Mostra como muitas vezes por confiar no remetente ou no e-mail do seu trabalho , as pessoas clicam sem pensar 2 vezes.
Mas, para ser um bom teste, convém enviar de fora do domínio da empresa.
Imagino que eles façam os dois tipos de ataques.. afinal um funcionário pode ter seu e-mail comprometido e disparar links maliciosos para outros..
Na verdade, a chance de um cara cair em um golpe aumenta muito se o e-mail partir do próprio domínio da empresa.
Òtimo, isso já é muito mais do que a maioria das empresas fazem, aqui no Brasil o padrão de segurança é:
"Chefe, descobri um bug no sistema, pra resolver teremos que investir X tempo e Y dinheiro, e ficar com os servidores parados o final de semana inteiro pra mitigar".
A resposta: "Não temos tudo isso e não podemos parar, deixa bem escondido e final do mês vemos o que fazer"
Eu tenho a impressão que só vai piorar.. as IAs estão cada vez melhores para facilitar ataques.. e as empresas não querem gastar (ou não tem) dinheiro para ficar brincando de gato e rato.