Volver al blog

Modlishka y phishing para eludir MFA: lo que los equipos de concienciación deberían simular de forma segura

Cómo capacitar de forma segura sobre el reconocimiento de ataques que eluden la MFA sin convertir las simulaciones para empleados en capturas de credenciales o sesiones.

Por Equipo de Autophish|Publicado el 8/12/2026
Cover image for Modlishka y phishing para eludir MFA: lo que los equipos de concienciación deberían simular de forma segura

Modlishka es un nombre importante en las conversaciones sobre phishing para eludir MFA, pero no es una base normal para la formación de concienciación de empleados. Es una herramienta de phishing de proxy inverso, muy conocida en los círculos de seguridad porque ayudó a demostrar cómo flujos de phishing convincentes pueden interactuar con la autenticación moderna y los avisos de multifactor.

Esa lección importa. La categoría de herramienta operativa no.

Los equipos de seguridad deberían, sin duda, formar a los empleados sobre el riesgo de eludir MFA, los avisos de inicio de sesión sospechosos, la fatiga de push, los flujos de inicio de sesión con códigos QR, los avisos de consentimiento OAuth y la suplantación del servicio de asistencia. Pero deberían hacerlo mediante simulaciones controladas que eviten la captura de credenciales, eviten material de sesión, respeten la privacidad y generen datos útiles sobre el comportamiento.

La conclusión útil de Modlishka no es "ejecutar phishing de proxy inverso contra empleados". La conclusión útil es "MFA cambia el riesgo de phishing, pero no elimina la necesidad de concienciación, reporte y hábitos de verificación".

Por qué Modlishka sigue teniendo reconocimiento de nombre

Modlishka conserva un gran recuerdo de marca porque se sitúa en la intersección de autenticación, phishing y MFA. La actividad pública en GitHub muestra que el proyecto sigue visible, con miles de estrellas y actualizaciones recientes del repositorio. No es una vieja herramienta abandonada en la misma categoría que algunos marcos de phishing heredados.

Eso hace que el ángulo del contenido sea distinto.

Para GoPhish, Phishing Frenzy, King Phisher o Simple Phishing Toolkit, la pregunta del comprador suele ser "¿sigue lo bastante mantenido para usarlo?". Para Modlishka, la mejor pregunta es:

¿Cómo debería un programa de concienciación cubrir el phishing para eludir MFA sin convertir la formación en interceptación de credenciales?

Esa es una cuestión real de seguridad. Merece una respuesta más segura.

MFA redujo el riesgo, pero no eliminó el phishing

La autenticación multifactor vuelve más difíciles muchos ataques. Reduce el valor de comprometer solo una contraseña y ofrece a las organizaciones una base más sólida. Pero los empleados aún pueden enfrentarse a situaciones de riesgo:

  • avisos de inicio de sesión falsos tras un correo convincente
  • fatiga por aprobaciones push
  • llamadas del servicio de asistencia que presionan para restablecer o registrar MFA
  • señuelos de inicio de sesión con código QR
  • pantallas de consentimiento OAuth que solicitan acceso excesivo
  • avisos sospechosos de registro de dispositivos
  • flujos de trabajo de proveedores o documentos que llevan a una autenticación inesperada

La formación de concienciación debería ayudar a los empleados a reconocer esos momentos y reportarlos con rapidez. No debería enseñarles que cada aviso de MFA es seguro, ni que una página de inicio de sesión con aspecto familiar es confiable por defecto.

Las guías públicas de concienciación en ciberseguridad de organismos gubernamentales y centros nacionales de ciberseguridad suelen llegar a la misma base práctica: el comportamiento defensivo es verificar y reportar, no demostrar cuán realista puede ser un ataque.

La herramienta de proxy inverso no es software de concienciación

La herramienta de phishing de proxy inverso pertenece a pruebas de seguridad especializadas con autorización explícita, alcance estricto, revisión legal y operadores con experiencia. La formación de concienciación de empleados tiene otro propósito.

Un programa de concienciación normal debería optimizar:

  • comportamiento más seguro bajo presión realista
  • confianza de los empleados
  • medición con respeto a la privacidad
  • cadencia repetible
  • informes aptos para managers
  • coaching útil
  • evidencia que el liderazgo pueda entender

No debería normalizar la captura de contraseñas, códigos MFA, tokens o sesiones como parte de la formación rutinaria.

Incluso cuando una simulación enseña el riesgo de eludir MFA, puede detenerse antes de recopilar secretos. Puede mostrar un aviso inesperado, medir si el empleado lo reporta y luego ofrecer retroalimentación inmediata. Eso basta para enseñar el comportamiento sin crear un riesgo de datos innecesario.

Qué simular en su lugar

Los escenarios más seguros de concienciación sobre MFA se centran en puntos de decisión, no en capturar secretos.

Ejemplos útiles incluyen:

  • un aviso de inicio de sesión inesperado después de un correo de intercambio de archivos
  • una notificación push que llega sin un inicio de sesión iniciado por el usuario
  • un mensaje con apariencia de servicio de asistencia que pide al empleado "confirmar" el registro de MFA
  • un flujo de acceso con código QR mostrado como captura de pantalla o página de destino segura
  • un aviso de consentimiento OAuth que pide acceso amplio al buzón o a documentos
  • una invitación a un portal de proveedor que usa un dominio parecido

El objetivo es entrenar preguntas que los empleados realmente puedan usar:

  • ¿He iniciado yo este inicio de sesión?
  • ¿Es este el dominio o la aplicación habituales?
  • ¿Esta solicitud encaja con el contexto del negocio?
  • ¿Debería reportarlo antes de seguir interactuando?
  • ¿Existe una vía de verificación aprobada?

Así es como la concienciación sobre eludir MFA se vuelve práctica en lugar de teatral.

No recopile secretos reales

La barrera de seguridad más clara es simple: no recopile contraseñas reales, códigos MFA, respuestas de recuperación, cookies de sesión ni tokens en campañas de concienciación de empleados.

Mida el comportamiento sin cosechar secretos:

  • entregado
  • abierto
  • clicado
  • aviso sospechoso alcanzado
  • reporte enviado
  • retroalimentación vista
  • microformación completada
  • reducción de interacciones de riesgo repetidas

Si necesita una página de destino, use una página segura que explique el riesgo y se detenga antes de la acción sensible. El empleado debería salir del ejercicio entendiendo qué hacer la próxima vez, no preguntándose si seguridad lo engañó para exponer algo real.

Para un ángulo de seguridad MFA estrechamente relacionado, la guía de AutoPhish sobre alternativas a CredSniper para una concienciación segura sobre phishing MFA es un mejor modelo que intentar imitar el flujo de trabajo de una herramienta ofensiva.

Construya el programa en torno al reporte

Las simulaciones de elusión de MFA deberían recompensar el reporte. Ese es el comportamiento que ayuda al equipo de seguridad a responder a ataques reales.

Un programa útil debería responder:

  • ¿Con qué rapidez reportaron los empleados los avisos de inicio de sesión sospechosos?
  • ¿Qué departamentos reportaron antes de hacer clic?
  • ¿Qué escenarios generaron confusión?
  • ¿Usaron los empleados el canal de reporte aprobado?
  • ¿Mejoró el comportamiento con la exposición repetida?
  • ¿Qué avisos necesitan una guía interna más clara?

Aquí es donde la concienciación sobre phishing se vuelve útil operativamente. Da a los equipos de seguridad evidencia que puede mejorar los controles, no solo un gráfico de tasa de clics.

Para el diseño del reporte, la guía de AutoPhish sobre informes de simulación de phishing encaja bien con campañas centradas en MFA.

Dónde encaja la prueba red team

Todavía hay un lugar para las pruebas especializadas. Una organización madura puede ejecutar ejercicios autorizados de red team o purple team que incluyan escenarios de autenticación al estilo del adversario. Esos ejercicios deben definirse por separado de la concienciación de empleados:

  • menos participantes
  • aprobación explícita
  • revisión legal y de privacidad definida
  • tratamiento estricto de los datos
  • operadores con experiencia
  • integración clara con respuesta a incidentes
  • limpieza posterior al ejercicio

Ese es un flujo de trabajo distinto al de la formación normal de concienciación para una amplia población de empleados.

No mezcle ambos. Los programas de concienciación necesitan confianza. Los ejercicios de red team necesitan realismo adversario controlado. Mezclarlos sin cuidado debilita a ambos.

Qué debería ofrecer una plataforma más segura

Si su equipo está buscando Modlishka porque el phishing para eludir MFA figura en el registro de riesgos, compare plataformas por su capacidad de simular el tema de forma segura.

Busque:

  • soporte de escenarios de MFA y avisos de inicio de sesión sin captura de secretos
  • páginas de destino y capturas de pantalla seguras
  • segmentación por roles para TI, finanzas, RR. HH., ejecutivos y asistentes
  • medición del flujo de trabajo de reporte
  • controles de privacidad y límites de retención
  • informes agregados aptos para managers
  • evidencia clara de auditoría
  • controles de aprobación de campañas
  • retroalimentación automática y microformación

La alternativa correcta no es "un proxy inverso menos ofensivo". Es una plataforma de concienciación que pueda enseñar los mismos puntos de decisión defensivos sin crear riesgos operativos innecesarios.

Preguntas frecuentes

¿Modlishka está abandonado?

No. Las señales públicas del repositorio muestran que Modlishka sigue visible y tiene actividad reciente. La razón para no usarlo en la concienciación normal de empleados no es que esté abandonado. Es la adecuación de la herramienta: la herramienta de phishing de proxy inverso no es lo mismo que una plataforma de concienciación gobernada.

¿Debería formar a los empleados sobre phishing para eludir MFA?

Sí. Los empleados deberían entender los avisos de inicio de sesión sospechosos, la fatiga por push, el riesgo del consentimiento OAuth, los señuelos de inicio de sesión con QR y la presión del servicio de asistencia. La formación debe evitar la captura real de credenciales o tokens.

¿Pueden las simulaciones de phishing cubrir MFA sin recopilar secretos?

Sí. Una simulación puede mostrar un aviso sospechoso, medir si el empleado lo reporta o continúa, y dar retroalimentación antes de que se introduzca cualquier secreto real. Ese suele ser el modelo de concienciación más seguro.

¿Cuál es una alternativa más segura a Modlishka para formación de concienciación?

Use una plataforma de simulación de phishing que admita escenarios con temática MFA, páginas de destino seguras, reportes conscientes de la privacidad y formación de seguimiento. No trate una herramienta ofensiva de proxy inverso como software rutinario de concienciación.

Entrene el riesgo, no la cadena de ataque

Modlishka es un recordatorio útil de que las defensas de autenticación forman parte de un flujo de trabajo humano. MFA ayuda, pero los empleados siguen necesitando reconocer avisos sospechosos y reportarlos.

El objetivo de concienciación no es recrear una cadena de ataque. Es construir hábitos más seguros en torno a avisos de inicio de sesión, aprobaciones, pantallas de consentimiento y verificación.

Regístrese


Ejecute su primera prueba de phishing en 10 minutos.

Regístrate gratis, sin tarjeta de crédito. Prueba Pro gratis durante 7 días cuando estés listo.