Case File / UX-SEC-001
Del ataque al diseño
Rediseñando la comunicación de seguridad bancaria a partir de un análisis de patrones de phishing.
Diseño de producto · 12 años UI/UX · Ciberseguridad — Team Blue
¿Qué aporta un diseñador a la ciberseguridad?
Con más de 12 años diseñando producto y UI, y tras un bootcamp especializado en Team Blue (análisis SOC y ciberdefensa), quise responder una pregunta concreta: ¿qué aporta un diseñador de producto que un analista de seguridad, por sí solo, no puede aportar?
Mi respuesta: el phishing no es solo un problema técnico, es un problema de diseño. Explota jerarquía visual, patrones de UI y psicología de la interacción. Si el ataque es diseño, la defensa también puede serlo.
Este proyecto analiza un ataque de phishing bancario ficticio (marca inventada, Vaultia Bank, para no reproducir ninguna marca real) y propone un rediseño de la comunicación legítima que reduce la superficie de ataque sin sacrificar la experiencia de usuario.
La línea entre alerta legítima y ataque es una decisión de diseño
El phishing bancario sigue funcionando porque los atacantes profesionalizan patrones que los bancos legítimos también usan: urgencia, alertas visuales, CTAs directos. Mi hipótesis: si un diseñador puede identificar qué principios hacen creíble un ataque, puede usar esos mismos principios a la inversa para blindar la comunicación real.
De la investigación al rediseño
Investigación de patrones de ataque
Mapeé las tácticas psicológicas más comunes en phishing bancario y elegí urgencia falsa + miedo a la pérdida, el patrón más frecuente en ataques reales a banca.
Construcción del artefacto malicioso
Diseñé un email de phishing ficticio replicando las decisiones de un atacante: dominio parecido, plazo de 24h, botón de alto contraste, ausencia de personalización, lenguaje de culpa.
Rediseño de la comunicación legítima
A partir del mismo evento, diseñé cómo debería comunicarlo un banco que prioriza la seguridad real: sin canal de verificación por email, sin urgencia artificial, con política de seguridad explícita.
Análisis comparativo
Documenté cada decisión en una tabla comparativa, justificando el porqué desde una perspectiva de UX, no solo de seguridad.
El ataque y su contraparte segura
Ambos ejemplos parten del mismo evento — un inicio de sesión desde un dispositivo nuevo — para aislar el efecto de las decisiones de diseño.
De
seguridad@vaultia-alertas.com
Asunto
⚠ Actividad inusual — Acción requerida en 24h
Estimado cliente, hemos detectado un inicio de sesión inusual desde un dispositivo no reconocido. Si no verificas tu identidad en las próximas 24 horas, tu cuenta será suspendida permanentemente.
Si no verificas a tiempo, no nos hacemos responsables de la suspensión.
De
alertas@vaultia.com
Asunto
Nuevo inicio de sesión en tu cuenta
Hola Marta, detectamos un inicio de sesión desde un dispositivo nuevo el 5 de julio a las 16:04 en Madrid. Si has sido tú, no necesitas hacer nada.
Vaultia nunca pedirá contraseñas ni códigos por email.
Elemento por elemento
| Elemento | Phishing | Seguro | Justificación UX |
|---|---|---|---|
| Remitente | Dominio parecido, falso | Dominio oficial exacto | La verificación manual no escala; el diseño refuerza la marca real |
| Asunto | Alarmista | Neutro, descriptivo | Los símbolos de alarma inducen reacción emocional, no evaluación |
| Plazo | 24h + amenaza | Sin plazo artificial | Eliminar la urgencia es la intervención de mayor impacto |
| CTA | Alto contraste, imperativo | Neutro, descriptivo | Invita a decidir con calma en vez de clic reflejo |
| Destino del enlace | Formulario externo | App ya autenticada | Ninguna comunicación legítima pide credenciales fuera de la app |
| Personalización | Genérica | Nombre real | Difícil de falsificar a escala; su ausencia es señal de alerta |
| Responsabilidad | Culpa al usuario | Tono informativo | El miedo y la culpa son manipulación, no comunicación de producto |
| Política explícita | Ausente | Declarada | Entrena al usuario a reconocer desviaciones futuras |
Lo que este ejercicio enseña
La urgencia debe justificarse por el riesgo real
No por la conversión. Si un mensaje presiona con un plazo, ese plazo debe corresponder a un riesgo genuino.
El email es notificación, no verificación
Cualquier acción sensible se resuelve dentro del ecosistema ya autenticado, nunca vía enlace externo.
La consistencia entrena al usuario
Cada comunicación legítima refuerza qué es normal — y hace visibles las desviaciones futuras.
Reducir fricción no es reducir seguridad
Se puede simplificar la experiencia sin abrir nuevas vías de ataque.
Marca ficticia (Vaultia Bank) creada para este ejercicio educativo. No reproduce ninguna entidad real.
