Ir al contenido principal

Ingeniería social más allá del correo: los vectores que el entrenamiento de phishing no cubre

TÉCNICO-GERENCIAL · INGENIERÍA SOCIAL · CULTURA DE SEGURIDAD

Ingeniería social: más allá del correo Los vectores que el entrenamiento de phishing no cubre y que los atacantes sí usan VISHING Llamada telefónica "Soy del soporte de TI. Necesito sus credenciales." SMISHING SMS / WhatsApp "Tu paquete está retenido. Haz clic para liberar." PRETEXTING Identidad fabricada "Soy auditor externo. Necesito acceso urgente." QUID PRO QUO Intercambio de favor "Te ayudo con tu problema si me das acceso." TAILGATING Acceso físico Entrar a zonas restringidas detrás de alguien autorizado. SPEAR SOCIAL LinkedIn / redes Perfil falso que construye confianza antes de atacar. El entrenamiento de phishing por correo prepara a los usuarios para un solo vector. Los atacantes tienen seis más. Y algunos son más efectivos precisamente porque nadie los entrenó. La ingeniería social no es un problema de tecnología. Es un problema de criterio bajo presión. LB · Luis Bolívar · Cybersecurity Insights
Seis vectores de ingeniería social. El entrenamiento de phishing por correo cubre solo uno.

La mayoría de los programas de concientización de seguridad tienen un componente de simulacros de phishing por correo electrónico. Eso es útil. Y es insuficiente. Porque la ingeniería social no ocurre solo por correo, y los atacantes lo saben mejor que los equipos de TI que diseñan los entrenamientos.

Cuando toda la energía del programa de concientización se concentra en enseñar a los usuarios a identificar correos maliciosos, se está preparando a la organización para un vector mientras se dejan sin cubrir varios más que los atacantes usan con igual o mayor efectividad, precisamente porque saben que nadie los entrenó para ellos.

VISHING: LA LLAMADA QUE EL USUARIO NO SOSPECHA

El vishing, voice phishing, es una llamada telefónica donde el atacante se hace pasar por alguien de confianza: soporte técnico, un colega de otra área, el banco, un proveedor. La efectividad del vishing se basa en algo que el correo no tiene: la presión en tiempo real de una conversación. No hay tiempo de reenviar el correo a TI para que lo revise. No hay un enlace que copiar y verificar. Hay una persona al teléfono que está esperando respuesta.

En entornos corporativos, el pretexto más frecuente es el soporte técnico: "Llamamos del departamento de TI. Detectamos actividad sospechosa en su cuenta y necesitamos verificar sus credenciales para protegerla." La combinación de autoridad percibida, urgencia y el instinto de colaborar con quien ofrece ayuda hace que ese vector funcione con una tasa de éxito que los simulacros de phishing por correo no reflejan.

PRETEXTING: LA IDENTIDAD QUE NADIE VERIFICÓ

El pretexting consiste en construir una identidad o situación ficticia que justifique el acceso a información o sistemas. El auditor externo que necesita acceso urgente a los sistemas financieros. El nuevo proveedor que dice que el equipo de compras ya lo autorizó. El técnico de mantenimiento que viene a revisar el servidor en el cuarto de comunicaciones.

Lo que hace efectivo al pretexting no es la sofisticación del engaño sino la tendencia natural de las personas a no verificar lo que parece razonable en contexto. Un técnico con ropa de trabajo, herramientas y un número de orden de servicio parece legítimo. Verificar si realmente fue solicitado requiere un esfuerzo activo que va contra el flujo natural de cooperar con alguien que parece tener una razón válida para estar ahí.

SMISHING Y EL CONTEXTO PERSONAL QUE BORRA LA GUARDIA

El smishing, phishing por SMS o aplicaciones de mensajería como WhatsApp, llega en un canal que los usuarios no asocian con ataques corporativos. El correo corporativo tiene filtros, tiene el contexto de "aquí pueden llegar cosas maliciosas." El teléfono personal es percibido como un espacio más seguro o más personal, donde la guardia baja naturalmente.

Con el trabajo híbrido y la proliferación de aplicaciones corporativas en dispositivos personales, el smishing tiene acceso a usuarios en contextos donde son más vulnerables: fuera del horario laboral, sin el contexto de "estoy en modo trabajo y debo ser cuidadoso", con mensajes diseñados para generar urgencia inmediata.

SPEAR SOCIAL: EL ATAQUE QUE SE CONSTRUYE DURANTE SEMANAS

El spear phishing en redes sociales, especialmente en LinkedIn, es el vector de mayor sofisticación y mayor impacto en entornos corporativos. Un atacante crea un perfil falso creíble, ya sea haciéndose pasar por un reclutador, un colega de otra empresa, un académico o un potencial cliente, y construye una relación genuina con el objetivo durante semanas o meses antes de intentar el ataque.

Para cuando el atacante hace la solicitud, ya existe una relación de confianza establecida. La solicitud de información, el enlace a un documento, la invitación a un evento donde se pide registración, todo llega en el contexto de una relación que el usuario percibe como legítima porque tiene historia.

ERROR COMÚN

Creer que el entrenamiento de phishing por correo cubre "la ingeniería social." El phishing por correo es un vector de ingeniería social, no el único. Un usuario que identifica perfectamente los indicadores de un correo de phishing puede igualmente entregar sus credenciales a un atacante por teléfono, abrir la puerta a alguien que dice ser del mantenimiento, o hacer clic en un enlace enviado por un "colega de LinkedIn" con quien lleva tres meses intercambiando mensajes.

LO QUE TIENEN EN COMÚN TODOS ESTOS VECTORES

Todos los vectores de ingeniería social, independientemente del canal, explotan el mismo conjunto de características humanas: la tendencia a confiar en quien parece tener autoridad, el instinto de cooperar con quien pide ayuda, la dificultad de cuestionar a alguien que parece legítimo en contexto, y la vulnerabilidad ante la urgencia que reduce el tiempo disponible para evaluar.

La ingeniería social no es un problema de tecnología que la tecnología pueda resolver completamente. Es un problema de criterio bajo presión. Y el criterio bajo presión se desarrolla con práctica y con un marco claro de cuándo verificar y cómo hacerlo, independientemente del canal por el que llegue la solicitud.

DECISIÓN QUE DEBE TOMAR EL CIO

Revisar si el programa de concientización actual cubre solo phishing por correo o incluye escenarios de vishing, pretexting y acceso físico. Si solo cubre correo, los usuarios tienen un punto ciego sobre los vectores que los atacantes sofisticados prefieren precisamente porque saben que el entrenamiento corporativo no los cubre. Ampliar el alcance no requiere un presupuesto mayor: requiere ampliar los escenarios de práctica.

El atacante que llama por teléfono haciéndose pasar por soporte técnico no necesita superar ningún filtro tecnológico. Necesita que el usuario no tenga el criterio de verificar antes de colaborar. Ese criterio no se desarrolla con un módulo de phishing por correo. Se desarrolla con práctica en los vectores que realmente se usan.

Artículo núcleo de la semana: Dejemos de llamar al usuario "el eslabón más débil". Mañana: TechCorp Latam y el correo que nadie debería haber abierto.

#IngenieriaSocial #SocialEngineering #Phishing #Vishing #CulturaDeSeguridad #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #TechCorpLatam #CyberLeadership #Liderazgo #Chile #NISTCSF #ISO27001

Comentarios

Entradas más populares de este blog

¿Por qué CIS Controls antes que cualquier otra cosa? Serie: CIS Controls — Post 1 de 5

SERIE CIS CONTROLS · POST 1 DE 5 Estrategia · Liderazgo en TI ¿Por qué CIS Controls antes que cualquier otra cosa? El argumento estratégico para empezar por donde el riesgo es mayor, no por donde el proceso es más visible. Priorización por riesgo No todos los controles valen lo mismo Lenguaje de negocio Traduce técnica en riesgo medible Complementa ISO 27001 Donde la norma dice qué, CIS dice cómo LB Luis Bolívar IT Manager · Cybersecurity Insights #CISControls #Ciberseguridad Serie CIS Controls — Post 1 de 5: el argumento estratégico para empezar por donde el riesgo es mayor. Cuando TechCorp Latam implementó CIS Controls por primera vez, lo hizo después de un ransomware que comprometió el 65% de sus servidores. No fue una decisión estratégica planificada; fue un...

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos Serie · Post 2 de 6 🔍 Función ID — IDENTIFY NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos No puedes proteger lo que no sabes que tienes. IDENTIFY es el mapa que toda organización necesita antes de implementar cualquier control de seguridad. Analizamos sus 3 categorías y construimos el inventario de TechCorp Latam. 📅 Publicación 2 de 6 ⏱ Lectura: ~10 min 🏢 TechCorp Latam · Inventario desde cero El error más costoso en ciberseguridad: proteger sin saber qué tienes Imagina contratar una empresa de seguridad para custodiar tu edificio, pero nadie te da el plano del edificio. ¿Cuántas entradas hay? ¿Dónde están los archivos más valiosos? ¿Qué puertas dan al exterior? Sin ese plano, la seguridad es aleatoria. Exactamente eso ocurre cuando una organización invierte en firewalls, antivirus y monitoreo sin haber hecho antes un trabajo sistemático de identif...

NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió

NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió Serie · Post 5 de 6 🚨 Función RS — RESPOND NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió Todo lo que TechCorp Latam construyó en GOVERN, IDENTIFY, PROTECT y DETECT llegó a su momento de verdad: un ataque de ransomware real. Esta es la historia de cómo respondieron, qué salió bien y qué lección pagaron caro. 📅 Publicación 5 de 6 ⏱ Lectura: ~12 min 🏢 TechCorp Latam · El momento de la verdad El momento para el que todo lo anterior te prepara Llevan cuatro funciones construyendo su programa. Tienen gobernanza, inventario de activos, controles activos y visibilidad de red. Y aun así, el incidente ocurre. Porque esa es la realidad del riesgo cibernético: los controles reducen la probabilidad, no la eliminan . El objetivo de un programa maduro de ciberseguridad no es hacer que los incidentes sean imposibles — es hacer que sean contenibles, detectables y recuper...