Mastodon Mastodon Mastodon Mastodon

Ingeniería social

Actualizado: · CyberSecureFox Editorial Team

La ingeniería social es la manipulación de personas para que revelen información confidencial, concedan acceso o realicen acciones que ayudan a un atacante, en lugar de hackear los sistemas directamente.

Cómo funciona la ingeniería social

Los atacantes explotan la confianza, el miedo, la urgencia, la curiosidad y las ganas de ayudar. Técnicas habituales:

  • phishing: correos, mensajes y sitios web falsos, también por SMS (smishing) y por teléfono (vishing);
  • pretexting: una historia inventada, como una llamada del «soporte técnico», del «banco» o de la «policía»;
  • cebo (baiting): memorias USB infectadas o descargas «gratuitas»;
  • tailgating: seguir a un empleado a través de una puerta protegida;
  • suplantación de directivos en el compromiso del correo empresarial, ahora también con deepfakes de voz y vídeo.

Por qué es importante para la seguridad

El factor humano interviene en la mayoría de las brechas: a menudo es más fácil convencer a alguien de que revele una contraseña que encontrar un fallo técnico. Dos casos conocidos:

  • en 2020, los atacantes llamaron a empleados de Twitter, obtuvieron acceso a herramientas internas y secuestraron cuentas de famosos;
  • en 2023, el grupo Scattered Spider llamó al servicio de ayuda de MGM Resorts, se hizo pasar por un empleado y consiguió que le restablecieran el acceso. Siguió un ataque de ransomware que paralizó hoteles y casinos durante días.

Cómo protegerse

  • Verifique las peticiones inusuales por un segundo canal conocido: devuelva la llamada al número oficial.
  • Establezca comprobaciones de identidad estrictas para restablecer contraseñas y MFA en el servicio de ayuda.
  • Use autenticación de dos factores resistente al phishing para que una contraseña robada no baste.
  • Forme al personal con ejemplos realistas y haga que informar de contactos sospechosos sea fácil y sin culpas.
Sinónimos:
social engineering, ataque de ingeniería social