¿Qué es la ingeniería social? Definición y tipos.

⚡ Resumen inteligente

La ingeniería social es el arte de manipular a las personas para que revelen información confidencial o concedan acceso, y esta página explica cómo se llevan a cabo esos ataques, las técnicas que prefieren los atacantes y las contramedidas que los detienen.

  • 🎯 Objetivo humano: La ingeniería social ataca a las personas, no al software, explotando la confianza, el miedo, la curiosidad y la codicia.
  • 🔄 Ciclo de ataque: Los atacantes recopilan información, planifican, adquieren herramientas, atacan y luego reutilizan lo que aprenden.
  • 🎭 Técnicas básicas: La familiaridad, la intimidación, el phishing, el acceso no autorizado a otros vehículos, la curiosidad y la codicia son los factores que impulsan la mayoría de los incidentes denunciados.
  • 🛡️ Defensa personal: La autenticación multifactor, un gestor de contraseñas y las solicitudes verificadas bloquean la mayoría de los intentos.
  • 🏢 Defensa organizacional: Las políticas de seguridad y la formación continua en materia de concienciación convierten a los empleados en una capa de detección.
  • 🤖 Riesgos de la era de la IA: Las técnicas de suplantación de voz y vídeo mediante deepfake ahora extienden estos ataques mucho más allá del correo electrónico.

¿Qué es la ingeniería social?

¿Qué es ingeniería social?

La ingeniería social es el arte de manipular a los usuarios de un sistema informático para que revelen información confidencial que pueda utilizarse para obtener acceso no autorizado a dicho sistema. El término también abarca la explotación de la bondad, la codicia y la curiosidad humanas para entrar en edificios restringidos o persuadir a los usuarios para que instalen software malicioso.

Conocer las tácticas que usan los atacantes para obtener las credenciales de acceso es fundamental para proteger los sistemas informáticos. Dado que el objetivo es una persona y no un servidor, ningún cortafuegos por sí solo puede cerrar la brecha.

En este artículo, aprenderá las técnicas comunes de ingeniería social y las medidas de seguridad para contrarrestarlas.

¿Cómo funciona la ingeniería social?

Un ataque de ingeniería social sigue un ciclo repetible. El siguiente diagrama muestra las cinco etapas por las que pasa un atacante.

Cómo funciona la ingeniería social

AQUÍ,

  • RECOPILAR INFORMACIÓNEn esta primera etapa, el atacante recopila la mayor cantidad de información posible sobre la víctima. La información proviene de sitios web de empresas, documentos públicos, redes sociales y conversaciones informales con los usuarios.
  • Plan de ataqueEl atacante describe cómo se desarrollará el ataque y a quién se dirigirá primero.
  • Adquirir herramientasEsto incluye los programas informáticos y los elementos utilizados al lanzar el ataque.
  • AtaqueEl atacante explota las vulnerabilidades del sistema objetivo, generalmente incitando a una persona a actuar.
  • Utilice el conocimiento adquiridoLos detalles recopilados durante el proceso, como los nombres de las mascotas o las fechas de nacimiento de los fundadores, sirven de base para ataques posteriores, como la adivinación de contraseñas.

Tipos de ataques de ingeniería social

Las técnicas de ingeniería social adoptan muchas formas.Los seis que se mencionan a continuación representan la mayoría de los incidentes reportados.

Explotación de familiaridad

Los usuarios desconfían menos de las personas que ya conocen, por lo que un atacante puede dedicar tiempo a hacerse pasar por una cara conocida primero: en las comidas, en los descansos o en eventos sociales. Cuando un edificio necesita un código o tarjeta de acceso, es mucho más probable que una cara conocida tenga la puerta abierta. Esa misma familiaridad anima a las personas a responder preguntas informales como dónde conocieron a su cónyuge o el nombre de un profesor. Esas son las respuestas que solicitan los sistemas de recuperación de contraseñas para poder obtener acceso. cuentas de correo electrónico.

Circunstancias intimidantes

La gente evita a cualquiera que parezca enojado o conflictivo. Mediante esta técnica, el atacante simula una acalorada discusión telefónica o una disputa con un cómplice y luego solicita información al usuario. Muchos usuarios responden simplemente para dar por terminada la conversación. Esta misma táctica disuade al personal de realizar una verificación adecuada en los controles de seguridad.

Phishing

El phishing utiliza engaños y artimañas para obtener datos privados. El atacante se hace pasar por un servicio legítimo, como un sitio de correo electrónico o banca en línea, y solicita al usuario que confirme su nombre de usuario y contraseña. Esta misma técnica permite obtener números de tarjeta, códigos de un solo uso y otros datos personales.

Seguir a otro vehículo demasiado cerca

El "tailgating" consiste en seguir a un usuario autorizado a través de la puerta de un área restringida. Por cortesía, el usuario sujeta la puerta y el intruso entra sin mostrar su identificación.

Explotando la curiosidad humana

Aquí, el ingeniero social deja caer una unidad flash USB infectada con malware donde los usuarios la recogerán. El usuario generalmente la conecta y la unidad se ejecuta automáticamente o tienta al usuario a abrir un archivo con un nombre atractivo como Salario del empleado. Revvista.docx.

Explotando la codicia humana

El estafador engaña al usuario con la promesa de dinero fácil en línea y luego le pide que complete un formulario y confirme su identidad con los datos de su tarjeta de crédito.

¿Cómo prevenir ataques de ingeniería social?

La prevención comienza con los hábitos personales. Las siguientes prácticas protegen contra todo tipo de ataques de ingeniería social:

  • Evite conectar una unidad USB desconocida a su computadora.
  • No haga clic en los enlaces de correos electrónicos inesperados; escriba la dirección o utilice un marcador guardado.
  • Utilice contraseñas largas y únicas almacenadas en un gestor de contraseñas.
  • Activa la autenticación multifactor, dando preferencia a una aplicación o llave de hardware sobre los SMS.
  • Ten cuidado con las amistades exclusivamente en línea que rápidamente derivan en dinero o acceso a información personal.
  • Mantén actualizados el sistema operativo y todas las aplicaciones.
  • Protege tus dispositivos con cifrado de disco y bloqueo de pantalla.
  • Instale un software antivirus o de protección de endpoints de buena reputación.
  • Realice copias de seguridad de sus datos periódicamente y pruebe la restauración.
  • Tritura los documentos confidenciales en lugar de desecharlos.
  • Utilice una VPN en redes no seguras.
  • Bloquea tu portátil siempre que te alejes de él.
  • Antes de actuar, verifique las solicitudes inusuales a través de un segundo canal conocido.

Contramedidas de ingeniería social

Los hábitos individuales son solo una parte de la solución. Dado que cada técnica manipula un sesgo humano predecible, una organización puede diseñar una contramedida para cada una de ellas.

Tecnologia Contramedida organizativa
Explotación de la familiaridad Capacite a los usuarios para que no sustituyan la familiaridad por una verificación de seguridad. Incluso un colega conocido demuestra la autorización para acceder a áreas e información restringidas.
Circunstancias intimidantes Capacite a los usuarios para que reconozcan las tácticas de presión que buscan obtener información confidencial, rechacen cortésmente y luego denuncien el incidente.
Phishing Los sitios web de buena reputación utilizan conexiones seguras para cifrar datos y demuestren su identidad. Revisen la barra de direcciones y nunca respondan a un correo electrónico que solicite información personal.
Seguir a otro vehículo demasiado cerca Los usuarios del tren no deben permitir el acceso a ninguna otra persona con su autorización. Todos deben ingresar con su credencial por separado, y la recepción debe revisar a los visitantes sin credencial.
Curiosidad humana Entregue cualquier unidad flash encontrada a los administradores del sistema, quienes la escanearán en una máquina aislada en lugar de en una estación de trabajo de producción.
La codicia humana Capacite a los empleados para que reconozcan las estafas para hacerse rico rápidamente y proporcióneles un canal sencillo para denunciarlas.

La aplicación de parches facilita este entrenamiento, ya que un atacante que no logra convencer al usuario de que coopere recurre al software sin parchear.

Contramedidas de ingeniería social

Preguntas Frecuentes

El hackeo explota las vulnerabilidades del software o la configuración; la ingeniería social explota las vulnerabilidades de las personas. La mayoría de los incidentes reales combinan ambas: alguien es persuadido para realizar una acción que abre la puerta a una brecha técnica.

El pretexto es un escenario inventado pero creíble: un auditor, un mensajero, un nuevo estafador.tractor — se usa para justificar una solicitud. La historia proporciona suficiente contexto como para que entregar la información parezca algo rutinario.

El vishing es ingeniería social a través de una llamada de voz; el smishing utiliza SMS o aplicaciones de mensajería. Ambos métodos trasladan la conversación fuera del correo electrónico, donde los usuarios son menos escrutadores y los filtros tienen menor alcance.

El fraude por correo electrónico empresarial consiste en suplantar la identidad de un ejecutivo o proveedor y solicitar al personal de finanzas que modifique los datos de pago o apruebe una transferencia. Las pérdidas son elevadas porque la solicitud parece rutinaria.

Los modelos generativos escriben mensajes fluidos en cualquier idioma y clonan una voz a partir de una muestra corta, por lo que los errores gramaticales ya no indican fraude. Los defensores responden con pasos de verificación y detección de anomalías basada en IA.

Indirectamente. GitHub Copilot acelera los scripts que analizan los registros de correo, detectan dominios similares y crean paneles de control. No puede determinar la intención, por lo que la revisión humana sigue siendo fundamental para el resultado.

Desconecte el dispositivo, cambie las contraseñas expuestas desde un equipo seguro y revoque las sesiones activas. Informe del incidente de inmediato para que los administradores puedan restablecer las credenciales y comprobar si se han producido accesos posteriores.

Los informes sobre brechas de seguridad del sector atribuyen la mayoría de las intrusiones exitosas a factores humanos como el phishing, el engaño o el robo de credenciales. Por ello, la formación en sensibilización se considera un control de seguridad fundamental.

Resumir este post con: