ES
DescargarDescargar

Cómo hackean a una persona, no a un ordenador

Redacción de Miqo · 1 fuente

Por qué es más fácil pedir que descifrar

Para saltarse la seguridad directamente hacen falta tiempo, equipos y conocimientos poco comunes. Para hacerlo a través de una persona bastan un teléfono y una historia creíble. La técnica se llama ingeniería social y es más antigua que internet: los mismos métodos funcionaban cuando las credenciales de acceso se guardaban en archivadores de papel y no en una aplicación.

Funciona no porque las personas que están al otro lado sean tontas. La petición activa reflejos del trabajo: ayudar, no frenar el proceso, no parecer antipática ante alguien que tiene prisa. Negarse significa afrontar un pequeño conflicto en ese momento; aceptar lleva un segundo. El punto débil aquí no es tu carácter, sino la situación en la que te ponen.

Los aficionados hackean sistemas; los profesionales hackean personas.
Bruce Schneier, especialista en criptografía

Kevin Mitnick, el hacker más famoso de los años noventa, describió después lo mismo: conseguía acceso más a menudo mediante una conversación que mediante código. Desde entonces han cambiado los escenarios, no el mecanismo: en lugar de una llamada a recepción, hay un correo del «soporte» y un mensaje «del banco».

De qué está hecha esta conversación

La preparación suele llevar más tiempo que la conversación en sí. Un nombre, un cargo, quién es el jefe de quién, cómo llama la empresa a sus sistemas internos: todo eso se recopila de antemano en fuentes públicas: redes sociales, firmas de correo y ofertas de empleo. Después, el intento sigue un patrón conocido y los pasos casi siempre aparecen en el mismo orden.

  1. AntesSe recopilan detalles sobre la organización y sus integrantes a partir de lo que ya está a la vista.
  2. InicioLa persona que llama menciona esos detalles y suena como alguien de dentro: una compañera, una proveedora o una empleada del banco.
  3. PresiónAparece la urgencia: el acceso está a punto de bloquearse, hay que resolverlo ahora, no hay tiempo para pensar.
  4. PeticiónEn lugar de una contraseña, piden algo pequeño: dictar un código, pulsar «aprobar» o abrir un enlace.

El paso clave es el último. Casi nunca te piden la contraseña directamente: te piden hacer algo que, por sí solo, parece inofensivo. Un código de un mensaje, un botón de «soy yo» en una aplicación, una página para «comprobar el inicio de sesión». Aceptas algo pequeño, pero entregas el acceso completo.

Todas las variantes tienen una señal en común: te meten prisa y, al mismo tiempo, te alejan de tu canal habitual: te llevan a otra aplicación de mensajería, a otra página o a una conversación inmediata. La duda aparece un minuto después de colgar, y es normal: el cálculo se basaba precisamente en la rapidez. El soporte real puede esperar tranquilamente a que hagas una pausa y devuelvas la llamada.

Ponte a prueba1 / 2

¿Por qué los estafadores suelen pedir una acción y no la contraseña?

Fuentes

  1. Kevin Mitnick, «El arte del engaño» (2002): análisis de las técnicas en primera persona. El mismo orden de pasos aparece descrito por los servicios de prevención del fraude telefónico y en los informes anuales sobre investigaciones de filtraciones de datos

Lo siguiente en la serie «Ingeniería social»

3 artículos completos en la web, 4 más en la app

Todos los artículos

4 artículos más de esta serie están en la app

Están en «Psicología → Ingeniería social». Gratis.

Quiz · 16 preguntas¿Cuánto sabes de «Ingeniería social»?