Ingeniería Social

La ingeniería social explota la psicología humana para manipular a las personas y obtener acceso no autorizado a sistemas, datos o lugares físicos.

¿Qué es la Ingeniería Social?

El arte de manipular a las personas para que revelen información confidencial o ejecuten acciones que comprometan la seguridad. Ataca el eslabón más débil: el humano.

Principios Psicológicos

Basado en los 6 principios de influencia de Robert Cialdini:

1. Reciprocidad

Tendencia a devolver favores. El atacante ofrece algo para luego pedir.

2. Compromiso y Coherencia

Las personas tienden a ser coherentes con compromisos anteriores.

3. Prueba Social

Las personas siguen el comportamiento de otros. "Todos lo hacen".

4. Autoridad

Tendencia a obedecer a figuras de autoridad.

5. Simpatía

Es más probable que digamos que sí a las personas que nos agradan.

6. Escasez

Urgencia y miedo a perder una oportunidad.

Técnicas de Ataque

Phishing

Correos electrónicos fraudulentos que parecen legítimos.

  • Spear Phishing: Dirigido a individuos específicos
  • Whaling: Enfocado en ejecutivos (C-level)
  • Clone Phishing: Correo legítimo copiado y modificado
  • BEC: Business Email Compromise

Vishing (Voice Phishing)

Ataques por teléfono.

  • Fingir ser del soporte técnico
  • Spoofing del caller ID
  • Urgencia y presión emocional
  • Solicitar información confidencial

Smishing (SMS Phishing)

Phishing mediante SMS/mensajes de texto.

  • Enlaces maliciosos en SMS
  • Falsas notificaciones bancarias
  • Premios y ofertas falsas

Pretexting

Crear un escenario elaborado (pretexto) para obtener información.

  • Asumir una identidad falsa
  • Construir confianza a lo largo del tiempo
  • Usar información pública para dar credibilidad

Baiting

Ofrecer algo deseable para infectar sistemas.

  • Memorias USB "perdidas" en un estacionamiento
  • Descargas gratuitas con malware
  • Ofertas de premios

Quid Pro Quo

Intercambio de un servicio por información.

  • Fingir ser soporte técnico ofreciendo ayuda
  • Solicitar credenciales para "resolver un problema"

Tailgating/Piggybacking

Seguir a una persona autorizada para entrar en un área restringida.

  • Fingir haber olvidado la credencial
  • Cargar cajas para tener ambas manos ocupadas
  • Aprovechar la cortesía de las personas

Señales de Alerta del Phishing

  • La dirección del remitente no corresponde a la organización
  • Saludos genéricos ("Estimado cliente")
  • Errores gramaticales y ortográficos
  • Sensación de urgencia ("Se requiere acción inmediata")
  • Enlaces sospechosos (pasa el cursor para ver la URL real)
  • Adjuntos inesperados
  • Solicitudes de información confidencial
  • Ofertas demasiado buenas para ser verdad

Ciclo de Ataque

  1. Reconnaissance: Recopilación de información sobre el objetivo
  2. Hook: Establecer el contacto inicial
  3. Play: Ejecutar el escenario planeado
  4. Exit: Salir sin levantar sospechas

OSINT para la Ingeniería Social

Fuentes de información pública utilizadas por los atacantes:

  • LinkedIn: Estructura organizacional, conexiones
  • Facebook/Instagram: Vida personal, aficiones
  • Twitter: Opiniones, intereses
  • Company Website: Estructura, tecnologías utilizadas
  • Job Postings: Tecnologías y herramientas
  • Public Records: Direcciones, teléfonos

Defensas Organizacionales

Security Awareness Training

  • Capacitación regular (trimestral)
  • Simulaciones de phishing
  • Gamificación para fomentar la participación
  • Métricas: click rate, report rate

Controles Técnicos

  • Email Security: SPF, DKIM, DMARC
  • Anti-phishing: URL rewriting, sandbox
  • MFA: Reduce el impacto de las credenciales robadas
  • Email banners: Alertas para correos externos

Políticas y Procedimientos

  • Proceso de verificación para solicitudes sensibles
  • Clean desk policy
  • Visibilidad obligatoria de la credencial
  • Prohibición del tailgating
  • Procedimiento de visitor management

Cultura de Seguridad

  • Fomentar el reporte de intentos
  • Refuerzo positivo, no castigo
  • Leadership buy-in y ejemplo
  • Security champions en cada departamento

Phishing Simulations

Plataformas

  • KnowBe4: Líder en security awareness
  • Cofense PhishMe: Simulaciones realistas
  • Proofpoint: Security awareness training
  • Gophish: Framework de phishing de código abierto

Mejores Prácticas

  • Empezar con simulaciones fáciles
  • Aumentar la dificultad gradualmente
  • Immediate training para quien hace clic
  • Track progress a lo largo del tiempo
  • Variar los tipos de ataques

Respuesta a los Intentos

Qué Hacer

  • No hacer clic en enlaces o adjuntos sospechosos
  • Verificar al remitente a través de un canal alternativo
  • Reportar el correo/intento al security team
  • No proporcionar información confidencial
  • Desconfiar de la urgencia artificial

Si se Está Comprometido

  • Notificar al security team de inmediato
  • Cambiar las contraseñas
  • Monitorear las cuentas en busca de actividad sospechosa
  • No ocultar el incidente

Physical Security

Controles

  • Badge access con logging
  • Recepción atendida por personal
  • Credenciales de visitante visibles
  • Security cameras
  • Man-trap entrances
  • Destrucción segura de documentos

Casos Famosos

Kevin Mitnick

Hacker famoso que usaba principalmente la ingeniería social para obtener acceso.

Target Breach (2013)

Iniciado con spear phishing contra un proveedor de HVAC, resultando en el robo de 40 millones de tarjetas.

Ubiquiti Networks (2015)

Un ataque BEC resultó en una pérdida de $46.7 millones mediante wire transfers fraudulentas.

La ingeniería social sigue siendo el vector de ataque más eficaz porque explota la naturaleza humana. La tecnología por sí sola no puede prevenir estos ataques. La combinación de awareness training, cultura de seguridad y controles técnicos es esencial para defender a las organizaciones contra la manipulación. Recuerda: si parece sospechoso, probablemente lo sea.