Volver al blog

Kit de phishing simple en 2026: archivado, arriesgado, qué usar en su lugar

Por qué un framework de phishing archivado de la era PHP es la base equivocada para la concienciación recurrente de los empleados, y qué deberían ofrecer las plataformas modernas y seguras.

Por Equipo de Autophish|Publicado el 8/12/2026
Cover image for Kit de phishing simple en 2026: archivado, arriesgado, qué usar en su lugar

Simple Phishing Toolkit, a menudo abreviado como SPT o sptoolkit, no es una buena base para un programa moderno de concienciación sobre phishing en 2026. El repositorio público chris-short/sptoolkit está archivado, no ha recibido un nuevo envío de código desde 2018 y describe un marco de phishing basado en PHP, pensado para profesionales de la seguridad que querían una forma sencilla de poner en marcha campañas.

Esa historia explica por qué la gente sigue buscándolo. También explica por qué hoy la mayoría de los equipos no debería elegirlo.

La pregunta no es si se puede hacer funcionar una herramienta antigua en un laboratorio. La pregunta es si tu organización debería construir sobre un marco de campañas archivado toda una práctica continua de concienciación de empleados, controles de privacidad, reportes, flujos de aprobación y evidencia de auditoría.

Para la mayoría de los equipos de seguridad y TI, la respuesta es no. Trata Simple Phishing Toolkit como un punto de referencia histórico y compáralo con plataformas de simulación de phishing que sí se mantienen activas.

Por qué Simple Phishing Toolkit sigue apareciendo en las búsquedas

Simple Phishing Toolkit tenía una propuesta de valor clara en su momento: hacer más fácil organizar ejercicios de phishing. Se presentaba como un marco sencillo para detectar vulnerabilidades humanas y ejecutar campañas de phishing sin tener que construir cada componente a mano.

Esa intención de búsqueda sigue existiendo. Un equipo que busque "simple phishing toolkit" puede estar preguntándose:

  • ¿SPT sigue disponible?
  • ¿Hay una alternativa a Simple Phishing Toolkit?
  • ¿Podemos usar una herramienta de phishing de código abierto para formación de concienciación?
  • ¿Qué pasó con sptoolkit?
  • ¿Basta un pequeño marco autoalojado de phishing para nuestro programa?

Son preguntas prácticas. Pero la respuesta ha cambiado porque el listón de la concienciación sobre phishing también ha cambiado.

La simulación de empleados ya no consiste solo en enviar un correo de prueba y contar clics. Tiene que encajar con normas de privacidad, expectativas de RR. HH., gobernanza de seguridad, necesidades de auditoría y seguimiento formativo repetible.

El software archivado cambia el cálculo del riesgo

El repositorio público de GitHub de Simple Phishing Toolkit está archivado. Eso es una señal fuerte. Archivado no siempre significa "peligroso", pero sí implica que el proyecto ya no se mantiene de forma activa y normal.

En un sistema de simulación de phishing, eso importa porque la plataforma puede tocar datos operativos sensibles:

  • nombres y direcciones de correo de empleados
  • registros de participación en campañas
  • eventos de clic en enlaces e interacción con páginas de destino
  • informes por responsable o departamento
  • infraestructura de entrega de correo
  • cuentas de administrador
  • datos de seguimiento de la formación

Un marco archivado también puede generar una carga oculta de mantenimiento. Alguien sigue teniendo que revisar dependencias, parchear el host, endurecer el acceso, vigilar registros, respaldar datos y explicar el programa a las partes interesadas. Si el proyecto original ya no se mantiene, tu equipo pasa a ser el mantenedor.

Eso puede ser aceptable en un laboratorio de corta duración. Es una mala opción por defecto para concienciación continua de empleados.

Lo "simple" puede salir caro

El atractivo de Simple Phishing Toolkit está justo en el nombre. Un equipo pequeño quiere algo simple. No quiere un despliegue empresarial pesado, un ciclo de compra interminable ni una biblioteca enorme de plantillas que nadie tiene tiempo de administrar.

Esa intuición es correcta. El error es asumir que una herramienta sencilla crea un programa sencillo.

Un programa seguro de concienciación sobre phishing sigue necesitando respuestas a preguntas como:

  • ¿Quién aprueba los temas de las campañas antes de que se publiquen?
  • ¿Qué grupos entran en el alcance?
  • ¿Qué temas están fuera de límites?
  • ¿Cómo se informa a los empleados de lo ocurrido después de una simulación?
  • ¿Los resultados se nombran, se anonimizan, se agregan o se muestran por rol?
  • ¿Durante cuánto tiempo se conservan los datos brutos de eventos?
  • ¿Quién puede ver los resultados individuales?
  • ¿Cómo se gestionan los patrones de riesgo repetido sin culpar a nadie?
  • ¿Puede el programa generar evidencia para la dirección o para auditorías?
  • ¿Qué ocurre cuando la herramienta falla antes de una campaña programada?

Una herramienta archivada puede ayudar con una parte de la ejecución de la campaña. No elimina el trabajo de diseñar el programa que la rodea.

Evita patrones de captura de credenciales en la formación rutinaria

Los marcos de phishing más antiguos a menudo nacieron de flujos de trabajo de red team y evaluación. Esa herencia puede empujar a los equipos hacia un realismo excesivo: formularios de inicio de sesión clonados, páginas de destino convincentes y modelos de medición que se acercan demasiado a la captura de credenciales.

Para la formación de concienciación de empleados, esa suele ser la dirección equivocada.

Una simulación defensiva debería enseñar conductas útiles sin recoger contraseñas reales, códigos MFA, respuestas de recuperación, material de sesión, datos de pago ni información personal sensible. Debería medir señales más seguras:

  • mensaje abierto
  • enlace pulsado
  • advertencia de adjunto alcanzada
  • informe enviado
  • feedback visto
  • microformación completada
  • reducción del comportamiento de riesgo con el tiempo

Si se usa una página de destino, debería explicar el aprendizaje y detenerse antes de recopilar secretos reales. Ese enfoque genera más confianza y una gobernanza más limpia que intentar demostrar que un usuario habría introducido una contraseña.

La guía de AutoPhish sobre formación de phishing respetuosa con la privacidad es el mejor modelo operativo si tu organización tiene comité de empresa, RR. HH., asuntos jurídicos o escrutinio de cumplimiento.

Qué debería ofrecer una alternativa moderna

Una alternativa a Simple Phishing Toolkit no debería limitarse a ser un clon mantenido del viejo modelo de campañas. Debería resolver el flujo de trabajo de concienciación que hay alrededor.

Busca:

  • infraestructura de plataforma mantenida
  • páginas de destino seguras que eviten la captura real de credenciales
  • escenarios por rol para finanzas, RR. HH., TI, ejecutivos y equipos de primera línea
  • flujos de aprobación para los temas de campaña
  • controles claros de retención
  • informes que separen el coaching individual de las tendencias para la dirección
  • medición mediante botón de reporte o flujo de reporte
  • feedback automático y microformación
  • soporte para una cadencia repetible
  • exportaciones de evidencia para auditorías y revisiones de gestión

Para los equipos pequeños, la característica más importante no es la biblioteca de escenarios más grande. Es una menor carga operativa. Un programa más pequeño y bien gobernado vence a un marco autoalojado que nadie tiene tiempo de mantener.

Si estás comparando herramientas antiguas de código abierto, las guías de AutoPhish sobre alternativas a GoPhish y Phishing Frenzy en 2026 tratan ese mismo compromiso de infraestructura con más detalle.

Cuándo una herramienta archivada todavía puede ser útil

Hay casos limitados en los que Simple Phishing Toolkit puede seguir siendo útil como referencia:

  • investigación histórica sobre herramientas de simulación de phishing
  • un laboratorio controlado e aislado de los datos de empleados
  • un inventario de migración desde un programa interno antiguo
  • un punto de comparación para documentar por qué la organización se alejó de herramientas autoalojadas

Eso no es lo mismo que usarla para formación activa de concienciación.

Si un equipo ya tiene una instalación antigua de SPT, la prioridad debería ser planificar su retirada o migración:

  1. Identifica si el sistema almacena datos de empleados.
  2. Exporta solo lo que sea realmente necesario.
  3. Define un plan de retención y eliminación.
  4. Desactiva los dominios de envío o la infraestructura que no se use.
  5. Documenta por qué el programa está pasando a una plataforma mantenida.

No mantengas un marco de phishing archivado solo porque todavía exista.

Una mejor prueba de decisión

Antes de elegir cualquier herramienta de simulación de phishing, hazte una pregunta sencilla:

¿Nos sentiríamos cómodos explicando esta plataforma, su tratamiento de datos y sus límites de seguridad a empleados, responsables, legal y dirección?

Si la respuesta depende de "es gratis" o "seguro que podemos hacerlo funcionar", la herramienta no está lista para un programa de concienciación recurrente.

Una plataforma moderna de simulación de phishing debería ayudar a los empleados a desarrollar hábitos de reporte y verificación. No debería crear otro proyecto de infraestructura para el equipo de seguridad.

FAQ

¿Simple Phishing Toolkit sigue manteniéndose?

El repositorio público chris-short/sptoolkit está archivado y su último envío visible de código fue en 2018. Eso lo convierte en una mala opción por defecto para programas activos de concienciación de empleados en 2026.

¿Es seguro usar Simple Phishing Toolkit?

Puede ser posible inspeccionarlo o ejecutarlo en un laboratorio aislado, pero usar un marco de phishing archivado con datos de empleados plantea preocupaciones de mantenimiento, seguridad, privacidad y gobernanza. La mayoría de los equipos deberían elegir mejor una plataforma mantenida.

¿Cuál es la mejor alternativa a Simple Phishing Toolkit?

La mejor alternativa no es solo otra herramienta. Busca una plataforma de simulación de phishing mantenida, con páginas de destino seguras, controles de privacidad, informes, escenarios por rol y seguimiento automático de la formación.

¿Hay que evitar por completo las herramientas de phishing de código abierto?

No siempre. Las herramientas de código abierto pueden ser útiles para investigación, laboratorios y trabajo especializado de seguridad. La formación recurrente de concienciación de empleados suele necesitar una gobernanza, unos controles de privacidad y un soporte operativo más sólidos de los que ofrece una herramienta antigua autoalojada.

Pasa de una herramienta archivada a una concienciación más segura

Si tu equipo buscó Simple Phishing Toolkit porque necesita una forma práctica de poner en marcha la concienciación de empleados, toma esa búsqueda como señal de migración. El objetivo no es resucitar un viejo marco de campañas. El objetivo es ejecutar simulaciones más seguras que los empleados confíen y sobre las que la dirección pueda actuar.

Regístrate


Ejecute su primera prueba de phishing en 10 minutos.

Regístrate gratis, sin tarjeta de crédito. Prueba Pro gratis durante 7 días cuando estés listo.