Ingeniería social: cuando hackean a la persona, no al sistema
¿Por qué el ser humano es el eslabón más débil?
Los sistemas de seguridad modernos bloquean bien los ataques técnicos. Pero ningún cortafuegos te protege de una llamada de «seguridad del banco» que te convence de transferir dinero tú mismo a los estafadores.
La ingeniería social es la manipulación de personas, no de máquinas. Explota mecanismos psicológicos básicos.
Desencadenantes psicológicos clave
Autoridad: el atacante se hace pasar por un jefe, personal de informática o un inspector de Hacienda. «Soy tu administrador del sistema, necesito urgentemente tu contraseña para el mantenimiento».
Urgencia: la presión de tiempo desactiva el pensamiento crítico. «Si no confirmas tus datos ahora mismo, tu cuenta se congelará».
Reciprocidad: el estafador hace primero algo «amable» y luego pide un favor.
Prueba social: «todos tus compañeros ya han completado la actualización del sistema».
Escasez: «esta oferta es solo para los 10 primeros clientes».
Simpatía: el atacante genera confianza antes de hacer una petición.
Escenarios habituales
Pretexting
El estafador crea una «leyenda» creíble: se hace pasar por soporte técnico, un empleado nuevo o un auditor. Llama y hace preguntas de forma sistemática para recopilar datos.
Baiting
Una memoria USB con la etiqueta «Salarios 2026» olvidada en el ascensor de la oficina. El 45 % de las personas conecta las memorias que encuentra.
Quid pro quo
«Soy de informática, ¿tienes problemas con el ordenador?»: ofrece «ayuda» a cambio de credenciales de acceso.
Tailgating
Acceso físico a una zona protegida: el atacante pide a alguien que le sujete la puerta mientras carga cajas.
Cómo protegerte
- Verifica a quien llama: cuelga y vuelve a llamar al número oficial
- No cedas ante la urgencia: las organizaciones legítimas te dan tiempo para pensar
- Política de confianza cero: ninguna contraseña ni código por teléfono o chat
- Formación de los empleados: simulacros periódicos de ingeniería social
- Usa contactos temporales al tratar con organizaciones desconocidas: un correo temporal en lugar del real, para no exponer tu punto de contacto principal
Test: detecta el ataque
«Hola, soy Alex, de Seguridad Informática. Hemos detectado un acceso no autorizado a tu cuenta desde Alemania. Para bloquear al atacante necesito ahora mismo tu contraseña actual y el código SMS».
Es un pretexting clásico con desencadenantes de autoridad, urgencia y miedo. La respuesta correcta: cuelga y contacta con informática por el número interno de la empresa.
