Investigación de Phishing de extremo a extremo

La investigación de phishing es un proceso controlado que equilibra la contención de daños con la preservación de pruebas. Se documentan el origen, el tiempo y las herramientas, se guarda el Hash, se construye una línea de tiempo y se separa el hecho de la interpretación y la decisión.
La respuesta a incidentes (IR) y la forense digital e investigación de incidentes (DFIR) requieren un equilibrio entre velocidad, preservación de pruebas, continuidad del negocio y documentación. Una acción correcta es aquella que puede ser explicada, replicada y revisada después del incidente. Este artículo se centra en la investigación de phishing y está dirigido a analistas de SOC y estudiantes. El objetivo es proporcionar una metodología de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre incompletos. La cadena Received, Return-Path y SPF pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para su finalización.
El escenario práctico en el artículo es: un escenario simulado de phishing con un mensaje, un enlace y un inicio de sesión sospechoso. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización expresa, un alcance definido y la capacidad de detener la prueba.




