Ya repasamos en el artículo Ingeniería Social: tailgating, baiting, pretexting buena parte de las técnicas que usan los atacantes para jugarte: el tailgating, el baiting, el pretexting, el vishing y el smishing. En este artículo sigo recorriendo el bestiario de la ingeniería social: el scareware, el shoulder surfing (espionaje por encima del hombro), el dumpster diving (buceo en contenedores) y, para terminar, el phishing en profundidad, con su variante más peligrosa, el spear phishing.
Como viene siendo costumbre, ninguna de estas técnicas necesita software avanzado ni conocimientos de programación. Necesitan una sola cosa: una víctima que no sospeche.
Scareware: el antivirus que te asusta
El scareware —también llamado rogue software o “software de engaño” — sigue un vector de ataque muy claro: bombardearte con falsas alarmas y amenazas ficticias.
Un caso muy común se produce en páginas de dudosa reputación (descargas de software pirata, contenido de warez, apuestas, etc.): un banner que se hace pasar por un antivirus online detecta tu “conexión” y te ofrece un análisis gratuito de tu dispositivo en busca de malware.
Lógicamente, el resultado de ese “análisis” es una llamativa alerta avisándote de que tu equipo está infectado, con la posibilidad de eliminar el supuesto malware con un solo clic. Como es fácil de imaginar, al pulsar ese botón podría ejecutarse un código malicioso directamente en tu navegador, secuestrarte el sistema o pedirte que descargues y ejecutes un archivo para “completar la desinfección”.
Otra variante: te redirigen a una página fraudulenta (un clon de alguna reconocida) donde, a través de un formulario, te piden información confidencial antes de proceder a la “desinfección”. Como verás, las posibilidades son infinitas.
El scareware también puede llegar hasta ti mediante correos no deseados, en los que se lanzan falsas advertencias u ofertas diseñadas para convencerte de adquirir servicios inútiles o directamente dañinos.
Cómo evitarlo:
- Mantén siempre una solución de seguridad legítima y actualizada.
- Verifica la autenticidad de cualquier alerta antes de actuar.
- Desconfía de las ventanas emergentes que ofrecen limpiezas o análisis “gratuitos”.
- Actualiza tu navegador y tu sistema operativo: eso evita buena parte de la instalación de scareware u otro malware.
- Si recibes una notificación sospechosa, lo mejor es cerrar la ventana y no proporcionar datos personales.
Así minimizarás las probabilidades de acabar siendo víctima.
Shoulder surfing: espionaje por encima del hombro
Esta vieja técnica —conocida en inglés como shoulder surfing (literalmente, “surfear por encima del hombro”)— consiste en espiar disimuladamente por encima de tu hombro para observar documentos, el teclado, la introducción de contraseñas, o cualquier acción que permita al atacante acceder a información confidencial.
Con frecuencia, el agresor se coloca en un ángulo estratégico desde el que puede ver el teclado o la pantalla de tu dispositivo, capturando así datos clave sin que te percases. El método resulta especialmente peligroso en espacios concurridos, porque la cercanía permite al atacante obtener información sensible sin necesidad de grandes maniobras.
El lugar puede ser cualquiera: al shoulder surfing solo le hace falta proximidad entre víctima y atacante. Puede ocurrir en tu puesto de trabajo, en el cajero automático de un banco o incluso durante un trayecto en metro, donde el agresor se planta cerca tuyo para ver todo lo que tecleas en tu dispositivo, incluido el PIN de acceso.
Cómo evitarlo:
- Mantén la pantalla fuera del campo visual de terceros.
- Usa protectores de privacidad en pantalla (son baratos y muy eficaces).
- Presta atención al entorno cuando introduces datos sensibles.
Aunque estas precauciones puedan parecer excesivas, son clave para salvaguardar tanto tu información personal como la financiera.
Dumpster diving: bucear en el contenedor
Traducido libremente como “buceo en contenedores”, este ataque consiste en buscar información valiosa en la basura de las víctimas.
Entre los numerosos papeles, embalajes, cartas o recibos que se tiran a diario hay información personal y confidencial que, en manos de un atacante, resulta de gran valor para perpetrar ataques de ingeniería social.
El problema de no destruir adecuadamente estos desechos es que alguien podría revisarlos para suplantar tu identidad o lanzarte un ataque social con datos absolutamente reales.
Por si fuera poco, algunos ciberdelincuentes profesionales combinan esta práctica con búsquedas en redes sociales públicas para obtener aún más detalles sobre ti. Así, los documentos encontrados en la basura pueden dar pistas sobre tus rutinas diarias, movimientos bancarios o información laboral que faciliten la obtención de contraseñas o la comisión de fraudes.
Recomendaciones:
- Compra una trituradora de papel para casa y tritura todos los papeles que contengan datos personales o información confidencial. Así evitas que documentos con datos delicados puedan ser recuperados e interpretados por terceros.
- Los embalajes de paquetes y cartas, que suelen incluir tu nombre completo, dirección y a veces teléfono, rasca hasta dejar la información irreconocible con un punzón antes de tirarlos al contenedor adecuado.
Con dos gestos tan simples, le quitas un filón de información a quien vive de lo que otros tiran.
Phishing: el rey del engaño
Existen muchos tipos de phishing: email phishing, spear phishing, whaling, smishing y vishing. A veces, cuando hablamos de phishing sin más, nos referimos al email phishing, que es el más común.
El objetivo de los ciberdelincuentes en este tipo de engaño es convencerte para que realices una de estas acciones: descargar archivos adjuntos, hacer clic en enlaces, compartir datos confidenciales o transferir dinero.
El phishing suele girar en torno a tres elementos clave: los archivos adjuntos, los enlaces y el texto del correo.
- Archivos adjuntos: pueden ser ficheros seguros o maliciosos.
- Enlaces: especialmente peligrosos, porque pueden ser seguros al principio y convertirse en maliciosos poco después.
- Texto: el elemento más peligroso, porque los atacantes usan la palabrería para generar confianza y engañarte.
La mejor manera de defenderse frente al phishing es la concienciación y la aplicación del sentido común. Es cierto que existen productos de seguridad para proteger el correo electrónico que identifican problemas conocidos en adjuntos y enlaces maliciosos, pero no son útiles contra el malware de tipo 0-day (vulnerabilidad desconocida) ni para detectar enlaces a sitios web que eran seguros en el momento de enviar el correo.
Incluso la mejor herramienta con IA no puede impedir que un empleado del departamento de finanzas caiga en una técnica de ingeniería social que acaba con una transferencia a una cuenta fraudulenta.
Aunque cada vez está mejor elaborado, un buen porcentaje de correos fraudulentos sigue detectándose a simple vista: errores ortográficos o gramaticales, enlaces a páginas web que no coinciden con su destino real (o bien usan acortadores de URL), o remitentes que provienen de un dominio extraño.
La imaginación de los ciberdelincuentes es infinita. Un método muy utilizado consiste en hacerse pasar por entidades oficiales —la policía, funcionarios públicos o cualquier otra organización gubernamental— para explotar la confianza que los ciudadanos tienen en estas instituciones.
Durante la pandemia se llevaron a cabo grandes cantidades de intentos de engaño relacionados con la vacunación. En la mayoría de los casos, los atacantes prometían dinero y premios a quienes rellenaran encuestas previas o posteriores a la vacunación. Al finalizar dichas encuestas, se solicitaba un pago para cubrir supuestas tarifas de envío y manipulación con el fin de recibir los premios.
Una vez que las víctimas proporcionaban la información de su tarjeta de crédito, se les cobraba por un premio que nunca recibían. En otras ocasiones, el fraude consistía en una simple, pero dañina, recolección de información confidencial que permitía lanzar posteriormente otro tipo de ataque más específico, como el robo de identidad digital.
Como ejemplo adicional: en cierta ocasión se difundió masivamente un correo que simulaba provenir de una conocida plataforma de streaming musical y prometía varios meses de suscripción gratuita. Para obtener el beneficio, el usuario debía completar un formulario con su tarjeta de crédito y datos personales adicionales. La campaña logró engañar a numerosos usuarios, que terminaron suscribiéndose a una página falsa y exponiendo sus datos bancarios. Este ejemplo demuestra que, cuando algo parece demasiado bueno para ser verdad, generalmente es un engaño.
Y hay un matiz importante: compartir tanta información personal en redes sociales —opiniones, fotografías, gustos, trabajo, aficiones, familia, amigos, fecha de cumpleaños, nombre real…— proporciona a un atacante el material perfecto para preparar un ataque mucho más sofisticado y dirigido contra ti: el spear phishing.
Al contrario de lo que ocurre en las campañas de phishing masivas, donde los atacantes envían grandes cantidades de correos, con el spear phishing primero analizan toda la información que pueden obtener sobre cada una de sus víctimas.
Por ejemplo, si descubren que su objetivo disfruta jugando al golf, le enviarán un correo personalizado que incluye información personal extraída de sus redes sociales, invitando a inscribirse en un campeonato de golf local. Para completar el proceso, piden datos personales adicionales e incluso el pago de una pequeña cuota para gastos de organización (camisetas, trofeos, catering…). En la mayoría de los casos, ese segundo paso se realiza a través de un enlace fraudulento que conduce a una página de golf ficticia, donde la víctima completa un formulario que hace efectivo el engaño.
Este tipo de engaño se evita, simplemente, no haciendo clic en ningún enlace que aparezca en un correo sospechoso. Incluso es recomendable no pulsar en los enlaces que dicen “Darse de baja” o “Unsubscribe”: un atacante puede bombardearte deliberadamente con correos no deseados con el fin de que hagas clic en dichos enlaces, que pueden dirigirte a un sitio web con código JavaScript malicioso que infecte tu dispositivo.
Cuando exista una duda razonable de que el correo es legítimo y ofrezca un enlace o una imagen que redirige a su sitio, lo mejor es buscar manualmente la página de la organización en el buscador de tu navegador. Una vez que obtengas los resultados de la búsqueda, puedes hacer clic en el primer resultado, el cual te llevará al mismo sitio que ofrecía el enlace recibido. Esta medida se considera bastante segura, ya que las páginas con dominios fraudulentos difícilmente logran posicionarse en los primeros resultados de búsqueda.
Otra forma de verificar si el enlace redirige realmente al dominio prometido consiste en colocar el ratón sobre el vínculo —o mantenerlo presionado en dispositivos móviles— para observar la URL de destino.
Dicha URL debe coincidir con la que aparece en el correo y con el nombre de dominio de la organización. Además, debería comprobarse si el sitio web cuenta con el certificado de seguridad (la “s” en https), aunque no es una garantía absoluta de fiabilidad.
También existe la posibilidad de copiar el enlace, acceder a la página de VirusTotal y pegarlo allí para ver si ha sido reportado previamente como malicioso.
¿Sabrías diferenciar cuál de estas URLs es la correcta?
https://www.аррӏе.com/— no es de Apple.https://www.apple.com/— es de Apple.
Se llama ataque de Punycode: en la primera URL algunas letras están escritas en alfabeto cirílico —en este caso la “a” y la “l”—, de modo que, aunque visualmente no se pueda detectar a simple vista, son URLs distintas. Los ciberdelincuentes suelen crear direcciones que apenas se distinguen de las legítimas, cambiando una letra o añadiendo un carácter, para engañar al usuario.
Recomendaciones finales
Para cerrar, un repaso práctico a lo que puedes aplicar hoy mismo:
- Comprobar que el remitente coincide con quien dice ser.
- Si el asunto de un email está redactado con una frase llamativa e impactante que busca claramente captar tu atención, existen muchas posibilidades de que sea fraudulento.
- Las entidades de servicios de las que ya eres cliente jamás van a pedir datos personales a través de emails y, mucho menos, datos de acceso. Además, si en esos mensajes se utiliza un tono amenazante o se apela a la urgencia o a ofertas demasiado atractivas, es motivo suficiente para desconfiar.
- Evitar hacer clic en los enlaces y, de hacerse, comprobar antes si la URL a la que redirige coincide con la visible en el email y posee un certificado de seguridad. Cuidado con este tipo de engaños:
- Dominios fraudulentos similares: no confiar en lo que creas estar viendo.
gasnatura1.esogаsnаtuгаl.еsno es la auténtica: el dominio real de la compañía esgasnatural.es. - Cambio de algunas letras por otras similares en cirílico (el ataque de Punycode descrito más arriba).
- Dominios fraudulentos similares: no confiar en lo que creas estar viendo.
- Desconfiar de los mensajes con numerosas faltas de ortografía o errores gramaticales, sobre todo si parecen traducciones automáticas sospechosas, aunque estos errores se cometen cada vez menos, mejorados gracias a las herramientas de IA.
- Analizar los archivos adjuntos antes de abrirlos.
- Deshabilitar las macros si no las necesitas en tu día a día.
- Ante webs dudosas, se puede navegar de forma segura en un entorno controlado utilizando este navegador virtual: Browserling —pones una URL y accedes a ella sin ejecutar nada en tu dispositivo.
Para terminar
Ninguna de las técnicas vistas en este artículo —scareware, shoulder surfing, dumpster diving, phishing y spear phishing— explota un fallo de software: explota la costumbre, el descuido y la confianza. El mejor antivirus no te protege de lo que tú, voluntariamente, le abres la puerta. La inmunidad la pones tú: con atención al entorno al teclear una contraseña, con una trituradora de papel en lugar de tirar los documentos a la basura, y con dos segundos de duda antes de hacer clic en cualquier enlace.
La amenaza humana no acaba aquí. Aunque tengas todos estos hábitos cubiertos, si no blindas tus accesos con una segunda capa —la autenticación multifactor—, un único robo de contraseña o un golpe de ingeniería social muy bien dirigido puede seguir abriéndote la puerta. Por eso el cierre de esta serie, la parte 3, dedicada a proteger tus contraseñas y activar la autenticación multifactor, es a la que más atención le conviene prestar.