La ingeniería social es la manipulación de personas para que revelen información confidencial, concedan acceso o realicen acciones que ayudan a un atacante, en lugar de hackear los sistemas directamente.
Cómo funciona la ingeniería social
Los atacantes explotan la confianza, el miedo, la urgencia, la curiosidad y las ganas de ayudar. Técnicas habituales:
- phishing: correos, mensajes y sitios web falsos, también por SMS (smishing) y por teléfono (vishing);
- pretexting: una historia inventada, como una llamada del «soporte técnico», del «banco» o de la «policía»;
- cebo (baiting): memorias USB infectadas o descargas «gratuitas»;
- tailgating: seguir a un empleado a través de una puerta protegida;
- suplantación de directivos en el compromiso del correo empresarial, ahora también con deepfakes de voz y vídeo.
Por qué es importante para la seguridad
El factor humano interviene en la mayoría de las brechas: a menudo es más fácil convencer a alguien de que revele una contraseña que encontrar un fallo técnico. Dos casos conocidos:
- en 2020, los atacantes llamaron a empleados de Twitter, obtuvieron acceso a herramientas internas y secuestraron cuentas de famosos;
- en 2023, el grupo Scattered Spider llamó al servicio de ayuda de MGM Resorts, se hizo pasar por un empleado y consiguió que le restablecieran el acceso. Siguió un ataque de ransomware que paralizó hoteles y casinos durante días.
Cómo protegerse
- Verifique las peticiones inusuales por un segundo canal conocido: devuelva la llamada al número oficial.
- Establezca comprobaciones de identidad estrictas para restablecer contraseñas y MFA en el servicio de ayuda.
- Use autenticación de dos factores resistente al phishing para que una contraseña robada no baste.
- Forme al personal con ejemplos realistas y haga que informar de contactos sospechosos sea fácil y sin culpas.
Sinónimos:
social engineering, ataque de ingeniería social