Volver al blog

Social-Engineer Toolkit no es una plataforma de simulación de phishing

Por qué SET pertenece al trabajo autorizado de red team, mientras que la concienciación de los empleados necesita flujos de trabajo más seguros, controles de privacidad e informes.

Por Equipo de Autophish|Publicado el 8/12/2026
Cover image for Social-Engineer Toolkit no es una plataforma de simulación de phishing

El Social-Engineer Toolkit, normalmente llamado SET, es uno de los nombres más reconocibles en las pruebas de seguridad de ingeniería social. Eso no lo convierte en una plataforma de simulación de phishing para la concienciación de los empleados.

SET es una herramienta de red team. Su lugar está en pruebas de seguridad autorizadas, laboratorios y encargos especializados. Un programa recurrente de concienciación sobre phishing para empleados tiene requisitos distintos: límites de seguridad, controles de privacidad, seguimiento formativo, informes, aprobaciones y evidencias de auditoría.

Si tu equipo está buscando "Social-Engineer Toolkit phishing" porque necesita formación de concienciación, haz una pausa antes de convertir una herramienta de red team en un programa para empleados. La intención de búsqueda se entiende. La categoría de la herramienta no es la correcta.

Por qué SET sigue apareciendo en búsquedas de herramientas de phishing

SET tiene un gran reconocimiento de marca porque ha sido muy usado y comentado en comunidades de seguridad durante años. El repositorio público de TrustedSec tiene más de 15,000 estrellas en GitHub y sigue activo. No es un proyecto abandonado.

Eso importa porque el riesgo no es simplemente "software viejo". El riesgo es usar el tipo de software equivocado para la tarea.

Una herramienta de red team está pensada para simular a un adversario en condiciones controladas. Una plataforma de concienciación está pensada para la formación repetida de empleados. Esos flujos se solapan a nivel temático, pero no son intercambiables.

Los equipos de seguridad buscan SET cuando quieren entender:

  • técnicas de phishing e ingeniería social
  • herramientas de red team
  • flujos de trabajo de pruebas de seguridad
  • cómo presionan los atacantes a los empleados
  • si una herramienta gratuita puede ejecutar campañas de concienciación

La última pregunta es donde las organizaciones pueden meterse en problemas.

El realismo de red team no es lo mismo que la formación de empleados

Las herramientas de red team están diseñadas para poner a prueba las defensas en condiciones controladas. Pueden ser muy valiosas cuando el alcance está claro, la autorización está documentada, los operadores son experimentados y el tratamiento de datos está estrictamente controlado.

La formación de concienciación para empleados necesita un modelo operativo distinto:

  • cadencia predecible
  • límites de escenarios aprobados
  • páginas de destino seguras
  • medición con enfoque en la privacidad
  • informes seguros para managers
  • coaching y microformación
  • evidencias listas para auditoría
  • comunicación clara después del ejercicio

El objetivo no es demostrar que se puede engañar a los empleados. Todo el mundo sabe ya que, bajo suficiente presión, distracción o realismo, las personas pueden equivocarse. El objetivo es crear hábitos de reporte y verificación que reduzcan el riesgo del negocio.

El problema de la confianza

Los programas de concienciación dependen de la confianza de los empleados. Si una campaña se percibe como una operación encubierta de red team contra el personal, la organización puede obtener una historia de tasas de clics a corto plazo y un problema de credibilidad a largo plazo.

Los malos programas de concienciación generan reacciones como:

  • "Seguridad está intentando avergonzarnos."
  • "Esto fue demasiado realista y estresante."
  • "No sé qué datos recopilaron."
  • "La próxima vez evitaré interactuar con seguridad."
  • "Los managers usarán esto contra la gente."

Esos resultados debilitan el programa.

Un buen programa de concienciación establece límites antes de que empiece la campaña. Evita temas que generen daños innecesarios. Mide el comportamiento sin recopilar secretos. Ofrece a los empleados una retroalimentación inmediata y útil. Y da a la dirección tendencias generales sin convertir cada resultado en un expediente de culpabilidad.

La guía de AutoPhish sobre formación de phishing respetuosa con la privacidad explica ese modelo operativo con más detalle.

Qué no copiar de las herramientas de red team

Los equipos de seguridad deben resistir la tentación de copiar las partes más agresivas de las herramientas de red team en una concienciación masiva.

Para simulaciones rutinarias de empleados, evita:

  • recopilar contraseñas reales o códigos MFA
  • capturar material de sesión
  • suplantar crisis personales sensibles
  • usar datos reales de clientes, pacientes, asuntos legales o RR. HH.
  • generar pánico por despidos, enfermedad, inmigración, sanciones o emergencias
  • dirigir campañas a personas con contexto privado
  • publicar listas individuales de fallos
  • conservar indefinidamente los datos brutos de comportamiento

Esas tácticas pueden aumentar el realismo, pero no mejoran automáticamente la resiliencia. A menudo incrementan la fricción interna y el riesgo de gobierno.

Un diseño más seguro simula puntos de decisión relevantes para el negocio: aprobación de facturas, compartición de archivos, presión al servicio de asistencia, avisos MFA, urgencia ejecutiva, solicitudes de cambio de proveedor, flujos de inicio de sesión con QR o mensajes en herramientas de colaboración.

Qué debería hacer en su lugar una plataforma de simulación de phishing

Una plataforma moderna de simulación de phishing debería facilitar una formación segura, no solo hacer posible la ejecución de campañas.

Las capacidades útiles incluyen:

  • flujos de aprobación de escenarios
  • temas de campaña basados en roles
  • páginas de destino seguras que se detienen antes de recopilar secretos
  • medición del botón de reporte o del canal de reporte
  • feedback automático
  • seguimiento con microformación
  • controles de retención
  • analítica con enfoque en la privacidad
  • informes de tendencias para la dirección
  • exportación de evidencias para auditorías
  • separación clara entre coaching individual y paneles de gestión

Esas funciones importan porque la concienciación sobre phishing es un programa, no una operación puntual.

Para una comparación cercana de categorías, las guías de AutoPhish sobre alternativas a GoPhish y Phishing Frenzy en 2026 explican por qué las herramientas de campañas por sí solas no son lo mismo que un programa de concienciación gestionado.

Dónde sí encaja SET

SET todavía puede tener un lugar legítimo en el trabajo de seguridad. La clave es el alcance.

Puede encajar en:

  • compromisos de red team con autorización explícita
  • demostraciones en laboratorio
  • formación de seguridad para profesionales
  • ejercicios de purple team
  • evaluaciones controladas de detección y respuesta

Esas actividades deben separarse de la concienciación rutinaria de empleados. Necesitan su propia aprobación, revisión legal, controles técnicos, plan de tratamiento de datos y sesión de cierre.

Si una organización quiere tanto pruebas de red team como formación de concienciación, debe ejecutarlas como dos carriles separados:

  • Carril de red team: alcance limitado, operadores especializados, realismo del adversario, pruebas de respuesta.
  • Carril de concienciación: formación amplia de empleados, simulaciones seguras, hábitos de reporte, feedback y evidencias de tendencias.

Mezclarlos sin cuidado crea riesgos innecesarios.

Cómo cubrir la ingeniería social de forma segura

Puedes formar sobre el riesgo de ingeniería social sin convertir el programa en un ejercicio de red team.

Los buenos escenarios de concienciación enseñan a los empleados a detenerse y verificar:

  • un proveedor pide cambiar los datos de pago
  • un manager solicita acceso urgente a documentos
  • un mensaje de IT pide confirmar el restablecimiento de MFA
  • un reclutador envía un enlace inesperado a un archivo
  • una invitación de colaboración llega desde un dominio muy parecido
  • un asistente ejecutivo recibe una solicitud impulsada por el calendario

Cada escenario debería definir el comportamiento seguro:

  • reportar el mensaje
  • usar un portal conocido
  • verificar a través de un canal aprobado
  • preguntar a IT antes de conceder acceso
  • escalar los cambios de pago mediante controles de finanzas
  • revisar el remitente y el dominio antes de interactuar

Ese es el comportamiento que la organización necesita durante un ataque real.

La pregunta de compra

Si buscaste SET porque necesitas software de concienciación sobre phishing, pregúntate esto en su lugar:

¿Puede esta plataforma ayudarnos a ejecutar un programa de concienciación fiable, repetible y respetuoso con la privacidad?

La respuesta debería cubrir:

  • límites de seguridad
  • gobernanza de escenarios
  • feedback a empleados
  • comportamiento de reporte
  • relevancia por rol
  • retención de datos
  • evidencias de auditoría
  • esfuerzo operativo

Si la herramienta principalmente te da capacidad ofensiva, no está resolviendo el problema de concienciación.

Preguntas frecuentes

¿El Social-Engineer Toolkit está abandonado?

No. El repositorio público de TrustedSec sigue activo y tiene mucha visibilidad. El problema no es el abandono. El problema es que SET es una herramienta de red team, no una plataforma gobernada de concienciación para empleados.

¿Se puede usar SET para simulaciones de phishing?

Se puede usar en contextos de pruebas de seguridad autorizadas, pero la formación amplia de empleados suele necesitar flujos más seguros, controles de privacidad, reporting y seguimiento formativo que las herramientas de red team no están pensadas para ofrecer.

¿Cuál es una alternativa más segura a SET para la formación en concienciación?

Usa una plataforma de simulación de phishing diseñada para educación recurrente de empleados: páginas de destino seguras, escenarios basados en roles, seguimiento de reportes, microformación, controles de retención e informes para la dirección.

¿Deben estar separadas las herramientas de red team y las plataformas de concienciación?

Sí. Los ejercicios de red team y los programas de concienciación de empleados pueden apoyarse mutuamente, pero deben tener un alcance, aprobación, tratamiento de datos y métricas de éxito separados.

Usa SET como señal, no como atajo

El Social-Engineer Toolkit es un recordatorio útil de que la ingeniería social sigue siendo un riesgo real para el negocio. Pero la respuesta correcta de concienciación no es convertir a los empleados en objetivos de una herramienta de red team.

Entrena los puntos de decisión. Mide el reporte. Mantén los datos a salvo. Construye confianza.

Regístrate


Ejecute su primera prueba de phishing en 10 minutos.

Regístrate gratis, sin tarjeta de crédito. Prueba Pro gratis durante 7 días cuando estés listo.