Página principal » cómo » ¿Qué es la ingeniería social y cómo se puede evitar?

    ¿Qué es la ingeniería social y cómo se puede evitar?

    El malware no es la única amenaza en línea de la que preocuparse. La ingeniería social es una gran amenaza y puede golpearlo en cualquier sistema operativo. De hecho, la ingeniería social también puede ocurrir por teléfono y en situaciones cara a cara..

    Es importante estar al tanto de la ingeniería social y estar atentos. Los programas de seguridad no lo protegerán de la mayoría de las amenazas de ingeniería social, por lo que tiene que protegerse.

    Ingeniería social explicada

    Los ataques tradicionales basados ​​en computadora a menudo dependen de encontrar una vulnerabilidad en el código de una computadora. Por ejemplo, si está utilizando una versión desactualizada de Adobe Flash, o, Dios no lo quiera, Java, que fue la causa del 91% de los ataques en 2013 según Cisco, puede visitar un sitio web malicioso y ese sitio web. explotaría la vulnerabilidad en su software para obtener acceso a su computadora. El atacante está manipulando errores en el software para obtener acceso y recopilar información privada, tal vez con un keylogger que instalan.

    Los trucos de ingeniería social son diferentes porque implican manipulación psicológica. En otras palabras, explotan a las personas, no a su software..

    Probablemente ya hayas oído hablar de phishing, que es una forma de ingeniería social. Puede recibir un correo electrónico que dice ser de su banco, compañía de tarjeta de crédito u otra empresa de confianza. Pueden dirigirlo a un sitio web falso disfrazado para que parezca real o pedirle que descargue e instale un programa malicioso. Pero estos trucos de ingeniería social no tienen que involucrar sitios web falsos o malware. El correo electrónico de suplantación de identidad (phishing) puede simplemente pedirle que envíe una respuesta por correo electrónico con información privada. En lugar de intentar explotar un error en un software, intentan explotar las interacciones humanas normales. Spear phishing puede ser aún más peligroso, ya que es una forma de phishing diseñada para atacar a individuos específicos.

    Ejemplos de ingeniería social

    Un truco popular en los servicios de chat y juegos en línea ha sido registrar una cuenta con un nombre como "Administrador" y enviar mensajes alarmantes a las personas como "ADVERTENCIA: hemos detectado que alguien podría estar pirateando su cuenta, responda con su contraseña para autenticarse". Si un objetivo responde con su contraseña, se ha enamorado del truco y el atacante ahora tiene su contraseña de cuenta.

    Si alguien tiene información personal sobre usted, podría usarla para obtener acceso a sus cuentas. Por ejemplo, a menudo se usa información como su fecha de nacimiento, número de seguro social y número de tarjeta de crédito para identificarlo. Si alguien tiene esta información, podría ponerse en contacto con una empresa y pretender ser usted. Este truco fue usado por un atacante para obtener acceso al Yahoo! de Sarah Palin. Envíe la cuenta por correo en 2008, enviando suficientes datos personales para obtener acceso a la cuenta a través del formulario de recuperación de contraseña de Yahoo!! El mismo método se puede usar por teléfono si tiene la información personal que la empresa requiere para autenticarlo. Un atacante con algo de información sobre un objetivo puede simular ser él y obtener acceso a más cosas..

    La ingeniería social también podría ser utilizada en persona. Un atacante podría entrar en un negocio, informar a la secretaria que es una persona de reparación, nuevo empleado o inspector de incendios en un tono autoritario y convincente, y luego vagar por los pasillos y posiblemente robar datos confidenciales o insectos de la planta para realizar espionaje corporativo. Este truco depende de que el atacante se presente como alguien que no es. Si una secretaria, un portero o quien más está a cargo no hace demasiadas preguntas o mira de cerca, el truco será exitoso.

    Los ataques de ingeniería social abarcan toda la gama de sitios web falsos, correos electrónicos fraudulentos y mensajes de chat infames hasta personificar a alguien por teléfono o en persona. Estos ataques se presentan en una amplia variedad de formas, pero todos tienen una cosa en común: dependen del engaño psicológico. La ingeniería social ha sido llamada el arte de la manipulación psicológica. Es una de las principales formas en que los hackers en realidad "hackean" las cuentas en línea..

    Cómo evitar la ingeniería social

    Saber que la ingeniería social existe puede ayudarte a combatirla. Sospeche de los correos electrónicos no solicitados, mensajes de chat y llamadas telefónicas que solicitan información privada. Nunca revele información financiera o información personal importante por correo electrónico. No descargue archivos adjuntos de correo electrónico potencialmente peligrosos ni los ejecute, incluso si un correo electrónico afirma que son importantes.

    Tampoco debe seguir los enlaces en un correo electrónico a sitios web confidenciales. Por ejemplo, no haga clic en un enlace en un correo electrónico que parezca provenir de su banco e inicie sesión. Puede llevarlo a un sitio falso de phishing disfrazado para que se vea como el sitio de su banco, pero con una URL sutilmente diferente. Visite el sitio web directamente en su lugar.

    Si recibe una solicitud sospechosa, por ejemplo, una llamada telefónica de su banco le solicita información personal, comuníquese directamente con la fuente de la solicitud y solicite confirmación. En este ejemplo, llamaría a su banco y les preguntaría qué quieren en lugar de divulgar la información a alguien que dice ser su banco..

    Los programas de correo electrónico, los navegadores web y las suites de seguridad generalmente tienen filtros de suplantación de identidad (phishing) que le avisarán cuando visite un sitio de suplantación de identidad conocido. Todo lo que pueden hacer es advertirle cuando visita un sitio de phishing conocido o cuando recibe un correo electrónico de phishing conocido, y no conocen todos los sitios de phishing o correos electrónicos que existen. En su mayor parte, depende de usted protegerse: los programas de seguridad solo pueden ayudar un poco.


    Es una buena idea ejercer una sospecha saludable al tratar con solicitudes de datos privados y cualquier otra cosa que pueda ser un ataque de ingeniería social. La sospecha y la precaución ayudarán a protegerlo, tanto en línea como fuera de línea..

    Crédito de la imagen: Jeff Turnet en Flickr