Tengo experiencia haciendo phishing, pero cuando dices "es parte del hack ético o bueno ingeniería social hasta donde averigué" tus fuentes están confundidas. El phishing es 1 técniva desarrollada x los hackers para robar información. Desde simpes técnicas d aparentar las urls como:
https://www.viabcp.com (sitio legal)
https://viabcp.pepelucho.me (un sitio fake hechp para ke los ingenuos ingresen sus credenciales y las puedas robar)
ahí explotas el poco caso ke le solemos ponerle a las urls (hay excepciones, como programador yo suelo revisarlas cuidadosamente porke conozco los riesgos) + aún si es 1 url con parámetros:
ojo, los hackers no son tan tontos de usar 1 domain name = pepelucho.com, con lo baratos que son se encargan de comprar nombres compactos y look alike como: bbcp.com, bbvab.com y otros ke colaboren con la idea de generar confusión.
Luego vienen las técnicas de mailing (no me explayo porke es toda 1 historia). La 1ra vez ke ví algo d phishing fue cuando estaba trabajando para un agencia d España, era un SaaS orientado a empresas relacionado con la LOPD así ke tuve ke desarrollar varios escenarios de phishing, dado ke teníamos acceso a los emails d los empleados d dichas empresas, cada cierto tiempo enviabamos mails/urls 'phisheados' para testear si ellos caían en el juego (estructurar bien 1 email phisheado también rekiere conocer cómo funcionan los servicios de mailing, como las páginas web los emails tienen un source que muchos servicios d email detectan como phishing/spam fácilmente) . Cuando había casos positivos, reportábamos a las gerencias respectivas para ke se tomen en cuenta los riesgos y dichos empleados lleven 1s guías d seguridad en el manejo d datos en el área d empleados > cursos ke tenía el SaaS.
En resumen el phishing no es 'hacker ético' existe d la misma manera ke cuando aparecieron los virus aparecieron sus contrapartidas: los antivirus y para desarrollar 1 antivirus debes saber a profundidad cómo funcionan los virus, cómo programar uno y planear escenarios posibles para vulnerarlos.
PS: Si trabajas para una empresa cuyos intereses roza el phishing seguramente vas a recibir training al respecto, si eres 1 curioso saber contratécnicas del phishing no t va a servir d mucho, las empresas ke toman nota d eso no son masivas.