TÉCNICO-GERENCIAL · INGENIERÍA SOCIAL · CULTURA DE SEGURIDAD
La mayoría de los programas de concientización de seguridad tienen un componente de simulacros de phishing por correo electrónico. Eso es útil. Y es insuficiente. Porque la ingeniería social no ocurre solo por correo, y los atacantes lo saben mejor que los equipos de TI que diseñan los entrenamientos.
Cuando toda la energía del programa de concientización se concentra en enseñar a los usuarios a identificar correos maliciosos, se está preparando a la organización para un vector mientras se dejan sin cubrir varios más que los atacantes usan con igual o mayor efectividad, precisamente porque saben que nadie los entrenó para ellos.
VISHING: LA LLAMADA QUE EL USUARIO NO SOSPECHA
El vishing, voice phishing, es una llamada telefónica donde el atacante se hace pasar por alguien de confianza: soporte técnico, un colega de otra área, el banco, un proveedor. La efectividad del vishing se basa en algo que el correo no tiene: la presión en tiempo real de una conversación. No hay tiempo de reenviar el correo a TI para que lo revise. No hay un enlace que copiar y verificar. Hay una persona al teléfono que está esperando respuesta.
En entornos corporativos, el pretexto más frecuente es el soporte técnico: "Llamamos del departamento de TI. Detectamos actividad sospechosa en su cuenta y necesitamos verificar sus credenciales para protegerla." La combinación de autoridad percibida, urgencia y el instinto de colaborar con quien ofrece ayuda hace que ese vector funcione con una tasa de éxito que los simulacros de phishing por correo no reflejan.
PRETEXTING: LA IDENTIDAD QUE NADIE VERIFICÓ
El pretexting consiste en construir una identidad o situación ficticia que justifique el acceso a información o sistemas. El auditor externo que necesita acceso urgente a los sistemas financieros. El nuevo proveedor que dice que el equipo de compras ya lo autorizó. El técnico de mantenimiento que viene a revisar el servidor en el cuarto de comunicaciones.
Lo que hace efectivo al pretexting no es la sofisticación del engaño sino la tendencia natural de las personas a no verificar lo que parece razonable en contexto. Un técnico con ropa de trabajo, herramientas y un número de orden de servicio parece legítimo. Verificar si realmente fue solicitado requiere un esfuerzo activo que va contra el flujo natural de cooperar con alguien que parece tener una razón válida para estar ahí.
SMISHING Y EL CONTEXTO PERSONAL QUE BORRA LA GUARDIA
El smishing, phishing por SMS o aplicaciones de mensajería como WhatsApp, llega en un canal que los usuarios no asocian con ataques corporativos. El correo corporativo tiene filtros, tiene el contexto de "aquí pueden llegar cosas maliciosas." El teléfono personal es percibido como un espacio más seguro o más personal, donde la guardia baja naturalmente.
Con el trabajo híbrido y la proliferación de aplicaciones corporativas en dispositivos personales, el smishing tiene acceso a usuarios en contextos donde son más vulnerables: fuera del horario laboral, sin el contexto de "estoy en modo trabajo y debo ser cuidadoso", con mensajes diseñados para generar urgencia inmediata.
SPEAR SOCIAL: EL ATAQUE QUE SE CONSTRUYE DURANTE SEMANAS
El spear phishing en redes sociales, especialmente en LinkedIn, es el vector de mayor sofisticación y mayor impacto en entornos corporativos. Un atacante crea un perfil falso creíble, ya sea haciéndose pasar por un reclutador, un colega de otra empresa, un académico o un potencial cliente, y construye una relación genuina con el objetivo durante semanas o meses antes de intentar el ataque.
Para cuando el atacante hace la solicitud, ya existe una relación de confianza establecida. La solicitud de información, el enlace a un documento, la invitación a un evento donde se pide registración, todo llega en el contexto de una relación que el usuario percibe como legítima porque tiene historia.
ERROR COMÚN
Creer que el entrenamiento de phishing por correo cubre "la ingeniería social." El phishing por correo es un vector de ingeniería social, no el único. Un usuario que identifica perfectamente los indicadores de un correo de phishing puede igualmente entregar sus credenciales a un atacante por teléfono, abrir la puerta a alguien que dice ser del mantenimiento, o hacer clic en un enlace enviado por un "colega de LinkedIn" con quien lleva tres meses intercambiando mensajes.
LO QUE TIENEN EN COMÚN TODOS ESTOS VECTORES
Todos los vectores de ingeniería social, independientemente del canal, explotan el mismo conjunto de características humanas: la tendencia a confiar en quien parece tener autoridad, el instinto de cooperar con quien pide ayuda, la dificultad de cuestionar a alguien que parece legítimo en contexto, y la vulnerabilidad ante la urgencia que reduce el tiempo disponible para evaluar.
La ingeniería social no es un problema de tecnología que la tecnología pueda resolver completamente. Es un problema de criterio bajo presión. Y el criterio bajo presión se desarrolla con práctica y con un marco claro de cuándo verificar y cómo hacerlo, independientemente del canal por el que llegue la solicitud.
DECISIÓN QUE DEBE TOMAR EL CIO
Revisar si el programa de concientización actual cubre solo phishing por correo o incluye escenarios de vishing, pretexting y acceso físico. Si solo cubre correo, los usuarios tienen un punto ciego sobre los vectores que los atacantes sofisticados prefieren precisamente porque saben que el entrenamiento corporativo no los cubre. Ampliar el alcance no requiere un presupuesto mayor: requiere ampliar los escenarios de práctica.
El atacante que llama por teléfono haciéndose pasar por soporte técnico no necesita superar ningún filtro tecnológico. Necesita que el usuario no tenga el criterio de verificar antes de colaborar. Ese criterio no se desarrolla con un módulo de phishing por correo. Se desarrolla con práctica en los vectores que realmente se usan.
Artículo núcleo de la semana: Dejemos de llamar al usuario "el eslabón más débil". Mañana: TechCorp Latam y el correo que nadie debería haber abierto.
#IngenieriaSocial #SocialEngineering #Phishing #Vishing #CulturaDeSeguridad #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #TechCorpLatam #CyberLeadership #Liderazgo #Chile #NISTCSF #ISO27001
Comentarios
Publicar un comentario