Aprender a detectar phishing jugando: lo que enseña Firewall Humano
Correos, chats, SMS y notas de voz en tres oleadas, algunos legítimos y urgentes, otros maliciosos. Nadie los clasifica solo. Así es una guardia de Firewall Humano, y así es como enseña a detectar phishing sin un solo cuestionario.
Una guardia, no un examen
Son las once y cuarenta de la noche en Cardal Logística, una empresa ficticia. El turno de guardia está a cargo de la bandeja compartida, y no para: llegan correos, mensajes del chat interno, SMS y hasta notas de voz. Algunos son pedidos legítimos y urgentes —una factura que vence mañana, un proveedor con una entrega, un compañero que necesita una firma—. Otros son intentos de phishing, fraude o suplantación. El equipo tiene que decidir qué hacer con cada uno, en tiempo real, con un plazo que corre para cada mensaje.
Esa es la premisa de Firewall Humano, el primer juego de la línea Academia de Experiencia RPG. No hay preguntas de opción múltiple: hay una bandeja de entrada y decisiones que hay que tomar.
Por qué nadie lo resuelve solo
La primera diferencia con un cuestionario es que ninguna persona tiene toda la información. El juego reparte tres roles:
Bandeja ve cada mensaje tal como lo vería cualquier empleado: el nombre y la dirección visibles del remitente, el asunto, el cuerpo, el texto de un enlace (pero no a dónde lleva realmente) y el nombre de un adjunto (pero no su tipo real de archivo). Es quien decide: atender el pedido, reportarlo, pedir verificación o descartarlo.
Analista puede inspeccionar la capa técnica que Bandeja no ve: las cabeceras de autenticación del correo (SPF, DKIM, DMARC), el destino real de un enlace, la antigüedad del dominio, el tipo real de un adjunto. Cada inspección cuesta tiempo del plazo del mensaje, así que hay que elegir bien qué mirar primero.
Contexto conoce la organización: quién reporta a quién, quién está de vacaciones esta semana, qué proveedores tienen una cuenta bancaria registrada y un teléfono de contacto, y cuál es la política de la empresa. Puede llamar a ese número registrado para confirmar un pedido inusual — la verificación por un canal alternativo al que llegó el mensaje.
Ningún puesto, por sí solo, tiene lo que hace falta para decidir con seguridad. Hay que hablar.
La trampa que enseña de verdad
Acá está el detalle que distingue a este juego de casi cualquier otro material de concientización: no todo lo raro es malicioso, y reportar de más tiene un costo real. Cada oleada de mensajes garantiza al menos un pedido legítimo y urgente. Si el equipo adopta la estrategia de "marco todo como sospechoso", pierde igual que si atendiera todo sin mirar: hay dos medidores, Seguridad y Operación, y reportar un mensaje legítimo baja Operación tanto como atender uno malicioso baja Seguridad.
Esa tensión es exactamente la que existe en un trabajo real, donde la desconfianza excesiva también tiene consecuencias: el negocio se frena, la gente pierde tiempo, y con el tiempo la gente deja de reportar cosas por miedo a "gastar" el crédito con falsas alarmas.
Las señales, de lo obvio a lo sutil
El juego tiene cuatro niveles, y cada uno suma señales nuevas sobre las anteriores. En Principiante, las señales son visibles a simple vista: un saludo genérico, faltas de ortografía, urgencia excesiva, un dominio que no engaña a nadie que lo mire dos veces. En Básico hay que empezar a inspeccionar: un enlace cuyo texto no coincide con su destino real, un adjunto con doble extensión, un pedido que salta el proceso habitual de la empresa. En Intermedio aparecen el fraude del proveedor (un pedido de cambio de cuenta bancaria con toda la apariencia de ser legítimo), los dominios parecidos al real, y las cabeceras de autenticación que fallan. Y en Avanzado, las señales más difíciles: homoglifos —caracteres que se parecen a otros para armar un dominio casi idéntico—, y algo que muy pocos cuestionarios de concientización mencionan siquiera: una cuenta interna real que quedó comprometida y sigue mandando mensajes en las oleadas siguientes, ahora limpios en todos los controles técnicos.
Cuando la técnica no alcanza
Ese último punto merece una explicación aparte, porque es la parte más honesta del juego. Si alguien del equipo cae en un mensaje que compromete una cuenta interna real, esa cuenta —no un impostor, la cuenta de verdad— sigue mandando mensajes en las oleadas siguientes. Pasan todos los controles técnicos, porque son técnicamente reales: la autenticación es correcta, el dominio es el correcto, no hay nada raro en las cabeceras. La única forma de notar que algo no cierra es el contexto: ¿por qué esta persona pediría esto a las tres de la mañana? ¿No estaba de vacaciones? ¿Esto es lo que normalmente pide?
Es una lección que un cuestionario de opción múltiple no puede enseñar de ninguna forma, porque depende de conocer a la organización, no de reconocer un patrón técnico. Y es, según muestran los casos reales de fraude corporativo, exactamente el tipo de ataque que más dinero mueve cuando funciona.
Se aprueba por lo que hiciste, no por lo que contestaste
Cada competencia del temario —reportar un correo de phishing, verificar un dominio recién registrado, detectar una cuenta comprometida— se demuestra con una acción concreta dentro del juego, registrada en el momento en que pasa. Una persona aprueba un nivel cuando sus propias decisiones, nunca las de un bot de su equipo, demostraron esas competencias en al menos una partida. Podés jugarlo con tu equipo completo o en modo solitario con bots cubriendo los roles que faltan — pero la aprobación siempre depende de lo que decidiste vos, en el puesto que ocupaste.
Si querés ver el detalle completo de los tres roles, los cuatro niveles y cómo termina cada guardia, la guía "Cómo se juega" de Firewall Humano tiene todo, incluidos los errores más comunes del primer intento.
¿Le damos forma con tu equipo?
Seis juegos cooperativos en el navegador, bots para practicar solo y facilitación de Game Master. Sin instalar nada.