Saltearse al contenido

Fundamentos

La ingeniería social explota a la persona, no a la máquina. En la mayoría de intrusiones reales el primer acceso llega por un humano que hace clic, contesta al teléfono o deja pasar a alguien. Esta ficha cubre los principios psicológicos, el ciclo de un ataque y el marco ético/legal imprescindible para hacerlo en un engagement autorizado.

Autoridad "soy de IT / de dirección / de Hacienda" -> obediencia sin verificar
Urgencia "tu cuenta se bloquea en 1h" -> salta el pensamiento reflexivo
Escasez "solo quedan X / oferta limitada" -> decisión rápida
Prueba social "todos tus compañeros ya lo han hecho" -> conformidad
Simpatía empatía, rapport, intereses comunes -> bajar la guardia
Reciprocidad un favor pequeño -> la víctima quiere corresponder
Compromiso un "sí" pequeño encadena a otro mayor (foot-in-the-door)

Son los principios de Cialdini: el atacante combina varios para que la víctima actúe antes de pensar.

- sesgo de autoridad y de confianza en marcas/logos conocidos
- miedo (a perder acceso, a una multa, a meterse en un lío) como motor
- curiosidad ("mira esta foto", "factura adjunta", "has sido mencionado")
- carga de trabajo/distracción: gente ocupada verifica menos
1. RECON/OSINT recopilar info del objetivo (ver se-pretexting): organigrama, correos,
proveedores, jerga interna, redes sociales
2. PRETEXTO construir la historia creíble y el canal (email, teléfono, presencial)
3. ENGANCHE contacto: el mensaje/llamada que provoca la acción
4. EXPLOTACIÓN la víctima actúa: clic, credenciales, transferencia, acceso físico
5. SALIDA lograr persistencia/objetivo y retirarse sin levantar alarma
Phishing correo masivo o dirigido (spear/whaling) -> ver se-phishing
Vishing por voz/teléfono; Smishing por SMS -> ver se-vishing
Pretexting historia elaborada, a menudo en persona o por teléfono -> ver se-pretexting
Físico tailgating, USB drop, suplantación presencial -> ver se-physical
- autorización ESCRITA con alcance explícito ANTES de cualquier prueba
- definir qué está permitido: ¿pretexto telefónico? ¿acceso físico? ¿a quién NO tocar?
- cuidado con el factor humano: no humillar; el objetivo es MEJORAR, no castigar
- protección de datos: el OSINT y las credenciales capturadas son datos personales (RGPD)
- reporte orientado a formación y a controles, no a señalar personas concretas

Sin autorización, estas técnicas son delito (estafa, suplantación, intrusión). El valor del red team social es medir y mejorar la resiliencia humana con consentimiento.

  • Concienciación continua y simulaciones (ver Campañas de phishing) medidas con tasa de clic/reporte.
  • Procedimientos de verificación fuera de banda para peticiones sensibles (pagos, cambios de cuenta).
  • MFA resistente a phishing (FIDO2/passkeys), y controles técnicos que reduzcan el impacto de un clic.
  • Cultura de “reportar sin miedo”: facilitar el botón de reporte y no castigar al que cae.
  • Twitter (2020): vishing a empleados → acceso a herramientas internas y secuestro de cuentas verificadas.
  • RSA SecurID (2011): spear-phishing con Excel malicioso → compromiso de semillas de tokens.
  • MGM / Caesars (2023): Scattered Spider usó vishing al help desk para resetear MFA.
  • El phishing/ingeniería social encabeza el vector de brecha inicial en los informes DBIR año tras año.
  • Autorización escrita y alcance (canales, objetivos, exclusiones) confirmados
  • OSINT del objetivo completado (ver Pretexting & OSINT del objetivo)
  • Pretexto creíble y coherente con la info recopilada
  • Principios de influencia elegidos (autoridad/urgencia/…)
  • Canal y pretexto alineados (email/voz/físico)
  • Captura de evidencias sin exponer datos personales de más
  • Reporte orientado a formación y controles, no a personas