Hemos tenido algunos problemas con las cuentas comprometidas debido a que los usuarios han sido víctimas de las campañas de phishing.
Ha surgido la posibilidad de que hagamos una campaña de phishing contra nuestros propios usuarios para avergonzarlos de forma proactiva.
Dejando de lado mis problemas personales con esto, tengo algunos problemas relacionados con la seguridad:
-
Si utilizamos una cuenta externa como fuente de la campaña:
- La cuenta puede ser bloqueada por el proveedor externo, y con razón. Nunca veremos las respuestas de todos modos.
- Las respuestas se transportarán a través de servidores externos. Estas respuestas pueden contener credenciales.
-
Si usamos una cuenta interna como fuente:
- Algunos usuarios usan SMTP externo (no deberían, pero otros sí). Por lo tanto, aún existe la posibilidad de que la respuesta se transporte a través de un servidor que no administramos.
- Hará que el mensaje se vea "más legítimo" ya que se origina en nuestro dominio. Tal vez no sea una prueba justa?
Mi pregunta: ¿Alguien ha hecho esto? ¿Cómo superaste los problemas técnicos? ¿Algún problema que no haya previsto? Espero convencer a la gerencia de que esto no es algo inteligente, pero quiero estar preparado por si acaso.