Puede que observéis una actividad anómala en vuestras campañas de Simulation: clics o aperturas que parecen sospechosos, tasas anormalmente altas, o acciones que no se corresponden con el comportamiento real de vuestros empleados.
Puede ocurrir que un empleado os diga que ha sido víctima de phishing cuando, por su parte, no ha hecho clic en ningún enlace de un correo de phishing ni ha introducido sus credenciales.
Este es un ejemplo de comportamiento sospechoso:
Aquí se aprecia un comportamiento inusual: varios clics en el enlace del correo, así como varias aperturas del mismo. Otra señal sospechosa puede ser la ubicación del empleado, indicada en países distintos a lo largo del mismo día.
👉 La causa principal: los bots y escáneres de seguridad
Muchas organizaciones utilizan herramientas de seguridad avanzadas que analizan automáticamente los correos entrantes para detectar amenazas.
Estos escáneres:
• Abren los correos para analizarlos
• Hacen clic en los enlaces para comprobar su destino
• Descargan los archivos adjuntos para inspeccionarlos
• Realizan otras acciones automatizadas
Es muy probable que sea una de vuestras herramientas de seguridad internas la que falsea la actividad que muestra Riot en los correos de vuestras campañas de Simulation.
1️⃣ Cómo afecta esto a la actividad registrada
👉 Tasas de apertura infladas
Los escáneres abren los correos automáticamente. Esto aumenta artificialmente vuestra tasa de apertura, porque Riot registra esas acciones como aperturas reales de empleados.
👉 Clics no auténticos
Si vuestra simulación contiene enlaces, los escáneres hacen clic en ellos durante su análisis. Esos clics se registran en vuestras estadísticas, generando falsos positivos atribuidos a vuestros empleados.
👉 Tasas de vulnerabilidad sesgadas
Si vuestra simulación es un intento de phishing con un formulario de introducción de credenciales, los escáneres pueden interactuar con él. Eso falsea vuestra tasa de vulnerabilidad real, haciendo que vuestro equipo parezca más « vulnerable » de lo que realmente es.
👉 Tiempo entre el envío y las primeras interacciones
Los escáneres actúan muy rápido, a menudo en los primeros segundos tras la recepción del correo. Veréis clics o aperturas casi instantáneas, algo distinto del comportamiento real de los empleados.
2️⃣ Cómo identificar el problema
👉 Observar los patrones de actividad sospechosa
• Clics o aperturas inmediatas justo después del envío
• Patrones de interacción idénticos o repetitivos (todos los empleados reaccionan igual)
• Acciones procedentes de direcciones IP inusuales o fuera de vuestro horario laboral
• Tasas de apertura excesivamente altas en comparación con vuestros benchmarks habituales
• Una actividad demasiado homogénea (poca variación entre empleados)
3️⃣ Soluciones y buenas prácticas en vuestras herramientas de seguridad
👉 Examinar los detalles en lugar de los agregados
En lugar de fiaros únicamente de las tasas globales, examinad los registros detallados de cada empleado. Buscad los patrones sospechosos o los comportamientos típicos de un escáner.
👉 Filtrar las interacciones de los escáneres
Si identificáis las direcciones IP o los dominios de vuestros escáneres de seguridad, podéis excluirlos de vuestras campañas para obtener una visión más fiel de la actividad real de vuestros empleados.

