La ingeniería social es una serie de técnicas utilizadas para manipular a la gente para que realice acciones o revele información confidencial. El término se aplica a las artimañas utilizadas para obtener información o tener acceso a un sistema de cómputo.
La Ingeniería social: el arte de la manipulación.
La ingeniería social es una serie de técnicas utilizadas para manipular a la gente para que realice acciones o revele información confidencial. El término se aplica a las artimañas utilizadas para obtener información o tener acceso a un sistema de cómputo. Las técnicas de ingeniería social que las amenazas Web utilizan con mayor frecuencia explotan la popularidad de los eventos y las noticias – política, deportes, entretenimiento – que ocurren a escala global o regional. Sin embargo, también aprovechan las actividades diarias, como la banca en línea, las inversiones, la administración de cobros, las compras y más.
¿Qué hay en su carpeta de correos no deseados?
Probablemente se haya sentido interesado en leer algunos de los títulos del spam que recibe: “Continúa la Destrucción en China”, “Se Cancelan los Juegos Olímpicos”, “Maneje con Manos Libres” (una nueva ley para teléfonos celulares en California emitida el 1 de julio), “Se suspende su cuenta de Google Adword”, o tal vez el menos creíble “Ahorre Gasolina Usando Agua como Combustible”. La noticia que se explota incluye noticias actuales sobre política, eventos religiosos, culturales, sociales, ambientales y tecnológicos; y noticias de gente famosa, incluyendo políticos, actores, hombres de negocio, etcétera. Los eventos también incluyen días festivos o celebraciones de naturaleza religiosa, política o social, así como acontecimientos actuales que captan una mayor atención, como nuevos líderes políticos, noticias de celebridades, tragedias, desastres naturales, etc.
La vasta botnet Storm utiliza la ingeniería social, como lo hace una variedad de amenazas Web dirigidas. En un ejemplo reciente, los ciber criminales aprovecharon la temporada de pago de impuestos en Brasil al enviar mensajes de correo electrónico con el tema de los impuestos que realmente eran señuelos. Los criminales utilizaron logos de las agencias reales, convenciendo a los contribuyentes para caer en el engaño. Después del terremoto ocurrido en China en mayo pasado, el botnet Store inundó los buzones con noticias del segundo terremoto. Incluye un vínculo a un video, que cuando se da clic en él, descarga un gusano (WORM_NUWAR.YH) que cambia los ajustes de la PC para convertirla en parte del botnet.
No Hay Duda: La Ingeniería Social es Efectiva
Los criminales electrónicos han utilizado la ingeniería social desde los albores de los virus. Conforme han evolucionado las amenazas, siempre ha habido una constante: la efectividad de la ingeniería social. El éxito de la ingeniería social se debe al aprovechamiento de las emociones humanas, incluyendo la empatía, la compasión, la curiosidad y el miedo. La gente se maravilla con los logros de los atletas, teme a la muerte o las enfermedades, y siente compasión con la difícil situación de aquellos afectados por un desastre natural. La ingeniería social juega con estas emociones para hacer que la gente realice acciones a favor de los nefastos propósitos de los criminales.
La ingeniería social es particularmente efectiva ya que manipula la naturaleza humana de confiar. Nuestra buena voluntad natural de confiar deja a muchos vulnerables a un ataque. El hardware y el software son muy efectivos para proteger contra una amplia serie de ataques cibernéticos. Sin embargo, el eslabón más débil de la cadena de protección es el que más probabilidades tiene de explotarse. En este caso, el eslabón más débil ese el usuario de la PC. Como lo asegura el Gerente del Proyecto de Investigación de Amenazas de Trend Micro, Jamz Yaneza, “Muchas de las conexiones pueden ser seguras, pero es esa conexión entre la silla y el teclado es la que puede provocar un problema”.
La Evolución de la Ingeniería Social
La ingeniería social ha estado presente durante mucho tiempo, pero su uso está creciendo y evolucionando. Una amplia serie de amenazas, incluyendo muchos tipos de amenazas Web, sacan ventaja de la ingeniería social. La ingeniería social está usándose cada vez más en los ataques dirigidos. En un principio, los criminales se enfocaban en eventos o noticias mundiales (como la Copa Mundial de Futbol o el Día de San Valentín) para atraer a los usuarios. Hoy, los gusanos, el correo masivo y otras amenazas incorporan la ingeniería social para atacar regiones del mundo o países específicos. Los criminales utilizan idiomas locales, aprovechan eventos y noticias locales y juegan con el interés de la gente en países específicos. Esto permite que los ciber criminales que utilizan la ingeniería social a gran escala a estar en el radar, aunque siguen causando daños serios. Puede ser especialmente efectivo en países donde un sinnúmero de nuevos usuarios de Internet están entrando en línea.
Regresar al principio
MEJORES PRÁCTICAS
Combatiendo la Ingeniería Social
Es difícil protegerse contra la ingeniería social pero no imposible. La protección debe incluir soluciones de seguridad además de educación y políticas de seguridad corporativas.
Nadie es inmune
Desde el adolescente hasta el ejecutivo, la conciencia es vital. Usted probablemente haya escuchado la sugerencia: No abra correos electrónicos de fuentes desconocidas o no solicitadas. Y cuando recibe un correo electrónico de una fuente desconocida, no baje la guardia; los criminales electrónicos utilizan las direcciones de correo electrónico de su libreta de direcciones de correo como una técnica de ingeniería social. Un adolescente recibe un correo electrónico de un evento sobre un evento que vio hoy en las noticias, y parece legítimo. Un ejecutivo recibe un correo electrónico sobre una revisión financiera corporativa, y parece legítimo también.
Los investigadores de amenazas no están dispuestos a divulgar el número específico de ataques basados en la ingeniería social debido a la gran cantidad de ataques que no se reportan. Algunas empresas quieren admitir que fueron víctimas. Pero un hecho es claro: hay muchas de ellas.
La intrincada ruta de las amenazas basadas en ingeniería social
Las técnicas de ingeniería social que utilizan los criminales son cada vez más sofisticadas. Están poniendo atención a los detalles, perfeccionando su lenguaje y siendo más dirigidas. A principios de este año hubo un sofisticado ataque de phishing en el que una vulnerabilidad del sitio del UK Better Business Bureau (BBB) fue aprovechada para infectar con spyware a las víctimas. Los correos dirigidos y personalizados utilizaban enlaces al sitio real del BBB para convencer a los receptores de que el correo electrónico era genuino. Los correos electrónicos eran enviados a través de PCs infectadas con bots y que utilizaban direcciones del BBB que parecían reales. Los convincentes correos electrónicos contenían una supuesta queja presentada contra la empresa del receptor. Los vínculos que llevaban al sitio del BBB dirigían a las víctimas a una serie de vínculos externos que solicitaban la instalación de un control ActiveX (spyware, en realidad).
No ignore lo tradicional
Las medidas de seguridad tradicionales siguen siendo importantes. Antivirus, antispam, anti código malicioso, filtrado de URLs y otras herramientas – instaladas y actualizadas con regularidad en los puntos finales, el gateway de Internet, y “en la nube” – ofrecen protección esencial. Las políticas de seguridad, incluyendo las formales diseñadas de acuerdo con las necesidades de las empresas, y las informales implementadas en casa a través de la discusión familiar, también deben establecerse, discutirse periódicamente y aplicarse. Finalmente, las empresas grandes y pequeñas deben educarse y capacitar continuamente a sus empleados en tanto que los consumidores necesitan hacer su tarea de mantenerse al día en lo que a técnicas de ingeniería social se refiere. En resumen: sea escéptico, pero no paranoico.








