Case File / UX-SEC-001

Del ataque al diseño

Rediseñando la comunicación de seguridad bancaria a partir de un análisis de patrones de phishing.

Diseño de producto · 12 años UI/UX · Ciberseguridad — Team Blue

Contexto

¿Qué aporta un diseñador a la ciberseguridad?

Con más de 12 años diseñando producto y UI, y tras un bootcamp especializado en Team Blue (análisis SOC y ciberdefensa), quise responder una pregunta concreta: ¿qué aporta un diseñador de producto que un analista de seguridad, por sí solo, no puede aportar?

Mi respuesta: el phishing no es solo un problema técnico, es un problema de diseño. Explota jerarquía visual, patrones de UI y psicología de la interacción. Si el ataque es diseño, la defensa también puede serlo.

Este proyecto analiza un ataque de phishing bancario ficticio (marca inventada, Vaultia Bank, para no reproducir ninguna marca real) y propone un rediseño de la comunicación legítima que reduce la superficie de ataque sin sacrificar la experiencia de usuario.

El problema

La línea entre alerta legítima y ataque es una decisión de diseño

El phishing bancario sigue funcionando porque los atacantes profesionalizan patrones que los bancos legítimos también usan: urgencia, alertas visuales, CTAs directos. Mi hipótesis: si un diseñador puede identificar qué principios hacen creíble un ataque, puede usar esos mismos principios a la inversa para blindar la comunicación real.

Proceso

De la investigación al rediseño

01

Investigación de patrones de ataque

Mapeé las tácticas psicológicas más comunes en phishing bancario y elegí urgencia falsa + miedo a la pérdida, el patrón más frecuente en ataques reales a banca.

02

Construcción del artefacto malicioso

Diseñé un email de phishing ficticio replicando las decisiones de un atacante: dominio parecido, plazo de 24h, botón de alto contraste, ausencia de personalización, lenguaje de culpa.

03

Rediseño de la comunicación legítima

A partir del mismo evento, diseñé cómo debería comunicarlo un banco que prioriza la seguridad real: sin canal de verificación por email, sin urgencia artificial, con política de seguridad explícita.

04

Análisis comparativo

Documenté cada decisión en una tabla comparativa, justificando el porqué desde una perspectiva de UX, no solo de seguridad.

Exhibits

El ataque y su contraparte segura

Ambos ejemplos parten del mismo evento — un inicio de sesión desde un dispositivo nuevo — para aislar el efecto de las decisiones de diseño.

⚠ Exhibit A — Phishing

De

seguridad@vaultia-alertas.com

Asunto

⚠ Actividad inusual — Acción requerida en 24h

Estimado cliente, hemos detectado un inicio de sesión inusual desde un dispositivo no reconocido. Si no verificas tu identidad en las próximas 24 horas, tu cuenta será suspendida permanentemente.

Verificar mi identidad ahora

Si no verificas a tiempo, no nos hacemos responsables de la suspensión.

✓ Exhibit B — Rediseño seguro

De

alertas@vaultia.com

Asunto

Nuevo inicio de sesión en tu cuenta

Hola Marta, detectamos un inicio de sesión desde un dispositivo nuevo el 5 de julio a las 16:04 en Madrid. Si has sido tú, no necesitas hacer nada.

Revisar actividad en mi cuenta

Vaultia nunca pedirá contraseñas ni códigos por email.

Análisis comparativo

Elemento por elemento

Elemento Phishing Seguro Justificación UX
RemitenteDominio parecido, falsoDominio oficial exactoLa verificación manual no escala; el diseño refuerza la marca real
AsuntoAlarmistaNeutro, descriptivoLos símbolos de alarma inducen reacción emocional, no evaluación
Plazo24h + amenazaSin plazo artificialEliminar la urgencia es la intervención de mayor impacto
CTAAlto contraste, imperativoNeutro, descriptivoInvita a decidir con calma en vez de clic reflejo
Destino del enlaceFormulario externoApp ya autenticadaNinguna comunicación legítima pide credenciales fuera de la app
PersonalizaciónGenéricaNombre realDifícil de falsificar a escala; su ausencia es señal de alerta
ResponsabilidadCulpa al usuarioTono informativoEl miedo y la culpa son manipulación, no comunicación de producto
Política explícitaAusenteDeclaradaEntrena al usuario a reconocer desviaciones futuras
Principios extraídos

Lo que este ejercicio enseña

La urgencia debe justificarse por el riesgo real

No por la conversión. Si un mensaje presiona con un plazo, ese plazo debe corresponder a un riesgo genuino.

El email es notificación, no verificación

Cualquier acción sensible se resuelve dentro del ecosistema ya autenticado, nunca vía enlace externo.

La consistencia entrena al usuario

Cada comunicación legítima refuerza qué es normal — y hace visibles las desviaciones futuras.

Reducir fricción no es reducir seguridad

Se puede simplificar la experiencia sin abrir nuevas vías de ataque.

Marca ficticia (Vaultia Bank) creada para este ejercicio educativo. No reproduce ninguna entidad real.

Scroll al inicio