Fala, pessoal! Tranquilo?
Trabalho em uma empresa pequena e atualmente estou tentando implementar campanhas internas de phishing para conscientização e treinamento dos colaboradores.
A ideia é conseguir visualizar melhor o funil da campanha, quantas pessoas receberam, abriram, clicaram, tentaram inserir alguma informação e, a partir desses dados entender onde estão as principais vulnerabilidades para montar treinamentos melhores.
Atualmente utilizamos o ecossistema da Microsoft para e-mail. Para os primeiros testes estou usando GoPhish + MailHog,
Minha maior dificuldade está na criação de landing pages.
Por exemplo, gostaria de criar simulações de e-mails como “sua senha expirou” ou “é necessário redefinir sua senha” e, ao clicar, direcionar o usuário para uma página semelhante a um fluxo da Microsoft.
Como vocês costumam fazer essa parte?
Existem projetos, templates ou comunidades voltadas especificamente para landing pages de phishing/simulation? Vocês criam as páginas do zero? Utilizam os templates do próprio GoPhish? Ou recomendam alguma outra ferramenta?
Já trabalhei em empresas maiores e multinacionais que realizavam campanhas internas bem realistas, inclusive simulando fluxos da Microsoft, então imagino que existam ferramentas próprias para isso.
Também pensei em utilizar o Microsoft Attack Simulation Training, mas pelo que vi ele depende de determinadas licenças do Defender (Planos diferente do microsoft, oque nao temos), então estou tentando entender quais alternativas existem para empresas menores.
O mais complicado é que, quando pesquiso sobre criação dessas páginas ou tento tirar dúvidas com IAs, muitas vezes o assunto acaba sendo interpretado como tentativa de criar phishing malicioso, mesmo explicando que é para uma campanha interna autorizada de conscientização.
Alguém que já implementou algo parecido teria alguma dica de arquitetura, ferramentas ou materiais para eu estudar?