{"id":939,"date":"2025-09-08T11:58:19","date_gmt":"2025-09-08T14:58:19","guid":{"rendered":"http:\/\/hackerrangers.site\/simulacoes-phishing-metricas-taxas-cliques-insuficientes\/"},"modified":"2026-07-16T15:53:27","modified_gmt":"2026-07-16T18:53:27","slug":"las-simulaciones-tradicionales-de-phishing-te-estan-enganando","status":"publish","type":"post","link":"https:\/\/tmp-hackerrangers.siteup.dev\/es\/phishing\/las-simulaciones-tradicionales-de-phishing-te-estan-enganando\/","title":{"rendered":"\u00bfFuncionan las simulaciones tradicionales de phishing? Descubre por qu\u00e9 las m\u00e9tricas de clics pueden, en realidad, poner en riesgo tu seguridad"},"content":{"rendered":"<p><span style=\"font-weight: 400;\">Ya sea por exigencias de cumplimiento normativo o por una preocupaci\u00f3n leg\u00edtima por la ciberseguridad, gran parte de las empresas ya ha llevado a cabo alg\u00fan tipo de simulaci\u00f3n tradicional de phishing. Por lo general, estas simulaciones llegan en forma de un correo electr\u00f3nico con una promoci\u00f3n atractiva, una solicitud urgente o un mensaje alarmante.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Aunque estas iniciativas tienen como objetivo reducir los riesgos, tambi\u00e9n pueden producir el efecto contrario. Cuando est\u00e1n mal planificadas, las simulaciones de phishing pueden comprometer la confianza entre los colaboradores, los equipos de seguridad y la propia organizaci\u00f3n.<\/span><\/p>\n<h2><b>Cuando el \u201centrenamiento\u201d se convierte en problema<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">Una simulaci\u00f3n de phishing mal ejecutada puede provocar una profunda p\u00e9rdida de confianza.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Un caso emblem\u00e1tico ocurri\u00f3 en 2023, cuando una universidad de California realiz\u00f3 una simulaci\u00f3n de phishing con el asunto: \u201cNotificaci\u00f3n de emergencia: caso de \u00e9bola en el campus\u201d.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Aunque se trataba solamente de una prueba, el mensaje provoc\u00f3 p\u00e1nico entre estudiantes y empleados. La repercusi\u00f3n fue tan negativa que el equipo de TI tuvo que disculparse p\u00fablicamente.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">El episodio demuestra c\u00f3mo una simulaci\u00f3n puede sobrepasar los l\u00edmites de la concienciaci\u00f3n y causar da\u00f1os reales. Al utilizar un tema sensible y alarmante, la instituci\u00f3n no solo gener\u00f3 miedo, sino que tambi\u00e9n puso en riesgo la credibilidad de futuras comunicaciones de emergencia.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Despu\u00e9s de todo, cuando los mensajes institucionales se utilizan como trampas, las personas pueden empezar a cuestionarse si deben confiar en ellos cuando se produzca una situaci\u00f3n real.<\/span><\/p>\n<h2><b>El problema de las m\u00e9tricas tradicionales<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">En las pruebas tradicionales de phishing, los resultados suelen reducirse a dos categor\u00edas: quienes hicieron clic y quienes no lo hicieron. Sin embargo, de manera aislada, estas m\u00e9tricas dicen muy poco sobre el nivel real de preparaci\u00f3n de una organizaci\u00f3n.<\/span><\/p>\n<h3><b>\u00bfLa tasa de clics mide la preparaci\u00f3n de los colaboradores?<\/b><\/h3>\n<p><span style=\"font-weight: 400;\">No necesariamente. Durante mucho tiempo, indicadores como la tasa de clics, la finalizaci\u00f3n de capacitaciones y la visualizaci\u00f3n de p\u00e1ginas educativas se consideraron se\u00f1ales de madurez. Sin embargo, de manera aislada, \u00fanicamente registran eventos puntuales, no la capacidad real de los colaboradores para reconocer, interpretar y responder a un intento de phishing.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">La tasa de clics, utilizada muchas veces como la m\u00e9trica principal o incluso como la \u00fanica m\u00e9trica de los programas de seguridad, mide solamente una reacci\u00f3n espec\u00edfica ante un mensaje espec\u00edfico. Seg\u00fan el tema, el momento del env\u00edo y la plantilla utilizada, los resultados pueden variar dr\u00e1sticamente.<\/span><\/p>\n<p><a href=\"https:\/\/today.ucsd.edu\/story\/cybersecurity-training-programs-dont-prevent-employees-from-falling-for-phishing-scams\"><span style=\"font-weight: 400;\">En un estudio realizado por UC San Diego y la University of Chicago<\/span><\/a><span style=\"font-weight: 400;\">, diferentes simulaciones presentaron tasas medias de error muy distintas. Mientras que los mensajes relacionados con la actualizaci\u00f3n de contrase\u00f1as de Outlook y el inicio de sesi\u00f3n en cuentas registraron tasas inferiores al 2 %, una campa\u00f1a relacionada con la pol\u00edtica de vacaciones alcanz\u00f3 el 30,8 %.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Esto significa que la tasa de clics puede revelar m\u00e1s sobre el atractivo emocional, la relevancia o el contexto de un determinado correo electr\u00f3nico que sobre la preparaci\u00f3n real de los colaboradores. Una persona que no hizo clic en una simulaci\u00f3n y fue considerada \u201cconsciente\u201d puede reaccionar de manera diferente ante otro mensaje, especialmente cuando el contenido sea m\u00e1s convincente, urgente o cercano a su rutina diaria.<\/span><\/p>\n<h3><b>\u00bfEs eficaz la capacitaci\u00f3n presentada despu\u00e9s del clic?<\/b><\/h3>\n<p><span style=\"font-weight: 400;\">No siempre. Algunos estudios recientes cuestionan la eficacia de las capacitaciones que se presentan despu\u00e9s de hacer clic en una simulaci\u00f3n de phishing. En la pr\u00e1ctica, su impacto puede ser mucho menor de lo que muchas empresas suponen.<\/span><\/p>\n<p><a href=\"https:\/\/www.research-collection.ethz.ch\/server\/api\/core\/bitstreams\/89ab459f-f6b9-4f3e-b2f9-2f99ae283aed\/content\"><span style=\"font-weight: 400;\">Una investigaci\u00f3n de ETH Zurich<\/span><\/a><span style=\"font-weight: 400;\"> realiz\u00f3 un seguimiento de m\u00e1s de 14.000 colaboradores durante 15 meses y analiz\u00f3 el efecto de los contenidos educativos mostrados despu\u00e9s del clic. El estudio concluy\u00f3 que este tipo de capacitaci\u00f3n, cuando se ofrece de manera aislada, no garantiza que el usuario est\u00e9 mejor preparado para reconocer futuros intentos de phishing. En muchos casos, los participantes continuaron siendo vulnerables y, en determinadas situaciones, incluso presentaron una mayor probabilidad de caer en nuevas pruebas.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Otro estudio, realizado con m\u00e1s de 19.500 empleados de UC San Diego Health, lleg\u00f3 a una conclusi\u00f3n similar. Seg\u00fan la investigaci\u00f3n, los formatos tradicionales de capacitaci\u00f3n contra el phishing, incluidas las simulaciones no anunciadas, no demostraron un impacto pr\u00e1ctico significativo en la reducci\u00f3n de los riesgos. Entre los motivos se\u00f1alados se encuentra el bajo nivel de interacci\u00f3n de los usuarios con los materiales educativos presentados despu\u00e9s de la prueba.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Los resultados refuerzan una lecci\u00f3n importante: una capacitaci\u00f3n sin contexto y sin participaci\u00f3n dif\u00edcilmente se convierte en aprendizaje. Cuando el contenido aparece \u00fanicamente como consecuencia del clic, el usuario puede llegar a visualizar la orientaci\u00f3n, pero no necesariamente comprende por qu\u00e9 esa informaci\u00f3n es relevante, qu\u00e9 se\u00f1ales no logr\u00f3 detectar o c\u00f3mo aplicar ese conocimiento ante una amenaza futura.<\/span><\/p>\n<h3><b>\u00bfQuienes no hicieron clic est\u00e1n realmente preparados?<\/b><\/h3>\n<p><span style=\"font-weight: 400;\">No necesariamente. Un porcentaje elevado de personas que no hicieron clic, por ejemplo, no significa necesariamente que la empresa est\u00e9 m\u00e1s segura. Es posible que los empleados estuvieran demasiado ocupados para abrir el mensaje, que una parte del equipo ya supiera que se estaba realizando la prueba o, simplemente, que el tema utilizado en la simulaci\u00f3n no despertara su inter\u00e9s.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">En otras palabras, no hacer clic no siempre es el resultado de una decisi\u00f3n consciente. Sin comprender el contexto y el comportamiento que existe detr\u00e1s de la acci\u00f3n, la organizaci\u00f3n corre el riesgo de convertir una m\u00e9trica superficial en una falsa sensaci\u00f3n de seguridad.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">En los \u00faltimos a\u00f1os, Google dej\u00f3 de realizar pruebas de phishing en su formato tradicional. En su blog oficial, la empresa explic\u00f3 que concienciar a los colaboradores sobre ciberseguridad sigue siendo una pr\u00e1ctica esencial, pero que este proceso no necesita realizarse de manera confrontativa.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Como se\u00f1ala el art\u00edculo \u201c<\/span><a href=\"https:\/\/security.googleblog.com\/2024\/05\/on-fire-drills-and-phishing-tests.html\"><span style=\"font-weight: 400;\">On Fire Drills and Phishing Tests<\/span><\/a><span style=\"font-weight: 400;\">\u201d, no existe ning\u00fan beneficio en crear una din\u00e1mica basada en \u201catrapar\u201d a las personas cometiendo errores. Este cambio de enfoque refuerza una idea importante: m\u00e1s relevante que medir qui\u00e9n cay\u00f3 en la trampa es evaluar si las personas saben reconocer, reportar y responder adecuadamente ante una amenaza.<\/span><\/p>\n<h2><b>\u00bfC\u00f3mo se debe medir correctamente la eficacia de una simulaci\u00f3n de phishing?<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">Para medir correctamente la preparaci\u00f3n de los colaboradores frente a los ataques de phishing, no basta con analizar cu\u00e1ntas personas hicieron clic o dejaron de hacerlo en un mensaje. Una evaluaci\u00f3n eficaz debe comprobar si los usuarios pueden reconocer se\u00f1ales de peligro, explicar sus decisiones, reportar mensajes sospechosos y aplicar ese conocimiento en diferentes contextos. En otras palabras, la organizaci\u00f3n debe medir el cambio de comportamiento, no solamente eventos aislados.<\/span><\/p>\n<h3><b>M\u00e9trica 1: \u00bfQu\u00e9 se\u00f1ales de phishing se identificaron y cu\u00e1les pasaron desapercibidas?<\/b><\/h3>\n<p><span style=\"font-weight: 400;\">Una buena simulaci\u00f3n debe comprobar si el usuario puede identificar los elementos que hacen que un mensaje resulte sospechoso. Entre estas se\u00f1ales pueden encontrarse:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">solicitudes urgentes o amenazantes;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">remitentes o dominios inconsistentes;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">enlaces sospechosos;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">solicitudes inusuales de credenciales;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">errores de lenguaje o formato;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">ofertas excesivamente atractivas;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">solicitudes que no forman parte de los procesos habituales de la organizaci\u00f3n.<\/span><\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">M\u00e1s importante que saber si el usuario hizo clic es comprender qu\u00e9 se\u00f1ales identific\u00f3 y cu\u00e1les pas\u00f3 por alto.<\/span><\/p>\n<h3><b>M\u00e9trica 2: \u00bfC\u00f3mo justifica el usuario su decisi\u00f3n?<\/b><\/h3>\n<p><span style=\"font-weight: 400;\">El colaborador no debe limitarse a clasificar un mensaje como leg\u00edtimo o malicioso. Tambi\u00e9n debe explicar por qu\u00e9 lleg\u00f3 a esa conclusi\u00f3n.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Esta justificaci\u00f3n permite evaluar si la decisi\u00f3n se bas\u00f3 en conocimientos, intuici\u00f3n, desconfianza general o casualidad. Tambi\u00e9n ayuda a identificar brechas espec\u00edficas de aprendizaje.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Una persona puede acertar la respuesta sin comprender las se\u00f1ales de la amenaza. Del mismo modo, puede equivocarse a pesar de haber identificado parte de los indicios. Sin esta capa adicional de an\u00e1lisis, la organizaci\u00f3n \u00fanicamente observa el resultado final, no el razonamiento que condujo a \u00e9l.<\/span><\/p>\n<h3><b>M\u00e9trica 3: \u00bfQu\u00e9 hace el usuario despu\u00e9s de recibir un mensaje sospechoso?<\/b><\/h3>\n<p><span style=\"font-weight: 400;\">Reconocer un intento de phishing es solo una parte de la respuesta. El colaborador tambi\u00e9n debe saber qu\u00e9 hacer a continuaci\u00f3n. Una evaluaci\u00f3n completa debe observar si el usuario:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">reporta el mensaje a trav\u00e9s del canal correcto;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">evita reenviar el contenido de manera insegura;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">informa r\u00e1pidamente al equipo responsable;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">sigue los procedimientos establecidos por la organizaci\u00f3n.<\/span><\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">La capacidad de reportar una amenaza puede ser m\u00e1s valiosa para la seguridad colectiva que el simple hecho de no hacer clic.<\/span><\/p>\n<h3><b>M\u00e9trica 4: \u00bfC\u00f3mo se comporta el usuario a lo largo del tiempo?<\/b><\/h3>\n<p><span style=\"font-weight: 400;\">Una \u00fanica simulaci\u00f3n no es suficiente para determinar si una persona est\u00e1 preparada. El desempe\u00f1o puede variar seg\u00fan el tema, el nivel de dificultad, el contexto y el momento en el que se presenta el mensaje. Por este motivo, la evaluaci\u00f3n debe hacer un seguimiento de la evoluci\u00f3n de los colaboradores en diferentes escenarios.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Entre las m\u00e9tricas m\u00e1s relevantes se encuentran:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">se\u00f1ales identificadas correctamente;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">calidad de las justificaciones;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">tasa de reportes;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">tiempo de respuesta;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">tipos de amenazas que presentan un mayor nivel de dificultad;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">reducci\u00f3n de errores recurrentes;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">evoluci\u00f3n individual y colectiva a lo largo del tiempo.<\/span><\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">El objetivo no debe ser descubrir qui\u00e9n \u201ccay\u00f3 en la trampa\u201d, sino identificar si las personas est\u00e1n desarrollando los conocimientos y las habilidades necesarios para tomar mejores decisiones ante amenazas reales.<\/span><\/p>\n<h2><b>PhishOS: un nuevo enfoque para las simulaciones de phishing<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">Bas\u00e1ndose en estos principios, Hacker Rangers desarroll\u00f3 <a href=\"https:\/\/tmp-hackerrangers.siteup.dev\/es\/phishos\/\">PhishOS<\/a>, un simulador avanzado creado para ir m\u00e1s all\u00e1 del simple recuento de clics. La soluci\u00f3n se fundamenta en la NIST Phish Scale, una metodolog\u00eda desarrollada por el National Institute of Standards and Technology para evaluar las se\u00f1ales presentes en los mensajes de phishing y el nivel de dificultad de cada simulaci\u00f3n.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">En PhishOS, los usuarios hacen m\u00e1s que clasificar un mensaje como leg\u00edtimo o malicioso. Tambi\u00e9n deben justificar su decisi\u00f3n e identificar las se\u00f1ales que fundamentan su an\u00e1lisis. De esta forma, la plataforma no registra \u00fanicamente el resultado final. Permite que los responsables comprendan el razonamiento de cada participante, identifiquen patrones de comportamiento y detecten con mayor precisi\u00f3n las principales brechas de conocimiento del equipo.<\/span><\/p>\n<h3><b>\u00bfQu\u00e9 mide PhishOS?<\/b><\/h3>\n<p><span style=\"font-weight: 400;\">PhishOS permite evaluar:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">si el usuario reconoce un intento de phishing;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">qu\u00e9 se\u00f1ales de peligro se identificaron;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">qu\u00e9 indicios pasaron desapercibidos;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">c\u00f3mo justifica el usuario su decisi\u00f3n;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">qu\u00e9 tipos de mensajes generan una mayor dificultad;<\/span><\/li>\n<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">c\u00f3mo evoluciona el desempe\u00f1o a lo largo del tiempo.<\/span><\/li>\n<\/ul>\n<p><span style=\"font-weight: 400;\">En lugar de presentar la capacitaci\u00f3n como una actividad punitiva o burocr\u00e1tica, PhishOS transforma cada simulaci\u00f3n en una experiencia gamificada y contextualizada. Los usuarios analizan situaciones pr\u00e1cticas, toman decisiones, acumulan puntos por las respuestas correctas y reciben un reconocimiento inmediato por su desempe\u00f1o.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Cuando se equivocan, tambi\u00e9n reciben retroalimentaci\u00f3n inmediata sobre las se\u00f1ales que pasaron por alto, por qu\u00e9 el mensaje representaba un riesgo y c\u00f3mo podr\u00edan actuar de manera m\u00e1s segura en una situaci\u00f3n similar. De esta forma, el aprendizaje se produce en el momento de la decisi\u00f3n, cuando el contexto todav\u00eda est\u00e1 claro para el participante.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Con este enfoque, la simulaci\u00f3n deja de ser \u00fanicamente una prueba y se convierte en una oportunidad pr\u00e1ctica de desarrollo. Los colaboradores fortalecen su capacidad para reconocer amenazas en un entorno seguro, mientras que los responsables hacen un seguimiento de los patrones de comportamiento, las dificultades recurrentes y la evoluci\u00f3n del equipo a lo largo del tiempo.<\/span><\/p>\n<h2><b>Del recuento de clics al desarrollo de competencias<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">Las simulaciones de phishing no deben servir \u00fanicamente para poner a prueba, castigar o sorprender a los colaboradores. Deben ayudar a las personas a comprender c\u00f3mo funcionan los ataques y a tomar decisiones m\u00e1s seguras.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Esto exige un cambio de enfoque: dejar atr\u00e1s las m\u00e9tricas aisladas, como la tasa de clics, y comenzar a medir competencias reales, como el reconocimiento, la interpretaci\u00f3n, la justificaci\u00f3n, el reporte y la evoluci\u00f3n.<\/span><\/p>\n<p><span style=\"font-weight: 400;\">Con PhishOS, las organizaciones transforman las simulaciones de phishing en experiencias educativas, contextualizadas y realmente medibles, todo ello dentro de un entorno controlado y 100 % seguro. Solicita una demostraci\u00f3n y descubre, en la pr\u00e1ctica, una nueva forma de desarrollar la preparaci\u00f3n de los colaboradores frente a amenazas reales.<\/span><\/p>","protected":false},"excerpt":{"rendered":"<p>Descubre por qu\u00e9 las simulaciones tradicionales de phishing no miden la preparaci\u00f3n real de tu empresa y conoce un enfoque m\u00e1s educativo y eficaz.<\/p>","protected":false},"author":4009,"featured_media":3094,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"content-type":"","inline_featured_image":false,"footnotes":""},"categories":[41],"tags":[66,64,96,125,92,258],"class_list":["post-939","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-phishing","tag-awareness","tag-cybersecurity","tag-cybersecurity-awareness-program","tag-cybersecurity-culture","tag-phishing","tag-traditional-phishing"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Do Traditional Phishing Simulations Work? Understand Why Click Metrics May Actually Put Your Security at Risk | Hacker Rangers<\/title>\n<meta name=\"description\" content=\"See why traditional click counting is not enough and how PhishOS measures employees\u2019 ability to identify and respond to phishing attacks.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/tmp-hackerrangers.siteup.dev\/es\/phishing\/las-simulaciones-tradicionales-de-phishing-te-estan-enganando\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Do Traditional Phishing Simulations Work? Understand Why Click Metrics May Actually Put Your Security at Risk | Hacker Rangers\" \/>\n<meta property=\"og:description\" content=\"See why traditional click counting is not enough and how PhishOS measures employees\u2019 ability to identify and respond to phishing attacks.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/tmp-hackerrangers.siteup.dev\/es\/phishing\/las-simulaciones-tradicionales-de-phishing-te-estan-enganando\/\" \/>\n<meta property=\"og:site_name\" content=\"Hacker Rangers\" \/>\n<meta property=\"article:published_time\" content=\"2025-09-08T14:58:19+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-07-16T18:53:27+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/tmp-hackerrangers.siteup.dev\/wp-content\/uploads\/2025\/09\/traditional.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1500\" \/>\n\t<meta property=\"og:image:height\" content=\"1000\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Hacker Rangers\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"Hacker Rangers\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"10 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/phishing\\\/phishing-simulations-why-click-rates-are-insufficient\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/phishing\\\/phishing-simulations-why-click-rates-are-insufficient\\\/\"},\"author\":{\"name\":\"Hacker Rangers\",\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/#\\\/schema\\\/person\\\/fb465838e83981ffd326353445094139\"},\"headline\":\"Do Traditional Phishing Simulations Work? Understand Why Click Metrics May Actually Put Your Security at Risk\",\"datePublished\":\"2025-09-08T14:58:19+00:00\",\"dateModified\":\"2026-07-16T18:53:27+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/phishing\\\/phishing-simulations-why-click-rates-are-insufficient\\\/\"},\"wordCount\":1723,\"publisher\":{\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/phishing\\\/phishing-simulations-why-click-rates-are-insufficient\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/wp-content\\\/uploads\\\/2025\\\/09\\\/traditional.png\",\"keywords\":[\"awareness\",\"cybersecurity\",\"cybersecurity awareness program\",\"cybersecurity culture\",\"phishing\",\"traditional phishing\"],\"articleSection\":[\"Phishing\"],\"inLanguage\":\"es\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/phishing\\\/phishing-simulations-why-click-rates-are-insufficient\\\/\",\"url\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/phishing\\\/phishing-simulations-why-click-rates-are-insufficient\\\/\",\"name\":\"Do Traditional Phishing Simulations Work? Understand Why Click Metrics May Actually Put Your Security at Risk | Hacker Rangers\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/phishing\\\/phishing-simulations-why-click-rates-are-insufficient\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/phishing\\\/phishing-simulations-why-click-rates-are-insufficient\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/wp-content\\\/uploads\\\/2025\\\/09\\\/traditional.png\",\"datePublished\":\"2025-09-08T14:58:19+00:00\",\"dateModified\":\"2026-07-16T18:53:27+00:00\",\"description\":\"See why traditional click counting is not enough and how PhishOS measures employees\u2019 ability to identify and respond to phishing attacks.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/phishing\\\/phishing-simulations-why-click-rates-are-insufficient\\\/#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/phishing\\\/phishing-simulations-why-click-rates-are-insufficient\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/phishing\\\/phishing-simulations-why-click-rates-are-insufficient\\\/#primaryimage\",\"url\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/wp-content\\\/uploads\\\/2025\\\/09\\\/traditional.png\",\"contentUrl\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/wp-content\\\/uploads\\\/2025\\\/09\\\/traditional.png\",\"width\":1500,\"height\":1000,\"caption\":\"traditional\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/phishing\\\/phishing-simulations-why-click-rates-are-insufficient\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"In\u00edcio\",\"item\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Do Traditional Phishing Simulations Work? Understand Why Click Metrics May Actually Put Your Security at Risk\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/#website\",\"url\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/\",\"name\":\"Hacker Rangers\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/#organization\",\"name\":\"Hacker Rangers\",\"url\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/wp-content\\\/uploads\\\/2025\\\/07\\\/logo.svg\",\"contentUrl\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/wp-content\\\/uploads\\\/2025\\\/07\\\/logo.svg\",\"width\":104,\"height\":50,\"caption\":\"Hacker Rangers\"},\"image\":{\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/#\\\/schema\\\/person\\\/fb465838e83981ffd326353445094139\",\"name\":\"Hacker Rangers\",\"url\":\"https:\\\/\\\/tmp-hackerrangers.siteup.dev\\\/es\\\/author\\\/hackerrangers\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"\u00bfFuncionan las simulaciones tradicionales de phishing? Descubre por qu\u00e9 las m\u00e9tricas de clics pueden, en realidad, poner en riesgo tu seguridad | Hacker Rangers","description":"Descubre por qu\u00e9 contar clics no basta y c\u00f3mo PhishOS mide la capacidad real de identificar y responder a ataques de ingenier\u00eda social.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/tmp-hackerrangers.siteup.dev\/es\/phishing\/las-simulaciones-tradicionales-de-phishing-te-estan-enganando\/","og_locale":"es_ES","og_type":"article","og_title":"Do Traditional Phishing Simulations Work? Understand Why Click Metrics May Actually Put Your Security at Risk | Hacker Rangers","og_description":"See why traditional click counting is not enough and how PhishOS measures employees\u2019 ability to identify and respond to phishing attacks.","og_url":"https:\/\/tmp-hackerrangers.siteup.dev\/es\/phishing\/las-simulaciones-tradicionales-de-phishing-te-estan-enganando\/","og_site_name":"Hacker Rangers","article_published_time":"2025-09-08T14:58:19+00:00","article_modified_time":"2026-07-16T18:53:27+00:00","og_image":[{"width":1500,"height":1000,"url":"https:\/\/tmp-hackerrangers.siteup.dev\/wp-content\/uploads\/2025\/09\/traditional.png","type":"image\/png"}],"author":"Hacker Rangers","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"Hacker Rangers","Tiempo de lectura":"10 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/tmp-hackerrangers.siteup.dev\/phishing\/phishing-simulations-why-click-rates-are-insufficient\/#article","isPartOf":{"@id":"https:\/\/tmp-hackerrangers.siteup.dev\/phishing\/phishing-simulations-why-click-rates-are-insufficient\/"},"author":{"name":"Hacker Rangers","@id":"https:\/\/tmp-hackerrangers.siteup.dev\/#\/schema\/person\/fb465838e83981ffd326353445094139"},"headline":"Do Traditional Phishing Simulations Work? Understand Why Click Metrics May Actually Put Your Security at Risk","datePublished":"2025-09-08T14:58:19+00:00","dateModified":"2026-07-16T18:53:27+00:00","mainEntityOfPage":{"@id":"https:\/\/tmp-hackerrangers.siteup.dev\/phishing\/phishing-simulations-why-click-rates-are-insufficient\/"},"wordCount":1723,"publisher":{"@id":"https:\/\/tmp-hackerrangers.siteup.dev\/#organization"},"image":{"@id":"https:\/\/tmp-hackerrangers.siteup.dev\/phishing\/phishing-simulations-why-click-rates-are-insufficient\/#primaryimage"},"thumbnailUrl":"https:\/\/tmp-hackerrangers.siteup.dev\/wp-content\/uploads\/2025\/09\/traditional.png","keywords":["awareness","cybersecurity","cybersecurity awareness program","cybersecurity culture","phishing","traditional phishing"],"articleSection":["Phishing"],"inLanguage":"es"},{"@type":"WebPage","@id":"https:\/\/tmp-hackerrangers.siteup.dev\/phishing\/phishing-simulations-why-click-rates-are-insufficient\/","url":"https:\/\/tmp-hackerrangers.siteup.dev\/phishing\/phishing-simulations-why-click-rates-are-insufficient\/","name":"\u00bfFuncionan las simulaciones tradicionales de phishing? Descubre por qu\u00e9 las m\u00e9tricas de clics pueden, en realidad, poner en riesgo tu seguridad | Hacker Rangers","isPartOf":{"@id":"https:\/\/tmp-hackerrangers.siteup.dev\/#website"},"primaryImageOfPage":{"@id":"https:\/\/tmp-hackerrangers.siteup.dev\/phishing\/phishing-simulations-why-click-rates-are-insufficient\/#primaryimage"},"image":{"@id":"https:\/\/tmp-hackerrangers.siteup.dev\/phishing\/phishing-simulations-why-click-rates-are-insufficient\/#primaryimage"},"thumbnailUrl":"https:\/\/tmp-hackerrangers.siteup.dev\/wp-content\/uploads\/2025\/09\/traditional.png","datePublished":"2025-09-08T14:58:19+00:00","dateModified":"2026-07-16T18:53:27+00:00","description":"Descubre por qu\u00e9 contar clics no basta y c\u00f3mo PhishOS mide la capacidad real de identificar y responder a ataques de ingenier\u00eda social.","breadcrumb":{"@id":"https:\/\/tmp-hackerrangers.siteup.dev\/phishing\/phishing-simulations-why-click-rates-are-insufficient\/#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/tmp-hackerrangers.siteup.dev\/phishing\/phishing-simulations-why-click-rates-are-insufficient\/"]}]},{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/tmp-hackerrangers.siteup.dev\/phishing\/phishing-simulations-why-click-rates-are-insufficient\/#primaryimage","url":"https:\/\/tmp-hackerrangers.siteup.dev\/wp-content\/uploads\/2025\/09\/traditional.png","contentUrl":"https:\/\/tmp-hackerrangers.siteup.dev\/wp-content\/uploads\/2025\/09\/traditional.png","width":1500,"height":1000,"caption":"traditional"},{"@type":"BreadcrumbList","@id":"https:\/\/tmp-hackerrangers.siteup.dev\/phishing\/phishing-simulations-why-click-rates-are-insufficient\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"In\u00edcio","item":"https:\/\/tmp-hackerrangers.siteup.dev\/"},{"@type":"ListItem","position":2,"name":"Do Traditional Phishing Simulations Work? Understand Why Click Metrics May Actually Put Your Security at Risk"}]},{"@type":"WebSite","@id":"https:\/\/tmp-hackerrangers.siteup.dev\/#website","url":"https:\/\/tmp-hackerrangers.siteup.dev\/","name":"Hacker Rangers","description":"","publisher":{"@id":"https:\/\/tmp-hackerrangers.siteup.dev\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/tmp-hackerrangers.siteup.dev\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/tmp-hackerrangers.siteup.dev\/#organization","name":"Hacker Rangers","url":"https:\/\/tmp-hackerrangers.siteup.dev\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/tmp-hackerrangers.siteup.dev\/#\/schema\/logo\/image\/","url":"https:\/\/tmp-hackerrangers.siteup.dev\/wp-content\/uploads\/2025\/07\/logo.svg","contentUrl":"https:\/\/tmp-hackerrangers.siteup.dev\/wp-content\/uploads\/2025\/07\/logo.svg","width":104,"height":50,"caption":"Hacker Rangers"},"image":{"@id":"https:\/\/tmp-hackerrangers.siteup.dev\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/tmp-hackerrangers.siteup.dev\/#\/schema\/person\/fb465838e83981ffd326353445094139","name":"Hacker Rangers","url":"https:\/\/tmp-hackerrangers.siteup.dev\/es\/author\/hackerrangers\/"}]}},"acf":[],"_links":{"self":[{"href":"https:\/\/tmp-hackerrangers.siteup.dev\/es\/wp-json\/wp\/v2\/posts\/939","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/tmp-hackerrangers.siteup.dev\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/tmp-hackerrangers.siteup.dev\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/tmp-hackerrangers.siteup.dev\/es\/wp-json\/wp\/v2\/users\/4009"}],"replies":[{"embeddable":true,"href":"https:\/\/tmp-hackerrangers.siteup.dev\/es\/wp-json\/wp\/v2\/comments?post=939"}],"version-history":[{"count":0,"href":"https:\/\/tmp-hackerrangers.siteup.dev\/es\/wp-json\/wp\/v2\/posts\/939\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/tmp-hackerrangers.siteup.dev\/es\/wp-json\/wp\/v2\/media\/3094"}],"wp:attachment":[{"href":"https:\/\/tmp-hackerrangers.siteup.dev\/es\/wp-json\/wp\/v2\/media?parent=939"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/tmp-hackerrangers.siteup.dev\/es\/wp-json\/wp\/v2\/categories?post=939"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/tmp-hackerrangers.siteup.dev\/es\/wp-json\/wp\/v2\/tags?post=939"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}