Tipos comunes de ataques de ingeniería social
Las estafas de ingeniería social llevan años existiendo y, sin embargo, los usuarios siguen cayendo en ellas todos los días. Con el fin de crear conciencia sobre esta táctica y combatirla, aquí te ofrecemos una breve descripción general de la ingeniería social.
Al aprender a identificar estos ataques y a mejorar la resiliencia cibernética, resulta mucho más fácil evitar amenazas como el ransomware.
Definición: ¿Qué es la ingeniería social?
La ingeniería social es un tipo de ciberataque que se basa en engañar a las personas para que eludan los procedimientos de seguridad habituales. Para obtener acceso no autorizado a sistemas, redes o ubicaciones físicas, o con fines de lucro, los atacantes se ganan la confianza de los usuarios.
La teoría detrás de la ingeniería social es que los seres humanos tienen una tendencia natural a confiar en los demás. Esto hace que sea más fácil engañar a alguien para que revele información personal que hackear una cuenta.
¿Cómo se diseñan los ataques de ingeniería social?
Para generar confianza y luego aprovecharse de ella, los ingenieros sociales siguen un ciclo de vida para atacar a sus víctimas:
Investigación. Esta etapa le permite al atacante identificar a las víctimas y determinar el mejor método de ataque
El «hooking». Es cuando un atacante empieza a interactuar con su víctima y comienza a ganarse su confianza a través de mensajes
Ataque. Es el momento en el que un atacante finalmente pone en práctica su método de ataque y comienza a recopilar los datos que tiene como objetivo.
Salida. Cuando el atacante tiene lo que quiere, elimina los rastros del malware y borra sus huellas para poder pasar a la siguiente víctima
Dado que la estrategia de un ingeniero social se basa en la confianza, las víctimas a menudo no se dan cuenta de que han sido atacadas hasta que es demasiado tarde.
Tipos comunes de ataques de ingeniería social
A continuación se enumeran las cinco formas más comunes de ataques de ingeniería social.
Phishing
Cebos
Pretexting
Scareware
Suplantación de identidad en el correo electrónico empresarial (BEC)
Ataques de phishing
Los ataques de phishing son uno de los tipos más comunes de ataques de ingeniería social. Estos ataques ocurren cuando el atacante envía un correo electrónico o un mensaje a la víctima, que normalmente incluye un enlace a un sitio web que parece legítimo.
El objetivo es conseguir que la víctima introduzca su información personal y sus credenciales de inicio de sesión en el sitio web haciéndole creer que se trata de otra cosa, como un sitio o servicio popular.
Ejemplos comunes de phishing:
Correos electrónicos de empresas falsas que solicitan información personal.
Correos electrónicos de instituciones financieras falsas que solicitan números de cuentas bancarias y contraseñas.
Correos electrónicos de organismos gubernamentales solicitando información personal.
Mensajes en redes sociales que te piden que inicies sesión con tu nombre de usuario y contraseña.
Los mensajes de phishing están diseñados para transmitir una sensación de urgencia y, en ocasiones, de miedo al usuario final. Esta presión de tiempo es una táctica clave para lograr que los usuarios revelen su información confidencial sin darse cuenta.
Una vez que se aplica la presión del tiempo, hay dos tipos comunes de métodos de captura que los atacantes utilizan en las estafas de phishing.
Pídele al usuario final que “verifique” su información de inicio de sesión.
Los mensajes de phishing pueden afirmar que la cuenta de un usuario ha sido comprometida o que forman parte de una revisión anual de seguridad. Cuando un usuario hace clic en el enlace en cuestión, se le redirige a una página de inicio de sesión falsificada que parece legítima. Sin embargo, esta página de inicio de sesión es en realidad un punto de captura y los usuarios pueden estar revelando sus credenciales de inicio de sesión sin darse cuenta.Afirmar que el usuario final es el «ganador» de un gran premio o de una lotería.
Este tipo de ataques puede resultar extremadamente costoso y puede implicar solicitar acceso a una cuenta bancaria para depositar las ganancias. Algunos piden donaciones caritativas (y proporcionan instrucciones para realizar transferencias) tras un desastre natural o una tragedia. Un ataque exitoso suele culminar con el acceso a los sistemas, la pérdida de datos o de fondos.
Es importante tener en cuenta que las campañas de phishing pueden adoptar muchas formas diferentes, por lo que es fundamental mantenerse alerta.
Ataques de señuelo
El baiting es, tal como su nombre lo indica, un tipo de ciberataque que consiste en atraer a los usuarios para que interactúen con algún tipo de medio. Estos ataques pueden ser de dos tipos: digitales y físicos.
Ataques de cebo digital
El cebo es uno de los métodos más comunes para distribuir malware o ransomware. En los ataques digitales, los atacantes ofrecen algo como el lanzamiento de una nueva canción o la descarga de una película. Sin embargo, estos archivos no contienen lo que el usuario espera, sino que están infectados con malware que cifrará o tomará el control de sus datos. A continuación, los atacantes suelen cobrar por descifrarlos o devolver el control de los datos.
Estafas con cebos físicos
Estos ataques son menos comunes, ya que requieren más esfuerzo para ejecutarse que los ataques digitales. Las estafas físicas consisten en que los usuarios encuentren o reciban artículos como una memoria USB o un CD que despierten su interés. Por ejemplo, una memoria USB con la marca de la empresa y la etiqueta «Resumen de salarios ejecutivos del tercer trimestre» que se deja sobre un escritorio para que la encuentre un usuario final.
Ambos tipos de ataques son ejemplos de ingeniería social con señuelos. Una vez que se descarga o se utiliza el señuelo, el software malicioso se instala directamente en el sistema del usuario final y el hacker puede ponerse a trabajar.
Ataques de suplantación de identidad
El pretexting es cuando un hacker usa una conexión conocida con el usuario final y se aprovecha de la confianza que se ha creado entre ellos.
Uno de los ejemplos más comunes en ataques como este es cuando un hacker se hace pasar por un compañero de trabajo o un proveedor de servicios del usuario final.
Este tipo de estafa puede consistir en un correo electrónico enviado a un empleado por alguien que parece ser el jefe del soporte de TI o un mensaje de chat de un investigador que afirma estar realizando una auditoría corporativa. Para llevar a cabo una tarea, el hacker solicitará las credenciales de inicio de sesión; dado que el usuario final cree que el hacker es un contacto conocido, es posible que le facilite sus credenciales.
El pretexting es muy eficaz, ya que reduce las defensas humanas frente al phishing al crear la expectativa de que algo es legítimo y seguro.
Debido a este tipo de ingeniería social, la clave es educar a los usuarios para que nunca compartan sus credenciales con nadie, incluidos los profesionales de soporte de TI.
Quid pro quo
Los ataques de ingeniería social Quid Pro Quo se basan en el intercambio entre los usuarios finales y los hackers. Este tipo de ataques son menos sofisticados que otros y, por lo general, implican que los usuarios sean conscientes de lo que están haciendo.
Al igual que el baiting, el quid pro quo consiste en que un hacker solicite el intercambio de datos críticos o credenciales de inicio de sesión a cambio de un servicio o dinero.
Por ejemplo, un usuario final ha sido despedido de una empresa y no se fue en buenos términos. Los hackers podrían intentar localizar a usuarios como este leyendo una publicación o un comentario molesto en redes sociales. Una vez que hayan encontrado al usuario, podrían intentar comprar sus antiguas credenciales de inicio de sesión para atacar a su antigua empresa.
Este tipo de ataques se pueden mitigar manteniendo un control estricto sobre los controles de acceso de los usuarios.
Ataques de «tailgating» y «piggybacking»
El piggybacking, también conocido como tailgating, es un tipo de ataque de ingeniería social diseñado principalmente para atacar a usuarios en un entorno físico.
Un ejemplo de esto es cuando una persona no autorizada sigue físicamente a una persona autorizada a un área o sistema corporativo restringido para obtener acceso.
A medida que más usuarios regresan al entorno de la oficina, los atacantes buscan aprovecharse de la situación. Uno de los métodos más comunes de colarse es cuando un hacker le pide a un empleado que le sostenga la puerta abierta porque se le ha olvidado su tarjeta de identificación. Una vez que los hackers están en la oficina, intentarán acceder a los sistemas o «tomar prestada» una computadora portátil para ver qué pueden usar en su propio beneficio.
Mejores prácticas para protegerse de un ataque de ingeniería social
Los ataques de ingeniería social son frecuentes y engañosos, y aprovechan los instintos naturales del ser humano para tener éxito. Estas características hacen que sean difíciles de detectar y por eso es fundamental que todos estén al tanto de esta amenaza.
Mejores prácticas para protegerse de los ataques de ingeniería social:
Nunca responda a solicitudes de información financiera o contraseñas. Las organizaciones legítimas nunca envían mensajes solicitando información personal.
Nunca comparta información personal, como contraseñas
Nunca conectes una memoria USB o un dispositivo digital desconocido a tu computadora
No te des de baja de los correos electrónicos (esto puede ser una táctica); simplemente bloquea a los remitentes en tu cliente de correo electrónico.
Capacitar a los empleados y clientes
Es fundamental que todos los usuarios con acceso a una red o a los sistemas conozcan estas diversas formas de ingeniería social para garantizar la ciberseguridad corporativa. Si los usuarios conocen las principales características de estos ataques, es mucho más probable que puedan evitar caer en ellos.
Proteja sus datos críticos con una solución confiable de respaldo y recuperación como última línea de defensa
Datto SIRIS es una solución de continuidad del negocio y recuperación ante desastres (BCDR) diseñada para que los proveedores de servicios gestionados protejan a sus clientes contra la pérdida de datos y minimicen el tiempo de inactividad.
¿Quieres saber más sobre Datto SIRIS? Solicita una demostración


