Fundamentos
La ingeniería social explota a la persona, no a la máquina. En la mayoría de intrusiones reales el primer acceso llega por un humano que hace clic, contesta al teléfono o deja pasar a alguien. Esta ficha cubre los principios psicológicos, el ciclo de un ataque y el marco ético/legal imprescindible para hacerlo en un engagement autorizado.
Por qué funciona: principios de influencia
Sección titulada «Por qué funciona: principios de influencia»Autoridad "soy de IT / de dirección / de Hacienda" -> obediencia sin verificarUrgencia "tu cuenta se bloquea en 1h" -> salta el pensamiento reflexivoEscasez "solo quedan X / oferta limitada" -> decisión rápidaPrueba social "todos tus compañeros ya lo han hecho" -> conformidadSimpatía empatía, rapport, intereses comunes -> bajar la guardiaReciprocidad un favor pequeño -> la víctima quiere corresponderCompromiso un "sí" pequeño encadena a otro mayor (foot-in-the-door)Son los principios de Cialdini: el atacante combina varios para que la víctima actúe antes de pensar.
Sesgos cognitivos que se aprovechan
Sección titulada «Sesgos cognitivos que se aprovechan»- sesgo de autoridad y de confianza en marcas/logos conocidos- miedo (a perder acceso, a una multa, a meterse en un lío) como motor- curiosidad ("mira esta foto", "factura adjunta", "has sido mencionado")- carga de trabajo/distracción: gente ocupada verifica menosCiclo de un ataque de ingeniería social
Sección titulada «Ciclo de un ataque de ingeniería social»1. RECON/OSINT recopilar info del objetivo (ver se-pretexting): organigrama, correos, proveedores, jerga interna, redes sociales2. PRETEXTO construir la historia creíble y el canal (email, teléfono, presencial)3. ENGANCHE contacto: el mensaje/llamada que provoca la acción4. EXPLOTACIÓN la víctima actúa: clic, credenciales, transferencia, acceso físico5. SALIDA lograr persistencia/objetivo y retirarse sin levantar alarmaVectores (resumen del área)
Sección titulada «Vectores (resumen del área)»Phishing correo masivo o dirigido (spear/whaling) -> ver se-phishingVishing por voz/teléfono; Smishing por SMS -> ver se-vishingPretexting historia elaborada, a menudo en persona o por teléfono -> ver se-pretextingFísico tailgating, USB drop, suplantación presencial -> ver se-physicalMarco ético y legal (OBLIGATORIO)
Sección titulada «Marco ético y legal (OBLIGATORIO)»- autorización ESCRITA con alcance explícito ANTES de cualquier prueba- definir qué está permitido: ¿pretexto telefónico? ¿acceso físico? ¿a quién NO tocar?- cuidado con el factor humano: no humillar; el objetivo es MEJORAR, no castigar- protección de datos: el OSINT y las credenciales capturadas son datos personales (RGPD)- reporte orientado a formación y a controles, no a señalar personas concretasSin autorización, estas técnicas son delito (estafa, suplantación, intrusión). El valor del red team social es medir y mejorar la resiliencia humana con consentimiento.
Defensa (resumen)
Sección titulada «Defensa (resumen)»- Concienciación continua y simulaciones (ver Campañas de phishing) medidas con tasa de clic/reporte.
- Procedimientos de verificación fuera de banda para peticiones sensibles (pagos, cambios de cuenta).
- MFA resistente a phishing (FIDO2/passkeys), y controles técnicos que reduzcan el impacto de un clic.
- Cultura de “reportar sin miedo”: facilitar el botón de reporte y no castigar al que cae.
Casos reales
Sección titulada «Casos reales»- Twitter (2020): vishing a empleados → acceso a herramientas internas y secuestro de cuentas verificadas.
- RSA SecurID (2011): spear-phishing con Excel malicioso → compromiso de semillas de tokens.
- MGM / Caesars (2023): Scattered Spider usó vishing al help desk para resetear MFA.
- El phishing/ingeniería social encabeza el vector de brecha inicial en los informes DBIR año tras año.
Checklist de prueba
Sección titulada «Checklist de prueba»- Autorización escrita y alcance (canales, objetivos, exclusiones) confirmados
- OSINT del objetivo completado (ver Pretexting & OSINT del objetivo)
- Pretexto creíble y coherente con la info recopilada
- Principios de influencia elegidos (autoridad/urgencia/…)
- Canal y pretexto alineados (email/voz/físico)
- Captura de evidencias sin exponer datos personales de más
- Reporte orientado a formación y controles, no a personas