Ingeniería Social
La ingeniería social explota la psicología humana para manipular a las personas y obtener acceso no autorizado a sistemas, datos o lugares físicos.
¿Qué es la Ingeniería Social?
El arte de manipular a las personas para que revelen información confidencial o ejecuten acciones que comprometan la seguridad. Ataca el eslabón más débil: el humano.
Principios Psicológicos
Basado en los 6 principios de influencia de Robert Cialdini:
1. Reciprocidad
Tendencia a devolver favores. El atacante ofrece algo para luego pedir.
2. Compromiso y Coherencia
Las personas tienden a ser coherentes con compromisos anteriores.
3. Prueba Social
Las personas siguen el comportamiento de otros. "Todos lo hacen".
4. Autoridad
Tendencia a obedecer a figuras de autoridad.
5. Simpatía
Es más probable que digamos que sí a las personas que nos agradan.
6. Escasez
Urgencia y miedo a perder una oportunidad.
Técnicas de Ataque
Phishing
Correos electrónicos fraudulentos que parecen legítimos.
- Spear Phishing: Dirigido a individuos específicos
- Whaling: Enfocado en ejecutivos (C-level)
- Clone Phishing: Correo legítimo copiado y modificado
- BEC: Business Email Compromise
Vishing (Voice Phishing)
Ataques por teléfono.
- Fingir ser del soporte técnico
- Spoofing del caller ID
- Urgencia y presión emocional
- Solicitar información confidencial
Smishing (SMS Phishing)
Phishing mediante SMS/mensajes de texto.
- Enlaces maliciosos en SMS
- Falsas notificaciones bancarias
- Premios y ofertas falsas
Pretexting
Crear un escenario elaborado (pretexto) para obtener información.
- Asumir una identidad falsa
- Construir confianza a lo largo del tiempo
- Usar información pública para dar credibilidad
Baiting
Ofrecer algo deseable para infectar sistemas.
- Memorias USB "perdidas" en un estacionamiento
- Descargas gratuitas con malware
- Ofertas de premios
Quid Pro Quo
Intercambio de un servicio por información.
- Fingir ser soporte técnico ofreciendo ayuda
- Solicitar credenciales para "resolver un problema"
Tailgating/Piggybacking
Seguir a una persona autorizada para entrar en un área restringida.
- Fingir haber olvidado la credencial
- Cargar cajas para tener ambas manos ocupadas
- Aprovechar la cortesía de las personas
Señales de Alerta del Phishing
- La dirección del remitente no corresponde a la organización
- Saludos genéricos ("Estimado cliente")
- Errores gramaticales y ortográficos
- Sensación de urgencia ("Se requiere acción inmediata")
- Enlaces sospechosos (pasa el cursor para ver la URL real)
- Adjuntos inesperados
- Solicitudes de información confidencial
- Ofertas demasiado buenas para ser verdad
Ciclo de Ataque
- Reconnaissance: Recopilación de información sobre el objetivo
- Hook: Establecer el contacto inicial
- Play: Ejecutar el escenario planeado
- Exit: Salir sin levantar sospechas
OSINT para la Ingeniería Social
Fuentes de información pública utilizadas por los atacantes:
- LinkedIn: Estructura organizacional, conexiones
- Facebook/Instagram: Vida personal, aficiones
- Twitter: Opiniones, intereses
- Company Website: Estructura, tecnologías utilizadas
- Job Postings: Tecnologías y herramientas
- Public Records: Direcciones, teléfonos
Defensas Organizacionales
Security Awareness Training
- Capacitación regular (trimestral)
- Simulaciones de phishing
- Gamificación para fomentar la participación
- Métricas: click rate, report rate
Controles Técnicos
- Email Security: SPF, DKIM, DMARC
- Anti-phishing: URL rewriting, sandbox
- MFA: Reduce el impacto de las credenciales robadas
- Email banners: Alertas para correos externos
Políticas y Procedimientos
- Proceso de verificación para solicitudes sensibles
- Clean desk policy
- Visibilidad obligatoria de la credencial
- Prohibición del tailgating
- Procedimiento de visitor management
Cultura de Seguridad
- Fomentar el reporte de intentos
- Refuerzo positivo, no castigo
- Leadership buy-in y ejemplo
- Security champions en cada departamento
Phishing Simulations
Plataformas
- KnowBe4: Líder en security awareness
- Cofense PhishMe: Simulaciones realistas
- Proofpoint: Security awareness training
- Gophish: Framework de phishing de código abierto
Mejores Prácticas
- Empezar con simulaciones fáciles
- Aumentar la dificultad gradualmente
- Immediate training para quien hace clic
- Track progress a lo largo del tiempo
- Variar los tipos de ataques
Respuesta a los Intentos
Qué Hacer
- No hacer clic en enlaces o adjuntos sospechosos
- Verificar al remitente a través de un canal alternativo
- Reportar el correo/intento al security team
- No proporcionar información confidencial
- Desconfiar de la urgencia artificial
Si se Está Comprometido
- Notificar al security team de inmediato
- Cambiar las contraseñas
- Monitorear las cuentas en busca de actividad sospechosa
- No ocultar el incidente
Physical Security
Controles
- Badge access con logging
- Recepción atendida por personal
- Credenciales de visitante visibles
- Security cameras
- Man-trap entrances
- Destrucción segura de documentos
Casos Famosos
Kevin Mitnick
Hacker famoso que usaba principalmente la ingeniería social para obtener acceso.
Target Breach (2013)
Iniciado con spear phishing contra un proveedor de HVAC, resultando en el robo de 40 millones de tarjetas.
Ubiquiti Networks (2015)
Un ataque BEC resultó en una pérdida de $46.7 millones mediante wire transfers fraudulentas.
La ingeniería social sigue siendo el vector de ataque más eficaz porque explota la naturaleza humana. La tecnología por sí sola no puede prevenir estos ataques. La combinación de awareness training, cultura de seguridad y controles técnicos es esencial para defender a las organizaciones contra la manipulación. Recuerda: si parece sospechoso, probablemente lo sea.
