> Ingeniería social: cuando el ataque no está en el ordenador, sino en nuestra cabeza

Hay una frase que utilizamos muchísimo en ciberseguridad y que, cuanto más tiempo llevo en este mundo, menos me gusta:

«El usuario es el eslabón más débil.»

No estoy del todo de acuerdo. El usuario no es el eslabón más débil. El usuario es, simplemente, humano.

Y esto cambia bastante las cosas.

Porque una persona puede tener delante el mejor sistema de seguridad del mundo y, aun así, recibir una llamada a las 10:30 de la mañana, mientras está atendiendo veinte cosas a la vez, y escuchar:

  • Buenos días, soy de soporte informático. Hemos detectado un problema con su cuenta y necesitamos que valide unos datos.

Y ahí empieza la historia.

No hace falta un exploit. No hace falta una vulnerabilidad de día cero. No hace falta romper ningún firewall.

Hace falta que alguien consiga que hagamos algo que, en otro contexto, probablemente no haríamos. Esto es ingeniería social.

Y, curiosamente, tiene bastante más que ver con las personas de lo que pensamos.

Ingeniería social: entender antes de atacar

Cuando hacemos un ejercicio de Red Team, una de las cosas que más me gusta explicar es que un ataque real no empieza necesariamente delante de un teclado. Empieza mucho antes.

Empieza observando.

¿Qué información pública tenemos de la empresa?, ¿quién trabaja allí?, ¿quién es el responsable financiero?, ¿quién está en IT?, ¿qué proveedores aparecen en la web?, ¿quién publica en LinkedIn que acaba de incorporarse a la compañía?, ¿qué tecnologías utiliza la organización?, ¿dónde están sus oficinas?, ¿qué horarios tiene?, ¿quién aparece en fotografías?, ¿qué eventos organiza?, ¿qué correos electrónicos podemos deducir? Todo esto forma parte de algo que conocemos muy bien: OSINT, Open Source Intelligence.

Y aquí hay una cosa importante.

OSINT no consiste en «espiar». Consiste en recopilar y relacionar información que ya está disponible públicamente.

El problema aparece cuando toda esa información, que por separado parece completamente inocente, empieza a construir una fotografía bastante completa de una persona o de una organización.

Una publicación en LinkedIn. Una fotografía de un evento. Un teléfono publicado en una página web. Un nombre. Un cargo. Una herramienta que utiliza la empresa. Un proveedor. Un proyecto… todo suma.

Y cuando hacemos Red Team, precisamente queremos comprobar hasta qué punto esa información puede utilizarse para construir escenarios de ataque realistas.

No para hacer daño, todo lo contrario… para encontrar el problema antes que el delincuente.

El phishing no necesita ser perfecto

Hace algunos años recibíamos correos de phishing que casi daban pena.

Logos mal colocados, faltas de ortografía, dominios imposibles, mensajes que parecían escritos con un traductor automático… y sinceramente, algunos eran bastante divertidos… aunque esto os lo puede contar mejor mi socio y amigo Rafa García.

Pero aquello ha cambiado.

Hoy podemos encontrarnos con un correo perfectamente redactado, con el nombre de nuestra empresa, una firma corporativa, información real sobre nuestro puesto de trabajo y un enlace que parece completamente razonable.

Y aquí está la cuestión:

un buen phishing no necesita parecer perfecto. Necesita parecer suficientemente normal.

Imaginemos un caso.

Recibes un correo aparentemente enviado por el departamento financiero:

«Necesitamos que revises urgentemente este documento antes de la reunión de las 12:00.»

No hay una historia demasiado complicada. No hay un premio. No hay un príncipe nigeriano. Hay trabajo. Y precisamente por eso puede funcionar.

Tenemos una reunión. Tenemos una responsabilidad. Tenemos prisa…y hacemos clic.

La ingeniería social no siempre intenta convencerte de algo extraordinario.

A veces simplemente intenta introducirse dentro de tu rutina.

Y entonces aparece el vishing

Si el phishing utiliza principalmente el correo electrónico, el vishing lleva la conversación directamente a nuestra voz.

Y aquí las cosas se ponen interesantes.

Porque cuando alguien nos llama por teléfono existe una sensación de legitimidad que no siempre tiene sentido.

Me han llamado. Si tienen mi nombre será porque son realmente ellos. Saben dónde trabajo. Conocen mi departamento. Me han dicho incluso el nombre de mi jefe.

¿Y cómo saben todo eso?

OSINT.

Una publicación, una web corporativa, LinkedIn, un documento público, una filtración, una llamada anterior… O simplemente información que hemos publicado nosotros mismos.

Ahora imaginemos que recibimos una llamada:

  • Hola, soy Javier, del departamento de sistemas. Estamos teniendo problemas con Microsoft 365 y necesitamos comprobar que tu cuenta está correctamente configurada.

El atacante no necesita saberlo todo, necesita saber lo suficiente.

Y si además hemos publicado en LinkedIn que trabajamos en administración, que utilizamos Microsoft 365 y que nuestro responsable se llama Carlos, la conversación empieza a tener una credibilidad sorprendente.

Ahí está el peligro.

La información no tiene por qué ser secreta para ser útil a un atacante.

Y ahora volvamos al principio: las personas

Aquí es donde quería llegar.

Porque cuanto más trabajo hacemos en ingeniería social, más interesante me resulta observar algo que sucede también fuera de la tecnología.

Las personas buscamos coherencia.

Si alguien nos dice algo que encaja con lo que esperamos, nuestro cerebro tiende a aceptarlo con mucha más facilidad.

Si además tenemos prisa, estamos cansados, queremos ayudar o la persona que tenemos delante parece tener autoridad, todavía más.

Y esto me lleva a una comparación que puede parecer extraña.

El comportamiento humano en determinadas relaciones personales tiene mecanismos que, salvando todas las distancias, recuerdan a algunos principios de la ingeniería social.

Por ejemplo, cuando hablamos de apego evitativo y añadimos coloquialmente el término «narcisista», podemos estar describiendo dinámicas en las que una persona mantiene distancia emocional, regula la cercanía y puede buscar validación sin asumir necesariamente el mismo nivel de exposición emocional.

No estoy hablando de diagnosticar a nadie, ni de poner etiquetas, ni mucho menos de convertir una relación complicada en una batalla entre buenos y malos.

Simplemente me interesa el mecanismo.

Porque hay algo común:

la gestión de la distancia y de la incertidumbre.

«Ahora sí, ahora no»

Imaginemos una relación en la que una persona se acerca mucho.

Después desaparece.

Cuando la otra persona intenta entender qué está pasando, vuelve a aparecer.

Después vuelve a alejarse.

No hay una respuesta clara.

Y aparece la pregunta:

«¿Qué tengo que hacer para que vuelva a funcionar?»

La persona empieza a analizar.

El mensaje, la hora, el tono, el silencio, la última conversación, lo que hizo, lo que dijo o no dijo… y, sin darse cuenta, empieza a dedicar una cantidad enorme de energía a intentar interpretar el comportamiento de otra persona.

Ahora traslademos ese concepto al mundo de la ingeniería social.

El atacante también quiere que pensemos.

Pero quiere que pensemos dentro del marco que él ha construido.

  • ¿Será realmente IT?»
  • ¿Será verdad que mi cuenta está bloqueada?»
  • ¿Y si la transferencia realmente la ha pedido dirección?»
  • ¿Y si no respondo y genero un problema?»

La persona está tomando una decisión, sí.

Pero la conversación ya ha sido diseñada para dirigir esa decisión.

En un Red Team buscamos precisamente eso

Cuando en Hack by Security hacemos una campaña de ingeniería social dentro de un ejercicio autorizado, no buscamos demostrar que un empleado «es tonto» ya que sería una conclusión bastante pobre.

Queremos saber qué ocurre cuando una persona recibe un estímulo diseñado para parecer real.

Podemos plantear, por ejemplo, una campaña de phishing controlada.

Podemos analizar quién abre el correo.

Quién interactúa.

Quién reporta el mensaje.

Cuánto tiempo tarda en detectarse.

Qué ocurre después.

Pero podemos ir mucho más allá.

Podemos combinar diferentes técnicas dentro de un escenario de Red Team.

Primero hacemos OSINT.

Después identificamos determinados perfiles.

Construimos una historia.

Lanzamos una campaña de phishing.

Y, si el alcance y las reglas del ejercicio lo permiten, podemos complementar el escenario con una llamada de vishing.

La pregunta deja de ser:

«¿Puede un empleado caer en un phishing?»

Y pasa a ser:

«¿Qué ocurre en nuestra organización cuando alguien intenta manipular a nuestros empleados?»

La diferencia es enorme.

Porque el atacante también estudia nuestra empresa

Hay organizaciones que tienen una seguridad técnica extraordinaria… que se lo pregunten a mis compañeros Ángel Núñez, Rafa Mateus, Susana Granados…

  • Firewall.
  • EDR.
  • MFA.
  • SIEM.
  • SOC.
  • Segmentación.
  • Backups.
  • EDR.

Todo estupendo.

Y después tienen un procedimiento que permite que alguien llame por teléfono, se haga pasar por un proveedor y consiga que un empleado modifique una cuenta bancaria. ¡Aquí tenemos un problema!.

Pero no es un problema del empleado.

Es un problema de proceso.

Si una transferencia importante puede modificarse mediante una simple llamada, quizá el problema no sea que alguien haya confiado.

Quizá el problema sea que hemos diseñado un proceso que depende demasiado de la confianza.

Y esto es algo que un buen ejercicio de seguridad debería ayudarnos a descubrir.

La concienciación no puede consistir en decir «no hagas clic»

Durante años hemos hecho formación de concienciación basada en una idea bastante sencilla:

«No abras correos sospechosos.»

Perfecto.

Pero la realidad es mucho más complicada.

¿Qué ocurre cuando el correo no parece sospechoso?, ¿Qué ocurre cuando viene de una cuenta comprometida?, ¿Qué ocurre cuando la llamada llega después de que alguien haya publicado en LinkedIn que acaba de cambiar de departamento?, ¿Qué ocurre cuando el atacante conoce el nombre de nuestro responsable?, ¿Qué ocurre cuando la petición parece completamente normal?

Por eso, para mí, la concienciación debería ir un paso más allá.

No se trata únicamente de enseñar a reconocer un phishing.

Se trata de enseñar a detener una decisión cuando algo no encaja.

Una palabra que deberíamos utilizar mucho más: verificar

En ciberseguridad nos encanta hablar de autenticación.

  • Autenticamos usuarios.
  • Autenticamos dispositivos.
  • Autenticamos aplicaciones.
  • Autenticamos sesiones.

Pero cuando alguien nos llama por teléfono, parece que la voz viene ya autenticada de fábrica.

Y no. Una voz no es una identidad. Un nombre no es una identidad. Un correo tampoco y una fotografía de perfil muchísimo menos.

Por eso hay una regla muy sencilla que funciona extraordinariamente bien:

si una petición tiene consecuencias importantes, verifica por un canal diferente.

  • Si te llaman del banco, cuelga y llama tú al número oficial.
  • Si alguien de dirección solicita una transferencia, utiliza el procedimiento establecido.
  • Si IT te pide modificar algo sensible, comprueba la solicitud por el canal corporativo correspondiente.
  • Si recibes un enlace, no tienes por qué utilizarlo.
  • Busca tú mismo la página oficial.

Puede parecer lento.

Hasta que comparas esos treinta segundos con las consecuencias de un incidente.

Y aquí vuelve la comparación con las relaciones

En una relación saludable, confiar no debería significar dejar de pensar.

Podemos querer a alguien y mantener nuestros límites.

Podemos confiar y preguntar, podemos acercarnos y también tomar distancia, podemos decir «esto no me parece bien» sin convertirlo en una guerra.

Y quizá en ciberseguridad deberíamos aplicar exactamente la misma filosofía.

Verificar no significa desconfiar de todo el mundo.

Significa entender que podemos equivocarnos y que alguien puede aprovecharse de nuestra confianza.

No necesitamos vivir con miedo

Esta es probablemente la conclusión más importante.

No quiero que después de leer esto nadie salga pensando que vivimos rodeados de delincuentes esperando a llamarnos.

No.

Tampoco quiero que una empresa convierta a sus empleados en una especie de policía permanente. Eso sería agotador y, probablemente, contraproducente.

Quiero algo mucho más sencillo.

Que aprendamos a parar.

Que una persona pueda decir:

  • Espera, esto no me cuadra.

Y que la organización no le castigue por haber hecho esa pregunta.

Al contrario, que la premie, porque esa frase puede evitar un incidente.

El mejor resultado de un Red Team no es «hemos conseguido entrar»

Esta es una de las cosas que más admiro de mis compañeros de seguridad ofensiva.

Un Red Team no debería terminar simplemente con:

«Hemos conseguido acceder.»

Eso es solo una parte. El verdadero valor aparece después.

  • ¿Qué información pública encontramos?
  • ¿Qué empleados fueron objetivo?
  • ¿Qué controles funcionaron?
  • ¿Cuáles no?
  • ¿Quién detectó el phishing?
  • ¿Quién reportó la llamada?
  • ¿Existía un procedimiento de verificación?
  • ¿El SOC recibió información suficiente?
  • ¿La dirección sabía cómo responder?
  • ¿La organización aprendió algo?

Porque el objetivo de atacar de forma controlada no es presumir de que podemos hacerlo, es conseguir que, cuando llegue alguien con malas intenciones, la organización esté preparada.

Al final, la ingeniería social habla mucho más de nosotros que de los Ciberdelincuentes

Quizá por eso me parece una disciplina tan apasionante, porque cuando hablamos de ingeniería social no hablamos solamente de tecnología, hablamos de confianza, de autoridad, de miedo, de urgencia, de curiosidad, de empatía, de necesidad de ayudar, de nuestra forma de relacionarnos… y también de nuestros límites.

  • El atacante puede intentar manipularnos.
  • Una persona puede intentar condicionarnos emocionalmente.
  • Una empresa puede intentar meternos prisa.
  • Un correo puede intentar asustarnos.
  • Una llamada puede intentar generar autoridad.

Pero hay algo que podemos conservar en todos los casos:

la capacidad de parar y decidir.

Sin dolor. Sin rencor. Sin convertir la desconfianza en nuestra forma de vida… simplemente aprendiendo.

Porque en ciberseguridad, como en la vida, no siempre podemos evitar que alguien intente engañarnos, pero sí podemos conseguir que sea mucho más difícil que lo consiga, y quizá ese sea el verdadero objetivo de la concienciación:

no conseguir que las personas desconfíen de todo.

Conseguir que sepan cuándo merece la pena confiar… y cuándo merece la pena verificar.

Recursos gratuitos en tu email

Privacidad

¿Quién sabe dónde estás? Privacidad, vigilancia y la vida que dejamos registrada

Infostealer malware

Mr. Robot y el malware que no quiere que sepas que está ahí

security theater

Security theater: cuando sentirse seguro no significa estar seguro

Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.