Has participado en una prueba controlada de ingeniería social orientada a fortalecer la cultura de seguridad frente a correos administrativos y tributarios.
Objetivo de la prueba: evaluar la reacción frente a mensajes que aparentan provenir de procesos internos de Gestión Humana y que usan temas de temporada, como certificados de ingresos, retenciones y declaración de renta.
¿Qué buscaba medir esta campaña?
- Si el usuario hace clic en enlaces asociados a trámites administrativos.
- Si el usuario valida el remitente real del mensaje.
- Si el usuario revisa el dominio antes de diligenciar información.
- Si el usuario reporta el mensaje como sospechoso por los canales institucionales.
Señales que debían revisarse
- El mensaje usaba un tema sensible y de temporada: renta, certificados y retenciones.
- El enlace debía verificarse antes de abrir el formulario.
- Las comunicaciones sobre certificados laborales o tributarios deben validarse en canales institucionales conocidos.
- No se deben entregar contraseñas, códigos MFA, datos bancarios, cédula completa, NIT ni valores de renta por enlaces recibidos en correo.
Buenas prácticas
- Validar siempre el remitente real y no solo el nombre visible.
- Pasar el cursor sobre el enlace antes de abrirlo.
- Revisar que el dominio corresponda a un canal institucional legítimo.
- Confirmar con Gestión Humana si el mensaje no era esperado.
- Reportar mensajes sospechosos al canal definido por la Universidad.
Mensaje clave: los atacantes pueden aprovechar trámites administrativos reales para inducir clics o capturar información. Ante la duda, valida antes de abrir enlaces o diligenciar formularios.