Esto fue una simulación de seguridad

Ejercicio interno de concientización para personal administrativo

Has participado en una prueba controlada de ingeniería social orientada a fortalecer la cultura de seguridad frente a correos administrativos y tributarios.

Objetivo de la prueba: evaluar la reacción frente a mensajes que aparentan provenir de procesos internos de Gestión Humana y que usan temas de temporada, como certificados de ingresos, retenciones y declaración de renta.

¿Qué buscaba medir esta campaña?

  • Si el usuario hace clic en enlaces asociados a trámites administrativos.
  • Si el usuario valida el remitente real del mensaje.
  • Si el usuario revisa el dominio antes de diligenciar información.
  • Si el usuario reporta el mensaje como sospechoso por los canales institucionales.

Señales que debían revisarse

  • El mensaje usaba un tema sensible y de temporada: renta, certificados y retenciones.
  • El enlace debía verificarse antes de abrir el formulario.
  • Las comunicaciones sobre certificados laborales o tributarios deben validarse en canales institucionales conocidos.
  • No se deben entregar contraseñas, códigos MFA, datos bancarios, cédula completa, NIT ni valores de renta por enlaces recibidos en correo.

Buenas prácticas

  • Validar siempre el remitente real y no solo el nombre visible.
  • Pasar el cursor sobre el enlace antes de abrirlo.
  • Revisar que el dominio corresponda a un canal institucional legítimo.
  • Confirmar con Gestión Humana si el mensaje no era esperado.
  • Reportar mensajes sospechosos al canal definido por la Universidad.
Mensaje clave: los atacantes pueden aprovechar trámites administrativos reales para inducir clics o capturar información. Ante la duda, valida antes de abrir enlaces o diligenciar formularios.