Volver a Artículos
Ataques de Ingenieria Social: 8 Tecnicas Que Los Hackers Usan con Tus Empleados
Awareness
social-engineering
phishing

Ataques de Ingenieria Social: 8 Tecnicas Que Los Hackers Usan con Tus Empleados

Descubre las 8 técnicas de ataque de ingenieria social más comunes que afectan a las empresas, con casos de estudio reales, senales de alarma para detección y contramedidas basadas en datos del FBI IC3 e investigaciones del sector.

11 min de lectura

Phishing

Spear Phishing

Pretexting

Baiting

Tailgating

Watering Hole

BEC

Quid Pro Quo

La ingenieria social es el arte de manipular a las personas para que divulguen información confidencial o realicen acciones que comprometan la seguridad. Según el Verizon 2024 Data Breach Investigations Report, el 68% de las filtraciones de datos involucran un elemento humano, siendo la ingenieria social el método principal que los atacantes utilizan para explotar esa debilidad. El Informe FBI Internet Crime Complaint Center (IC3) 2023 documento más de 12.500 millones de dólares en perdidas totales por cibercrimen, con los esquemas de ingenieria social representando la mayoria de las denuncias. Comprender estas ocho técnicas -- como funcionan, como se presentan y como defenderse -- es la base de cualquier programa efectivo de security awareness.

Puntos Clave
  • El 68% de las filtraciones de datos involucran un elemento humano, con la ingenieria social como método de explotacion principal (Verizon DBIR 2024).
  • Ocho técnicas distintas de ingenieria social atacan a las empresas, cada una requiriendo contramedidas específicas.
  • El Business Email Compromise por si solo causo 2.900 millones de dólares en perdidas en 2023 (FBI IC3).
  • Senales de alarma como urgencia, presion de autoridad y solicitudes inusuales son comunes en todos los tipos de ingenieria social.
  • La formación estructurada en concienciación reduce la susceptibilidad a la ingenieria social en un 70% (SANS 2024).

Comprender la Ingenieria Social: La Psicologia Antes que la Tecnología

La ingenieria social explota seis principios psicologicos fundamentales identificados por el Dr. Robert Cialdini: reciprocidad, compromiso, prueba social, autoridad, simpatia y escasez. Los atacantes combinan estos principios con investigación sobre sus objetivos para crear pretextos convincentes que evaden el pensamiento racional. El SANS 2024 Security Awareness Report senala que las organizaciones con programas maduros de security awareness experimentan un 70% menos de ataques exitosos de ingenieria social -- prueba de que la educación es la contramedida más efectiva contra la manipulacion psicologica.

Tecnica 1: Phishing

El phishing es la técnica de ingenieria social más extendida, utilizando correos electrónicos, sitios web o mensajes fraudulentos para enganar a las victimas e que revelen credenciales, descarguen malware o transfieran fondos. El Anti-Phishing Working Group (APWG) registro más de 4,7 millones de ataques de phishing en 2023, un record histórico.

Como Funciona

Los atacantes envian correos masivos suplantando entidades de confianza -- bancos, servicios en la nube, empresas de envio o departamentos de TI internos. Estos mensajes tipicamente contienen un enlace malicioso que conduce a una pagina de recoleccion de credenciales o un adjunto que porta malware. El tiempo medio para que un usuario haga clic en un enlace de phishing es de 21 segundos después de abrir el correo (Verizon DBIR 2024).

Ejemplo Real

En 2023, una campana de phishing masivo suplanto las paginas de inicio de sesion de Microsoft 365 en diversas organizaciones europeas. Los atacantes enviaron correos afirmando que "actualizaciones de seguridad urgentes" requerian acción inmediata. Más de 10.000 credenciales fueron recolectadas en las primeras 48 horas, dando a los atacantes acceso a cuentas de correo corporativo, archivos SharePoint y conversaciones de Teams.

Senales de Alarma

  • Saludos genericos ("Estimado Cliente") en lugar de tu nombre.
  • Dirección del remitente que no coincide con el dominio de la organización declarada.
  • Lenguaje de urgencia: "Actua inmediatamente," "Tu cuenta será suspendida."
  • URLs que no coinciden o estan acortadas y no llevan al sitio legítimo.

Contramedidas

  • Desplegar autenticación de correo DMARC, SPF y DKIM a nivel de enforcement.
  • Implementar filtrado de email gateway con análisis sandbox para adjuntos y URLs.
  • Ejecutar simulaciones de phishing mensuales a traves de Orizon AWARE para formar a los empleados.
  • Habilitar autenticación multifactor (MFA) en todas las cuentas para neutralizar credenciales robadas.

Tecnica 2: Spear Phishing

A diferencia del phishing masivo, el spear phishing apunta a individuos específicos usando información personalizada. El Verizon DBIR 2024 reporta que el spear phishing esta involucrado en el 71% de los ataques APT (Advanced Persistent Threat), convirtiendolo en el arma preferida de actores de amenazas sofisticados.

Como Funciona

Los atacantes investigan a sus objetivos a traves de perfiles de LinkedIn, sitios web corporativos, redes sociales, comunicados de prensa y documentos públicos. Crean correos que hacen referencia a proyectos reales, colegas o eventos para establecer credibilidad. Un correo de spear phishing podria parecer provenir de tu CEO, un proveedor conocido o un colaborador de proyecto.

Ejemplo Real

Una empresa aeroespacial europea fue atacada por adversarios que pasaron semanas investigando perfiles de LinkedIn de miembros del equipo de ingenieria. Los atacantes enviaron correos desde un dominio falsificado que diferia del dominio real del proveedor en un solo caracter, haciendo referencia a un proyecto en curso real. Tres ingenieros hicieron clic en el PDF adjunto de "especificaciones actualizadas," que instalo un troyano de acceso remoto. Los atacantes mantuvieron el acceso durante 47 dias antes de la detección, exfiltrando documentos de diseño propietarios.

Senales de Alarma

  • Correos de contactos conocidos pero con direcciones de correo o dominios ligeramente diferentes.
  • Adjuntos o solicitudes inesperadas, incluso de remitentes familiares.
  • Referencias a proyectos o información que parecen ligeramente desactualizados o imprecisos.
  • Solicitudes de eludir procedimientos normales ("No menciones esto a nadie todavia").

Contramedidas

  • Implementar banners de advertencia para correos de remitentes externos o primeros contactos.
  • Formar a los empleados para verificar solicitudes inesperadas a traves de un canal de comunicación separado.
  • Limitar la cantidad de información sobre empleados y organización disponible publicamente en linea.
  • Usar seguridad de correo avanzada con análisis basado en IA de patrones de comportamiento de remitentes.

Tecnica 3: Pretexting

El pretexting implica crear un escenario fabricado (un pretexto) para involucrar a la victima y extraer información o acceso. A diferencia del phishing, que se basa en un único mensaje enganoso, el pretexting a menudo implica interaccion sostenida y juegos de roles. Según el Verizon DBIR, los incidentes de pretexting se duplicaron entre 2022 y 2024.

Como Funciona

El atacante asume una identidad falsa -- soporte de TI, un proveedor, un nuevo empleado, un auditor regulatorio -- y construye una historia creible para justificar sus solicitudes. Los ataques de pretexting a menudo comienzan con llamadas telefonicas o interacciones en persona antes de pasar al correo electrónico o canales digitales. El atacante puede hacer múltiples contactos durante dias o semanas para construir confianza antes de hacer su solicitud crítica.

Ejemplo Real

Un atacante llamo al departamento de cuentas por pagar de una empresa italiana de tamano medio, afirmando ser del equipo financiero de un proveedor clave. Hizo referencia a números de factura reales (obtenidos de un correo previamente comprometido) y explico que el proveedor habia cambiado de banco. A lo largo de tres llamadas telefonicas distribuidas en dos semanas, el atacante construyo rapport con el empleado de contabilidad y eventualmente obtuvo un cambio en los datos bancarios. Tres pagos por un total de 340.000 EUR fueron redirigidos antes de que se descubriera el fraude.

Senales de Alarma

  • Llamantes que no pueden ser verificados a traves de directorios de contacto oficiales.
  • Solicitudes de información que no debería requerir compartir externamente.
  • Historias que crean urgencia o presion emocional para actuar rapidamente.
  • Cualquier solicitud de cambiar datos de pago, credenciales o permisos de acceso.

Contramedidas

  • Establecer procedimientos obligatorios de verificación por llamada de retorno para todos los cambios financieros y de acceso.
  • Crear una cultura donde los empleados se sientan empoderados para cuestionar y verificar identidades.
  • Implementar doble autorización para cualquier cambio en los detalles de pago o proveedores.
  • Documentar y compartir escenarios de pretexting en sesiones de formación regulares.

Tecnica 4: Baiting

El baiting explota la curiosidad humana ofreciendo algo atractivo -- una memoria USB gratuita, una descarga de musica, un premio -- que entrega malware o compromete la seguridad cuando la victima muerde el anzuelo. El SANS Institute encontro que el 45% de los empleados recogeran y conectaran un dispositivo USB encontrado en un estacionamiento o area comun.

Como Funciona

El baiting fisico implica dejar memorias USB infectadas con malware, discos duros externos o CDs en ubicaciones donde los empleados objetivo los encontraran -- estacionamientos, vestibulos, salas de conferencias o enviados como articulos promocionales. El baiting digital ofrece software gratuito, descargas de contenido o "acceso exclusivo" que requiere descargar un archivo o visitar un sitio malicioso.

Ejemplo Real

En una notable prueba de seguridad, los investigadores dejaron 297 memorias USB en un campus universitario. El 48% de las memorias fueron conectadas a computadoras, con la primera conectada en solo 6 minutos después de ser dejada. En una version corporativa de este ataque, memorias USB etiquetadas "Ajustes Salariales Q4" fueron dejadas en el garaje de una empresa, y el 62% fueron conectadas por empleados dentro de 24 horas.

Senales de Alarma

  • Memorias USB, discos o dispositivos de almacenamiento encontrados en areas de la empresa.
  • Memorias USB promocionales no solicitadas recibidas por correo.
  • Ofertas de software, contenido o servicios gratuitos que parecen demasiado buenos para ser verdad.
  • Sitios web que requieren descargar reproductores o plugins especiales para ver contenido.

Contramedidas

  • Deshabilitar la ejecución automática USB en todas las maquinas corporativas mediante política de grupo.
  • Implementar protección endpoint que escanee medios removibles antes de permitir el acceso.
  • Establecer una política clara: nunca conectar dispositivos de almacenamiento encontrados o no solicitados.
  • Reportar dispositivos encontrados a seguridad de TI para análisis forense.

Tecnica 5: Quid Pro Quo

Los ataques quid pro quo ofrecen un servicio o beneficio a cambio de información o acceso. El atacante se presenta como alguien que proporciona ayuda -- generalmente soporte de TI -- y usa la interaccion para extraer credenciales o instalar software malicioso.

Como Funciona

La forma más comun involucra atacantes que llaman en frio a empleados mientras suplantan al soporte de help desk de TI. Ofrecen ayuda para solucionar un problema técnico (a veces uno que ellos mismos crearon inundando al objetivo con mensajes de error) y piden al empleado que proporcione credenciales, deshabilite software de seguridad o instale una "correccion" que es en realidad malware.

Ejemplo Real

Los atacantes atacaron una empresa de servicios financieros espanola llamando a extensiones aleatorias afirmando ser de soporte de TI. Dijeron a los empleados que sus estaciones de trabajo habian sido "marcadas para una actualización de seguridad" y necesitaban asistencia remota. 12 empleados proporcionaron sus credenciales y concedieron acceso remoto. Los atacantes usaron estas credenciales para acceder a la base de datos de clientes de la empresa, comprometiendo 28.000 registros de clientes.

Senales de Alarma

  • Llamadas o mensajes no solicitados de "soporte de TI" que no contactaste.
  • Solicitudes de compartir contraseñas o deshabilitar software de seguridad.
  • Ofertas de instalar software o conceder acceso remoto para "mantenimiento."
  • Contactos del help desk que no pueden proporcionar un número de ticket o referencia válido.

Contramedidas

  • Establecer una política de que soporte de TI nunca pedira contraseñas por telefono o correo.
  • Usar un sistema de tickets donde todas las solicitudes de soporte deben ser iniciadas por el empleado.
  • Formar a los empleados para verificar cualquier contacto de soporte no solicitado a traves de canales oficiales.
  • Implementar procedimientos de verificación del llamante para el help desk.

Tecnica 6: Tailgating (Piggybacking)

El tailgating es una técnica de ingenieria social fisica donde una persona no autorizada sigue a un empleado autorizado a traves de un punto de acceso asegurado. A pesar de los avances en seguridad digital, el acceso fisico sigue siendo una vulnerabilidad crítica que muchas organizaciones subestiman.

Como Funciona

El atacante espera cerca de una entrada asegurada y sigue a un empleado a traves de la puerta, a menudo cargando cajas o equipos para parecer un repartidor o contratista. También pueden acercarse a empleados en areas de fumadores o cafeterias para construir rapport antes de solicitar acceso. La presion social hace que muchos empleados sean reacios a cuestionar a alguien que parece pertenecer al lugar.

Ejemplo Real

Durante una prueba de penetracion fisica para una sede corporativa europea, un tester vistiendo un uniforme de mensajeria y cargando paquetes obtuvo acceso a 4 de 5 pisos asegurados simplemente siguiendo a empleados a traves de puertas con acceso por tarjeta. Solo un empleado en 23 encuentros cuestiono el acceso del tester. Una vez dentro, el tester pudo acceder a estaciones de trabajo desbloqueadas, conectarse a la red corporativa y fotografiar documentos sensibles en los escritorios.

Senales de Alarma

  • Individuos sin tarjetas o identificación visible en areas aseguradas.
  • Personas siguiendo de cerca a traves de puertas con acceso por tarjeta.
  • Caras desconocidas en areas con trafico regular limitado.
  • Solicitudes de mantener puertas abiertas de personas cargando objetos o equipos.

Contramedidas

  • Instalar sistemas de entrada de esclusa o torniquete que permitan solo una persona a la vez.
  • Formar a todos los empleados en que cuestionar el acceso es un comportamiento esperado, no una falta de educación.
  • Requerir exhibicion visible de tarjeta en todo momento dentro de areas aseguradas.
  • Implementar sistemas de gestión de visitantes con requisitos de acompanamiento.

Tecnica 7: Ataques Watering Hole

Los ataques watering hole comprometen sitios web que son visitados frecuentemente por un grupo objetivo específico, infectando esos sitios para entregar malware a las victimas designadas. Estos ataques son particularmente insidiosos porque explotan sitios web de confianza en lugar de requerir contacto directo con la victima.

Como Funciona

Los atacantes identifican sitios web visitados regularmente por empleados de la organización objetivo -- foros del sector, sitios de asociaciones profesionales, portales de la cadena de suministro o sitios de noticias regionales. Comprometen el sitio web inyectando código malicioso que explota vulnerabilidades del navegador o entrega descargas drive-by. Cuando los empleados visitan el sitio comprometido, sus dispositivos son infectados silenciosamente.

Ejemplo Real

En la bien documentada campana "VOHO", los atacantes comprometieron un sitio web regional de desarrollo empresarial frecuentado por empleados de contratistas de defensa. El sitio fue inyectado con un exploit de dia cero que infectaba las maquinas de los visitantes con un troyano de acceso remoto. Más de 30 organizaciones fueron comprometidas antes de que el watering hole fuera identificado y limpiado. Los atacantes eligieron especificamente un sitio usado por su comunidad objetivo en lugar de intentar hacer phishing a cada organización individualmente.

Senales de Alarma

  • Comportamiento inesperado del navegador o ventanas emergentes al visitar sitios web familiares.
  • Herramientas de seguridad marcando sitios web normalmente confiables como comprometidos.
  • Multiples empleados experimentando infecciones de malware similares en el mismo período.
  • Anomalias en el trafico de red originadas por visitas a sitios web específicos.

Contramedidas

  • Mantener navegadores y plugins completamente actualizados con actualizaciones automáticas.
  • Desplegar tecnología de aislamiento del navegador para sesiones de navegacion web.
  • Usar filtrado DNS para bloquear dominios maliciosos conocidos y dominios registrados recientemente.
  • Monitorear trafico de red para patrones inusuales asociados con sitios web comprometidos.

Tecnica 8: Business Email Compromise (BEC)

El BEC es la técnica de ingenieria social financieramente más devastadora, combinando elementos de spear phishing y pretexting para suplantar ejecutivos, proveedores o socios y redirigir pagos o extraer datos sensibles. El Informe FBI IC3 2023 documento 2.900 millones de dólares en perdidas por BEC, convirtiendolo en la categoría de cibercrimen más costosa. La perdida promedio por incidente BEC supera los 125.000 dólares.

Como Funciona

Los ataques BEC siguen uno de varios patrones: fraude del CEO (suplantar a un ejecutivo para solicitar transferencias bancarias urgentes), suplantacion de proveedor (redirigir pagos de facturas a cuentas controladas por el atacante), suplantacion de abogado (afirmar manejar transacciones confidenciales) o desviacion de nomina (solicitar cambios en la información de deposito directo de empleados). Los atacantes a menudo obtienen acceso a cuentas de correo legitimas a traves de phishing previo o compran credenciales comprometidas en mercados de la dark web.

Ejemplo Real

Una empresa multinacional que opera en Italia y España perdio 1,2 millones de EUR cuando los atacantes comprometieron la cuenta de correo de su CFO. Usando la cuenta legítima, los atacantes monitorearon las conversaciones de correo durante tres semanas para comprender los procesos de pago y las relaciones con proveedores de la empresa. Luego enviaron un correo al director financiero solicitando un pago urgente a un "nuevo proveedor" para un "gasto relacionado con una adquisición," usando lenguaje y formato consistentes con el estilo de comunicación del CFO. El pago fue procesado en horas porque provenia de la dirección de correo real del CFO.

Senales de Alarma

  • Solicitudes urgentes de transferencias bancarias o cambios de pago, especialmente involucrando nuevas cuentas.
  • Solicitudes de eludir procesos normales de aprobacion ("Maneja esto personalmente y de manera confidencial").
  • Cambios en datos bancarios de proveedores sin aviso previo o documentación formal.
  • Solicitudes por correo de información sensible de empleados o financiera por parte de ejecutivos.

Contramedidas

  • Implementar verificación obligatoria por llamada de retorno para todas las transferencias y cambios de pago usando un número de telefono pre-establecido, no uno proporcionado en el correo.
  • Requerir doble autorización para pagos por encima de un umbral definido.
  • Desplegar seguridad de correo que detecte patrones de toma de cuentas y suplantacion.
  • Establecer procesos claros para cambios bancarios de proveedores con requisitos de confirmacion escrita.

Defensa Universal: Construir una Organización Resistente a la Ingenieria Social

Aunque cada técnica requiere contramedidas específicas, varias estrategias generales protegen contra todas las formas de ingenieria social:

Capa de DefensaImplementaciónImpacto
Formación Security AwarenessMicro-aprendizaje mensual + simulaciones trimestrales70% de reducción de ataques exitosos (SANS 2024)
Cultura de VerificaciónVerificación obligatoria fuera de banda para solicitudes sensiblesElimina la mayoria del exito de BEC y pretexting
Controles TecnicosDMARC, MFA, email gateway, protección endpointBloquea ataques automatizados y de baja sofisticacion
Reporte de IncidentesBoton de reporte con un clic, política sin culpaDetección de ataques reales 4,6 veces más rápida (Proofpoint)
Seguridad FisicaAcceso por tarjeta, esclusas, gestión de visitantesPreviene tailgating y ataques de acceso fisico

Orizon AWARE proporciona una plataforma integral para formar a los empleados a reconocer y responder a las ocho técnicas de ingenieria social. La plataforma incluye campanas de simulación multilingues que replican patrones de ataque del mundo real a traves de vectores de phishing, vishing y smishing, con formación adaptativa que concentra recursos en los empleados y departamentos que muestran la mayor vulnerabilidad.

Construir un Human Firewall significa transformar a cada empleado de una vulnerabilidad potencial a un defensor activo. Cuando los empleados pueden identificar llamadas de pretexting, reconocer intentos de spear phishing y reportar actividad sospechosa sin vacilacion, la postura de seguridad de la organización mejora dramaticamente -- independientemente de cuan sofisticadas sean las capacidades técnicas del atacante.

Conclusion

Los ataques de ingenieria social tienen exito porque atacan la psicologia humana en lugar de la tecnología. Las ocho técnicas descritas aquí -- phishing, spear phishing, pretexting, baiting, quid pro quo, tailgating, ataques watering hole y business email compromise -- representan los métodos principales que los atacantes usan para evadir incluso las defensas técnicas más avanzadas. Combatirlos requiere una combinacion de formación estructurada en concienciación, procedimientos de verificación, controles técnicos y una cultura de reporte donde cada empleado se sienta empoderado para cuestionar y verificar. Con el 68% de las filtraciones involucrando un elemento humano (Verizon DBIR 2024) y perdidas por ingenieria social superando los 12.500 millones de dólares anualmente (FBI IC3), invertir en defensa a nivel humano no es opcional -- es la inversion de seguridad de mayor impacto que una organización puede hacer.

social-engineering
phishing
pretexting
baiting
security-awareness