Juegos de formación contra el phishing: inspeccionar, verificar y avisar

Elige juegos contra el phishing que enseñen a inspeccionar, verificar y avisar. Incluye un ejercicio de proveedor, una sesión práctica y criterios de evaluación.

Equipo editorial de CyberPlay · Publicado el · Actualizado el · 10 min de lectura

Guía y ejercicios en español

Escena del juego Phishing Detective 3D.

Ampliar imagen

Imagen de la galería de CyberPlay de Phishing Detective 3D. Escena ilustrativa; el texto de la interfaz mostrada está en inglés.

Los juegos de formación contra el phishing permiten que los empleados analicen una solicitud sospechosa antes de enfrentarse a una real. Lo verdaderamente valioso es la secuencia de decisiones: comprender qué se está solicitando, examinar la evidencia disponible, elegir una vía de verificación e informar de la inquietud cuando sea oportuno. Un juego debe hacer visible esa secuencia a través de la acción y la retroalimentación.

Esta guía va más allá de detectar faltas de ortografía. Explica cómo seleccionar un desafío útil de phishing, dirigir un ejercicio con un mensaje original de un proveedor y conectar la práctica con las herramientas que los empleados utilizan en el trabajo. El objetivo es ayudar a las personas a continuar con su trabajo legítimo de forma segura, incluso cuando no pueden clasificar con certeza un mensaje basándose únicamente en su apariencia. Para facilitar este proceso, la plataforma ofrece interfaz, guías y evaluaciones disponibles en español en diversos contenidos formativos, indicando siempre en la página de cada juego los idiomas admitidos.

Lo que te llevas

  • Enseñe la acción solicitada y la vía de verificación, no solo los indicios visuales de alerta.
  • Incluya mensajes legítimos y casos dudosos en la práctica.
  • Conecte la acción de notificación del juego con el proceso real del lugar de trabajo.
  • Evalúe más adelante un ejemplo con variaciones y mantenga presente el nivel de dificultad en la detección.

Separe la práctica mediante juegos de las simulaciones de correo electrónico enviadas

En un juego, la persona que aprende suele saber que está practicando. Puede pausar una decisión, inspeccionar pruebas, explicar una consecuencia e intentarlo de nuevo. Una simulación de correo electrónico entregada sitúa un mensaje de prueba en la bandeja de entrada habitual y puede examinar el comportamiento en ese entorno laboral cotidiano. Ambos métodos pueden ser útiles, pero responden a preguntas diferentes y requieren preparaciones distintas.

Utilice un juego para enseñar un proceso antes de esperar que los empleados lo demuestren en un contexto desconocido. Si su organización también utiliza simulaciones, coordine su diseño con el responsable de la formación y con el equipo de notificación de incidentes. Un botón de «notificar» dentro del juego no demuestra que exista una integración en el cliente de correo, y un resultado exitoso en el juego no demuestra que un mensaje real se hubiera notificado.

Utilice las investigaciones académicas como referencia para el diseño

What.Hack, un estudio sobre juegos de phishing presentado en CHI 2019, vinculó la inspección de mensajes a una tarea de juego de rol. Sus alentadores resultados inmediatos de clasificación procedían de una pequeña muestra de estudiantes, no de una evaluación de CyberPlay ni de incidentes organizacionales a largo plazo.

La pregunta de diseño verdaderamente útil es si el alumno tiene que aplicar una norma dentro de un contexto. ¿Puede comprobar la solicitud, tolerar la incertidumbre y seguir trabajando de forma productiva? Durante un programa piloto, pida a los participantes que expliquen sus acciones en voz alta. Su explicación puede revelar atajos que la puntuación pasa por alto, como desconfiar de cualquier remitente desconocido o aprobar cada mensaje que incluya el logotipo de la empresa.

Fuentes de esta sección: What.Hack: formación contra el phishing mediante un juego de simulación y rol

Identifique primero qué quiere el remitente

Comience cada escenario con la acción solicitada. ¿Se le pide al empleado que inicie sesión, abra un archivo, facilite información, apruebe un acceso, transfiera dinero o modifique un proceso? El mismo diseño visual puede aparecer tanto en un comunicado inofensivo como en una solicitud peligrosa; por tanto, la presentación por sí sola no define la decisión.

Haga que el alumno reformule la solicitud en un lenguaje claro y sencillo: «Alguien quiere que sustituya hoy la cuenta bancaria del proveedor». Esa frase deja al descubierto el paso crítico y con consecuencias. También hace que el ejercicio sea accesible para personas que no reconocen la terminología técnica. A continuación, pregunte qué condiciones tendrían que cumplirse antes de que la acción pudiera ejecutarse con seguridad.

Mecánica de Phishing Detective 3D: inspeccionando una solicitud entrante.

Ampliar imagen · Captura del juego · Interfaz en inglés

  1. Lea la acción solicitada

    Identifique qué le pide el mensaje antes de juzgar su nombre o apariencia familiar.

  2. Verifique mediante contactos conocidos

    Utilice una vía de contacto establecida para verificar solicitudes imprevistas, aun si el remitente parece conocido.

Mecánica de Phishing Detective 3D: inspeccionando una solicitud entrante.

Analice a fondo el mensaje ficticio de un proveedor

Lea este ejemplo como texto en lugar de abrir enlaces. Todas las organizaciones y direcciones del ejercicio son ficticias. El mensaje dice: «De: Mara, Contabilidad, accounts@northstar-supplies.example. Asunto: Instrucciones de pago modificadas para la factura 1048. Nuestro banco ha cambiado. Por favor, realice el pago hoy utilizando los datos adjuntos. Llame al número que figura en mi firma si surge cualquier problema».

Asuma que se espera legítimamente una factura por la entrega. Ese detalle hace que la solicitud resulte verosímil, pero no autentica el cambio. Pida al alumno que separe los hechos constatados de las nuevas afirmaciones. La entrega sí se espera; sin embargo, el cambio de cuenta, su urgencia y la nueva vía de contacto aún necesitan una confirmación independiente.

Analice a fondo el mensaje ficticio de un proveedor
ElementoLo que revelaLo que no demuestra
Número de factura esperadoEl mensaje encaja con el trabajo habitualQue el remitente controle una cuenta autorizada
Nombre de remitente conocidoAparece un nombre en el mensajeLa identidad real de la persona
Solicitud de cambio bancarioLa acción acarrea consecuencias financierasQue la modificación haya sido aprobada
Teléfono dentro del mensajeSe ha facilitado una vía de contactoQue esa vía sea independiente
Inspeccionar: ¿Qué cambió: cuenta, destino o permisos? Verificar: Use una vía de contacto conocida de forma independiente. Notificar: Escale la solicitud sospechosa aportando contexto. Poner en común: Explique las pruebas halladas, incluidos datos legítimos.

Ampliar imagen

Esquema explicativo original de CyberPlay. Petición de proveedor: actúe bajo datos verificados.

Elija una vía de verificación que sea independiente

Las directrices del FBI sobre el compromiso del correo electrónico corporativo (BEC) recomiendan verificar los cambios de información de pago y utilizar datos de contacto obtenidos de forma independiente a la solicitud sospechosa. Ese principio resulta mucho más útil aquí que intentar juzgar si la redacción suena auténtica.

En el ejercicio, utilice el contacto del proveedor que ya conste en los registros autorizados y siga el proceso normal de control de cambios de la organización. Si el contacto conocido no está disponible, mantenga el cambio en espera y traslade el caso según la política establecida. No sustituya la verificación por otra conversación controlada por el mismo mensaje. Responder al hilo o llamar al nuevo número facilitado en él puede limitarse a dar continuidad al engaño.

Fuentes de esta sección: Fraude por compromiso del correo empresarial (BEC)

Haga que la notificación de incidentes forme parte de la tarea

Un desafío que se limita a indicar «no haga clic» deja sin practicar una acción laboral indispensable. Los recursos sobre phishing para pequeñas empresas del NIST orientan a los lectores sobre directrices de detección y notificación. En su sesión, muestre con precisión adónde deben remitir los empleados cualquier inquietud y qué información necesita recibir el equipo encargado de responder.

Utilice un mensaje de prueba aprobado para mostrar el canal de notificación. Si el ejercicio consiste en un debate de grupo, pida a los participantes que localicen la página de la intranet o el contacto correspondiente. Aborde también el caso de haber hecho clic, sin culpabilizar: notificar de inmediato, describir lo sucedido y seguir las instrucciones del equipo de respuesta. No pida al personal que investigue archivos adjuntos ni que elimine pruebas para disimular un error.

Mecánica de Ransomware Reaction: preparando un parte de incidentes útil.

Ampliar imagen · Captura del juego · Interfaz en inglés

  1. Indique hora y equipo

    Notifique los síntomas observados, la hora de aparición y el equipo afectado por los canales de reporte aprobados.

  2. Distinga observación de diagnóstico

    Diferencie las observaciones directas de las hipótesis causales para que el equipo investigue sin asumir conjeturas previas.

Mecánica de Ransomware Reaction: preparando un parte de incidentes útil.

Fuentes de esta sección: Recursos sobre phishing para pequeñas empresas

Dirija una sesión práctica que resulte verdaderamente aplicable

Para una primera sesión, reserve aproximadamente veinte minutos: presente el objetivo, invite a resolver un desafío, debata el razonamiento y ensaye el procedimiento local de notificación. La duración debe adaptarse al juego elegido y a la audiencia. Concluya antes de que el cansancio convierta la actividad en conjeturas apresuradas. Ofrezca una alternativa en texto o mediante debate si los controles de la interfaz suponen una barrera.

Plantee tres preguntas de puesta en común: «¿Cuál era la solicitud con consecuencias?», «¿Qué comprobación aportó pruebas independientes?» y «¿Qué haría aquí si todavía tuviera dudas?». Anote los obstáculos de procedimiento por separado de las carencias formativas. Si los empleados no consiguen localizar la vía para notificar incidentes, corregir ese problema de acceso debe convertirse en una acción de seguimiento específica.

Evalúe algo más que el número de respuestas correctas

La escala Phish Scale del NIST analiza la dificultad real que un correo electrónico entraña para que las personas lo detecten. Aplique esa perspectiva al examinar los resultados: un escenario muy ajustado a las labores habituales del destinatario plantea un reto distinto al de un cebo irrelevante y evidente. Comparar tasas de error brutas sin ponderar el contexto puede distorsionar la interpretación real.

Registre por separado la clasificación, la justificación y la respuesta dada. Un empleado podría sospechar de forma acertada de un mensaje pero elegir una vía de verificación insegura. Otro podría sentir incertidumbre y, aun así, adoptar la medida adecuada. Incluya ejemplos legítimos para que el ejercicio no premie paralizar todo el trabajo. Posteriormente, varíe el remitente, el canal o el contexto de negocio, manteniendo intacto el objetivo fundamental de verificación.

Fuentes de esta sección: Phishing With a Net: NIST Phish Scale y la concienciación en ciberseguridad

Seleccione un desafío y conéctelo con el trabajo real

Explore la colección de juegos de formación contra el phishing de CyberPlay y elija el que mejor se ajuste a la decisión que desea ejercitar. Lea sus instrucciones y juegue usted primero. Utilice el ejemplo del proveedor de este artículo como un ejercicio guiado independiente; esto no implica que cada juego enlazado incluya exactamente ese mismo escenario ni un flujo completo de control de pagos.

Al terminar la sesión, entregue a los empleados un breve recordatorio con la vía oficial de notificación y un principio clave de verificación. Organice más adelante un nuevo ejemplo no familiar y revise las razones que fundamentan cada respuesta. Con frecuencia, el avance más sólido consiste en una mejora operativa: una lista actualizada de contactos de proveedores, un botón de notificación más visible o el respaldo explícito de la dirección para pausar solicitudes críticas.

Lleve la toma de decisiones a la práctica

Explore los juegos pertinentes en CyberPlay, seleccione un desafío adecuado y debata de qué forma sus decisiones se corresponden con los procedimientos de su propio entorno laboral.

Explorar juegos formativos

Fuentes y lecturas adicionales

  1. What.Hack: formación contra el phishing mediante un juego de simulación y rol — Universidad Cornell / CHI 2019. Consultado el 2026-09-13
  2. Fraude por compromiso del correo empresarial (BEC) — FBI. Consultado el 2026-09-13
  3. Recursos sobre phishing para pequeñas empresas — NIST. Consultado el 2026-09-13
  4. Phishing With a Net: NIST Phish Scale y la concienciación en ciberseguridad — NIST. Consultado el 2026-09-13

Sigue explorando

Todos los artículos

Contacto · Acerca de