modelos de lenguaje (LLM), identifica los escenarios de phishing típicos a partir del contexto y del tono del mensaje.

👉 Los escenarios de phishing detectados:

  • Suplantación de un empleado : el remitente se hace pasar por un empleado interno para manipular al destinatario e inducirle a realizar una acción sensible.

  • Imitación de un servicio : el correo imita un servicio en línea conocido (DocuSign, Microsoft, etc.) para robar credenciales.

  • Intento de extorsión : mensaje amenazante que exige un pago con el pretexto de poseer información comprometedora.

  • Fraude en el pago a un socio (aviso): intento de suplantación de un socio comercial para solicitar un pago o un cambio de datos bancarios.

  • Indicios sospechosos (aviso): el correo presenta señales técnicas asociadas al phishing, sin corresponder a un escenario concreto.

👍 Es bueno saberlo: a diferencia de muchas soluciones, Slash no genera un aviso automático con cada nuevo remitente. Solo los correos considerados potencialmente maliciosos generan un banner, lo que evita saturar a los empleados con avisos inútiles y preserva el valor de la señal.

❸ El banner de detección

Desde el punto de vista del empleado, los avisos de Slash aparecen directamente en el cuerpo del correo en forma de banner interactivo.

Cada banner contiene:

  • Una explicación contextual : una breve descripción del motivo del aviso (tono sospechoso, sensación de urgencia, incoherencia de dominio, URL dudosa, servicio imitado…). Esto ayuda al empleado a entender el riesgo y desarrolla poco a poco sus reflejos de seguridad.

  • Tres acciones posibles directamente desde el banner.

❹ Las tres acciones disponibles desde el banner

👉 Reportar (Report)

  • El correo se mueve inmediatamente a la carpeta de spam del empleado que lo reporta.

  • Se crea un ticket en Inbox (o se actualiza si otro empleado ya ha reportado el mismo correo).

  • Si la opción Block Threat está activada en Inbox y el ticket se confirma como malicioso, el correo se mueve a la carpeta de spam de todos los empleados que lo han recibido, y los futuros correos procedentes del mismo ataque se bloquean a su llegada.

👉 Confío en este remitente (looks safe)

  • El banner desaparece y el empleado puede responder al correo con normalidad.

  • Slash memoriza que el dominio del remitente se considera seguro solo para ese empleado : los demás empleados seguirán viendo el banner si el remitente les escribe.

👉 Saber más (Ask Albert)

  • Se abre una conversación con Albert en una nueva ventana.

  • Albert explica por qué el correo parece sospechoso y por qué el empleado no debe responderlo ni hacer clic en los enlaces.

❺ El flujo de protección frente a la suplantación interna

Slash ofrece un flujo de verificación automática cuando se detecta una suplantación de la identidad de un empleado interno . Esta funcionalidad se activa en los ajustes de Slash (opción Auto Impersonation Protection).

👉 ¿Cómo funciona?

Cuando se sospecha una suplantación interna, Albert contacta automáticamente con el empleado suplantado por un canal seguro (Slack, Teams o Google Chat) para comprobar la legitimidad del correo:

  • Si el empleado confirma la suplantación (« No, I'm being impersonated »): el correo se mueve inmediatamente a la carpeta de spam de todos los buzones afectados, y se crea un ticket cerrado en Inbox para su seguimiento.

  • Si el empleado confirma la legitimidad (« Yep, that was me »): el banner se retira y el correo permanece en el buzón de entrada. No se crea ningún ticket.

👍 Es bueno saberlo: a diferencia de los demás escenarios, en los que el empleado debe reportar manualmente el correo desde el banner, el flujo de suplantación es totalmente automático. Albert inicia la verificación sin esperar ninguna acción por parte del usuario.

❻ El análisis de los enlaces y de los códigos QR

Una parte de la detección se centra en lo que contiene el correo, más que en cómo está escrito.

👉 Los enlaces se contrastan con las bases de amenazas conocidas

Cada enlace presente en un correo se comprueba con Google Safe Browsing, la base de datos de sitios de phishing y software malicioso que ya conocéis por las advertencias que muestra Chrome en los sitios peligrosos.

En caso de coincidencia, el correo se señala con un banner de Slash o Inbox lo clasifica como malicioso.

👍 Es bueno saberlo: esta comprobación se aplica a todos los correos, incluidos los intercambios con vuestros compañeros o vuestros socios de confianza. Es precisamente lo que permite detectar un buzón comprometido : un remitente legítimo cuya cuenta ha sido pirateada envía enlaces realmente maliciosos desde una dirección de la que nadie desconfía.

👉 Los códigos QR se descodifican

Slash extrae la URL oculta tras un código QR, ya esté en el cuerpo del correo o en un archivo adjunto de tipo imagen, y le aplica después el mismo análisis que a cualquier otro enlace.

Es una respuesta directa al quishing : esta técnica consiste en sustituir el enlace por una imagen, precisamente para escapar de los filtros que solo analizan texto.

👍 Es bueno saberlo: podéis pasar el ratón por encima de cada explicación que aparece en un banner para ver el fragmento exacto del correo que la ha provocado. Resulta útil cuando un empleado os pregunta por qué se ha señalado su mensaje.

❼ Compatibilidad

Slash requiere que el buzón esté alojado en Gmail u Outlook, ya que utilizamos sus API para inyectar los banners. Una vez inyectado, el banner se muestra correctamente en todos los clientes de correo, incluidos:

  • Apple Mail (macOS, iOS)

  • Outlook de escritorio, web y móvil

  • Gmail web y móvil (Android, iOS)

  • Cualquier otro cliente de escritorio o móvil

No hay ningún retraso añadido a la recepción del correo durante el análisis de Slash.


Lo que hay que recordar

  • Slash es una capa complementaria que se añade a vuestras defensas existentes (Defender, Mimecast, Proofpoint, etc.).

  • El análisis se basa en un modelo híbrido: metadatos + semántica (LLM).

  • El banner propone tres acciones claras: Reportar, Confiar, Saber más.

  • El flujo de suplantación interna es automático y desencadena una verificación por Slack, Teams o Google Chat.

¿Ha quedado contestada tu pregunta?