Ingeniería Social: tailgating, baiting, pretexting

Figura en penumbra acompañada por otra figura junto a una puerta iluminada

En el ciberespacio no todos los peligros tienen la forma que imaginamos. No siempre hay un malware acechando al descuido sin que lo notes ni un pirata informático rompiendo defensas desde la otra punta del mundo. Existe otra variante de ataques que no explota un fallo de software o configuración, sino la naturaleza humana de sus víctimas.

Atacan tu ingenuidad, tu bondad, tu incapacidad de negarte a ayudar a quien lo pide. Atacan tu afán de demostrar conocimiento cuando alguien te hace una pregunta que encaja con lo que sabes. Son cualidades nobles en el día a día, y justamente por eso son un tesoro en manos de un atacante.

El arte milenario del engaño

La ingeniería social —en inglés social engineering— no es una invención de la era digital. El engaño y la manipulación psicológica tienen siglos de historia, y no siempre se emplean para causar daño. Cualquiera ha recurrido a una estratagema para averiguar qué le gusta a un familiar y sorprenderlo en su cumpleaños. Nadie lo calificaría de ataque.

En el entorno digital, en cambio, el objetivo es siempre el mismo: que un tercero, de forma coaccionada o voluntaria, ayude al atacante a cumplir un fin malintencionado. Y la mayoría de esos ataques persigue dos botines: que la víctima entregue sus credenciales de acceso —al banco, a la red corporativa, a sus RRSS (redes sociales)— o que le facilite información personal valiosa.

La vía principal suele ser el teléfono y las pantallas: correos electrónicos, llamadas o mensajes de texto. Pero existen también técnicas que se ejecutan en persona, menos frecuentes por el riesgo que suponen para quien las lleva a cabo, y nada menos peligrosas.

La efectividad de estos engaños depende de dos factores: la pericia del atacante al planificar y ejecutar su estrategia, y la facilidad con la que cada víctima se deja manipular. De ahí que concienciar a la gente sea tan importante. Muchas trampas que hoy vemos como noticias de desgracia se habrían evitado con un poco de formación y mucho sentido común.

Dentro de la ingeniería social se distinguen varios tipos de ataque. Como ocurre con casi todo en este mundo, la mayoría se conoce por su denominación en inglés. Veamos los cuatro que más conviene conocer y prevenir.

Tailgating: cuando la amabilidad abre puertas

El tailgating —al que también se llama piggybacking— no se lleva a cabo por medios telemáticos. Ocurre en la puerta: un atacante intenta acceder a un edificio o zona restringida que suele estar controlada por un equipo electrónico desatendido, una tarjeta o un torniquete.

Se basa en la confianza de quienes sí tienen acceso legítimo. El guion es de manual: el atacante espera el momento idóneo fuera del edificio, con las manos ocupadas por bolsas o cajas imposibles de manejar. Cuando un empleado legítimo acerca su tarjeta para entrar, pide con toda la naturalidad del mundo.

—Perdone, ¿me haría el favor de sostener la puerta? No puedo soltar estas cajas.

Así, entra sin credenciales válidas gracias a la amabilidad de la otra persona, que con toda buena fe no sospechará de sus verdaderas intenciones.

La defensa es sencilla. Antes de sostener la puerta a un desconocido, pregúntese: ¿lo conozco? ¿esperaba su llegada? ¿puede enseñarme una acreditación? Y si algo huele a raro, avise a seguridad o a su responsable. Dos segundos de duda bastan.

Baiting: el cebo que explota tu curiosidad

El baiting ataca otra de nuestras facciones menos protegidas: la codicia y la curiosidad. Consiste en dejar dispositivos infectados con malware abandonados en lugares estratégicos, donde el cebo debe llamar la atención y aparentar autenticidad.

El caso más conocido: USB infectados colados en zonas visibles y transitadas, baños, ascensores o estacionamientos. Para completar la escena, el atacante les pega una etiqueta irresistible: «Nóminas», «Despidos», «Oferta confidencial». Alguien querrá ver su contenido. Averiguar cuánto cobran los demás o saber si estará en la lista de la próxima reestructuración es una tentación demasiado humana.

Cuando la víctima introduce el USB en el ordenador, ya sea en la oficina o en casa, se instala en segundo plano un malware que se encargará de hacer efectivo el ataque. Para no despertar sospechas, el documento o la carpeta prometidos por la etiqueta puede existir de verdad, simulando una normalidad que no existe.

El baiting no vive solo en el mundo físico. En internet, las páginas con anuncios irresistibles que llevan a sitios maliciosos o animan a descargar aplicaciones infectadas son la misma técnica con otro escenario.

También hay una variante más lenta y más rentable para el atacante: los dispositivos de segunda mano demasiado baratos. Un ciberdelincuente compra un iPod antiguo o cualquier aparato que deba conectarse para transferir información, le implanta malware y lo revende en portales de compraventa como Wallapop o Facebook Market Place. En el momento en que lo conectas al ordenador o a la tablet de uso habitual, el atacante obtiene acceso completo a tu dispositivo.

Y que no falte el clásico de los eventos: los USB gratis repartidos en conciertos, ferias o conferencias, ventiladores USB, luces de teclado, cables USB-C a Lightning. Además de lo que prometen, pueden llevar embebido un malware, o en el caso de los cables maliciosos, registrar todo lo que se escribe por teclado —incluidas las contraseñas— y transmitirlo sin cables a un atacante que no está muy lejos.

Existen casos documentados en grandes organizaciones en los que la simple inserción de un USB hallado en un aparcamiento bastó para abrir una brecha de seguridad muy grave. No es ficción.

Pretexting: la mentira bien ensayada

El pretexting es la construcción de un pretexto, una mentira elaborada con oficio, cuyo objetivo es ganarse la confianza de la víctima para sonsacarle información o inducirla a realizar una acción concreta.

El atacante se presenta como alguien con aparente autoridad y pleno derecho a preguntar lo que desee: un compañero de trabajo, un agente policial, un empleado bancario, un inspector fiscal. Primero establece una relación de confianza.

Y aquí viene el truco más fino. Para no despertar sospechas, el engaño suele comenzar con preguntas que, en apariencia, sirven para confirmar la identidad de la víctima. El atacante aporta ciertos datos que ya conoce —su nombre, su ciudad, algo visible— y a cambio pide que la víctima confirme otros. Es una supuesta validación de identidad. Y a partir de ahí, los datos que se solicitan van siendo cada vez más confidenciales.

Pongamos el clásico de la llamada telefónica. La voz al otro lado se presenta en el departamento de seguridad de su banco. Le informa de una «actividad sospechosa» en su cuenta y le ofrece, con premura razonable, bloquearla. Pero para eso necesita el número de cuenta, su contraseña y, como remate, un código de verificación que le acaba de llegar por SMS.

La víctima cree que está colaborando con su banco, ya que desde el principio se dirigieron a ella con nombre y apellidos. En realidad, acaba de entregar toda la información que el atacante necesitaba.

Con este método se llega a recopilar casi cualquier cosa: números de la seguridad social, direcciones, teléfonos, registros de llamadas, fechas de vacaciones del personal, datos bancarios e incluso detalles del sistema de seguridad física de una empresa.

Phishing, vishing y smishing: el trinomio clásico

Como ya comentamos con detalle en un post anterior ¿Tu email es un coladero? Protégete de spam, phishing, rastreo, hay tres modalidades estrechamente ligadas a todo lo anterior: el phishing, el vishing y el smishing. Conviene distinguirlos para no confundirlos cuando aparezcan.

El phishing es el ataque por correo electrónico: un mensaje que simula ser de una entidad de confianza —banco, proveedor, administrador del sistema— y que busca que pulses un enlace falso o que descargues un adjunto infectado, o que entregues tus datos en una página falsa.

El vishing utiliza la misma lógica por teléfono. Es, en la práctica, el canal favorito para muchos ataques de pretexting: la voz, el acento adecuado y la sensación de urgencia hacen el resto.

El smishing llega por mensaje de SMS: «Tu paquete no pudo entregarse, haz clic aquí», «Tu cuenta expira hoy, confirma tus datos». Corto, directo y difícil de no leer.

Los cinco tienen una firma común que conviene reconocer: siempre apelan a la urgencia, siempre evitan una verificación sencilla y siempre terminan pidiendo algo —un clic, una descarga, una confirmación de datos— sin dejar margen para dudar.

El escudo más barato que existe

Encontrar un USB: no lo conectes para «solo mirar». Pregunta si alguien ha perdido algo; si nadie lo reclama, destrúyelo. Introducirlo en un dispositivo para ver su contenido es exactamente lo que el atacante espera que hagas.

Compras de segunda mano: desconfía de cualquier dispositivo electrónico sospechosamente barato, especialmente si necesita conectarse para «sincronizarse». Y antes de vender el tuyo —móvil, tablet, ordenador—, primero cífralo si es posible y restáuralo a sus valores de fábrica, después de haberle hecho una copia de seguridad de los datos (backup). Existen herramientas gratuitas de análisis forense que pueden extraer fotos, vídeos e información confidencial de un aparato que creías limpio. El mismo consejo vale si lo llevas a reparar: entrégalo restaurado a fábrica, y con backup previo hecho.

Eventos y ferias: extremas la cautela con cualquier USB o cable que se reparta de regalo. Si no es imprescindible, ni lo enchufes.

Cualquier llamada del banco, de la policía o de Hacienda: recuerda que una entidad legítima nunca te pedirá tu contraseña ni un código de verificación. Corta la llamada, busca el número oficial tú mismo en la tarjeta o en la web y llama. Si era un ataque, el atacante cuelga; si era real, te contestarán sin dramas.

Y una última norma que resume todas: ante cualquier petición urgente de información, haz una pausa. Los atacantes ganan cuando actúas sin pensar. El sentido común, entrenado, es el cortafuegos más barato que existe.