Por qué un proxy web como Zscaler no detiene todo el phishing
Las pasarelas web seguras como Zscaler son un pilar genuino de la defensa moderna: inspeccionan el tráfico a escala, bloquean destinos conocidos como maliciosos y aplican la política sin importar dónde esté el usuario. Pero confiar en una a ciegas puede convertirse en un problema: ningún proxy web detiene todo el phishing, y tratarlo como una respuesta completa crea una peligrosa falsa sensación de seguridad. Aquí está por qué Zscaler —como cualquier proxy— puede dejarle expuesto, y por qué la capa humana sigue importando.
Qué hace bien una pasarela web segura
Un proxy en la nube se sitúa en línea entre los usuarios e internet y aporta valor real:
- Filtrado de URL y categorías frente a grandes fuentes de inteligencia de amenazas.
- Inspección de TLS para ver dentro del tráfico cifrado que de otro modo sería opaco.
- Escaneo en línea de malware y contenido en descargas y páginas.
- Política coherente tanto para usuarios remotos como de oficina.
Estos controles bloquean a diario un gran volumen de phishing común. Los puntos ciegos de abajo no son un reproche a ningún fabricante concreto: son límites estructurales que aplican a toda la categoría.
Por dónde se cuela el phishing moderno
Dominios recién registrados y efímeros
Los sistemas de reputación necesitan historial. Un dominio registrado hace una hora, usado para una campaña de dos horas y abandonado no tiene trayectoria que marcar. La inteligencia de amenazas suele cazar estos dominios después de que la ventana de la campaña se haya cerrado.
Momento del clic frente a momento del escaneo
Un proxy evalúa una página cuando se solicita. Los atacantes lo explotan con páginas benignas al principio que sirven contenido inofensivo a los escáneres y cambian a la carga de phishing solo para las víctimas reales, usando geovallado, comprobaciones de referer, huella del dispositivo y barreras CAPTCHA para distinguirlas.
IP de escáner / sandbox → página inofensiva «en construcción»
Víctima objetivo + token → página activa de robo de credenciales
Huecos de la inspección TLS
La inspección de TLS es potente pero rara vez universal. El certificate pinning, las exclusiones de emergencia, los dispositivos no gestionados y BYOD y las exenciones por privacidad hacen que parte del tráfico pase sin inspeccionar. El phishing que aterriza en un hueco de inspección es efectivamente invisible para el proxy.
Abuso de alojamiento legítimo y de confianza
Cada vez más, el contenido de phishing vive en infraestructura que un proxy no debería bloquear en bloque:
- SharePoint, OneDrive, Google Docs/Drive alojando el señuelo o la redirección.
- Dominios de Cloudflare, Azure y CDN dando fachada a las páginas del atacante.
- Redirecciones abiertas en dominios reputados que lavan el destino final.
Bloquear estas plataformas de golpe no es viable para la mayoría de las organizaciones, así que los atacantes toman prestada su reputación.
Proxies AiTM y robo del token de sesión
El caso más difícil: los kits de adversario en el medio retransmiten la página de acceso real en tiempo real y roban la cookie de sesión autenticada, saltándose la MFA. El contenido de la página es genuino, el certificado es válido y el dominio puede ser flamante: hay poco para que un control basado en firmas lo cace.
El phishing que más necesita detener es precisamente el diseñado para parecer idéntico al tráfico legítimo. Es un problema difícil para cualquier filtro en línea, por diseño.
Defensa en profundidad, no un único muro
Una pasarela es una capa. La resiliencia viene de apilar controles independientes para que un fallo en una capa se atrape en otra:
- MFA resistente al phishing (FIDO2/passkeys) para que una contraseña robada o un código retransmitido no completen un acceso.
- Identidad y acceso condicional que vinculan las sesiones a dispositivos conformes y gestionados.
- Autenticación de correo (SPF, DKIM, DMARC) para cortar la suplantación aguas arriba.
- Detección en el endpoint para lo que se escapa de la red.
- Monitorización de certificate transparency y de dominios recién registrados para acortar la ventana de reacción.
- Una capa humana formada y que notifica — el control que caza el señuelo nuevo que ningún filtro ha visto todavía.
El usuario que se detiene, desconfía de un mensaje demasiado urgente y lo notifica no es un remiendo para una tecnología que falló. En un programa bien diseñado es un sensor que aporta a su SOC una señal que ningún proxy puede generar por sí solo.
Cómo ayuda GottaPhish
Ningún proxy web detiene todo el phishing —una pasarela como Zscaler siempre deja huecos, y tratarla como una respuesta completa crea una peligrosa falsa sensación de seguridad. GottaPhish y su equipo de expertos miden lo que su pasarela no puede garantizar: si personas reales, en dispositivos reales, resisten el phishing que se cuela por el proxy. Nuestras simulaciones autorizadas reproducen las técnicas exactas que evaden el filtrado web —camuflaje benigno al principio, señuelos en alojamiento de confianza y robo de sesión de adversario en el medio— de forma segura y con auditoría completa, mientras nuestros expertos le ayudan a diseñar los escenarios, desplegar las campañas e interpretar los datos de exposición por usuario y por departamento. El resultado es formación específica y paneles claros que convierten a su plantilla en una capa de notificación fiable que complementa a Zscaler en vez de depender de él.
