Playbook: Phishing
Objetivo
Investigar y contener un correo sospechoso.
Severidad Inicial
Sube severidad si:
- varios usuarios recibieron el correo;
- alguien hizo clic;
- hubo captura de credenciales;
- hay adjunto malicioso;
- involucra pagos o BEC;
- suplanta a directivo o proveedor critico.
Señales
- Dominio parecido.
- Urgencia.
- Link sospechoso.
- Adjunto inesperado.
- Solicitud de credenciales.
- Cambio de pago.
Evidencia a Recolectar
- Remitente.
- Reply-To.
- Subject.
- Headers.
- URL real.
- Adjuntos.
- Usuarios afectados.
- Hora de recepcion.
Primeros 15 Minutos
- Confirmar muestra del correo.
- Identificar remitente, asunto y hora.
- Evitar abrir links o adjuntos en maquina principal.
- Buscar si otros usuarios lo recibieron.
- Bloquear URL/dominio si el riesgo es claro.
- Preservar headers.
Pasos
- Confirmar si el correo fue reportado por usuario o herramienta.
- Revisar headers y autenticacion SPF/DKIM/DMARC.
- Revisar URL sin abrirla directamente en maquina principal.
- Verificar si otros usuarios recibieron el correo.
- Bloquear remitente, dominio o URL si aplica.
- Buscar clics o descargas.
- Resetear credenciales si hubo captura.
- Comunicar recomendacion a usuarios.
Analisis
Revisa:
- SPF/DKIM/DMARC.
- dominio real de enlaces.
- diferencias entre From y Reply-To.
- adjuntos y tipo de archivo.
- urgencia o solicitud financiera.
- usuarios que hicieron clic.
Contencion
- Bloquear URL.
- Retirar correo de buzones si la plataforma lo permite.
- Reset de credenciales.
- Revocar sesiones.
- Forzar MFA si aplica.
Recuperacion
- Confirmar usuarios afectados.
- Resetear credenciales si hubo interaccion.
- Revisar reglas de correo.
- Monitorear logins posteriores.
- Comunicar cierre a usuarios.
Reporte
Incluye:
- Tipo de phishing.
- Usuarios impactados.
- Evidencia.
- Acciones tomadas.
- Recomendaciones.
Cierre
Puedes cerrar cuando:
- correo retirado o bloqueado;
- usuarios afectados identificados;
- clics/credenciales revisados;
- sesiones sospechosas revocadas;
- indicadores bloqueados;
- aprendizaje comunicado.