El hackeo social describe el acto de intentar manipular los resultados del comportamiento social a través de acciones orquestadas. La función general del hackeo social es obtener acceso a información restringida o a un espacio físico sin el permiso adecuado. La mayoría de las veces, los ataques de hackeo social se logran suplantando la identidad de un individuo o grupo conocido directa o indirectamente por las víctimas, o representando a un individuo o grupo en una posición de autoridad. [ 1 ] Esto se hace a través de una investigación y planificación premeditadas para ganarse la confianza de las víctimas. Los hackers sociales toman grandes medidas para presentar un tono de familiaridad y confiabilidad para obtener información confidencial o personal . [ 2 ] El hackeo social se asocia más comúnmente como un componente de la " ingeniería social ".
Aunque la práctica implica ejercer control sobre el comportamiento humano en lugar de sobre las computadoras, el término "social hacking" también se utiliza en referencia al comportamiento en línea y, cada vez más, a la actividad en las redes sociales . La técnica se puede utilizar de múltiples maneras que afectan la percepción pública y, a la inversa, aumentan la conciencia pública sobre la actividad de social hacking. Sin embargo, si bien la concienciación ayuda a reducir el volumen de ataques que se llevan a cabo, la tecnología ha permitido que las herramientas de ataque se vuelvan más sofisticadas.
Técnicas de piratería social
Llevar a cabo un ataque de piratería social implica buscar debilidades en el comportamiento del usuario que puedan ser explotadas mediante medios aparentemente legítimos. [ 3 ] Tres métodos de ataque populares incluyen la búsqueda en contenedores de basura, el juego de roles y el spear-phishing.
Rebuscar en la basura
Rebuscar en la basura es una táctica común entre los ciberdelincuentes para recuperar información sobre los hábitos, actividades e interacciones de organizaciones e individuos. La información obtenida de objetos desechados permite a los ciberdelincuentes crear perfiles efectivos de sus objetivos. La información de contacto personal, como cargos de empleados y números de teléfono, puede obtenerse de guías telefónicas o directorios desechados y utilizarse para obtener información técnica adicional, como datos de inicio de sesión y contraseñas de seguridad. Otro hallazgo valioso para los ciberdelincuentes son los dispositivos desechados, especialmente los discos duros que no se han limpiado adecuadamente y que aún contienen información privada y precisa sobre empresas o individuos. [ 1 ] Dado que revisar la basura de la calle no es un delito ni requiere una orden judicial, constituye un recurso valioso para los ciberdelincuentes, además de ser legalmente accesible. La búsqueda en contenedores de basura puede resultar fructífera para quienes buscan información, como investigadores privados , acosadores, vecinos curiosos y la policía.
Juego de rol
Generar confianza engañando a la gente para que crean en la legitimidad de un personaje falso es uno de los principios fundamentales del hackeo social. Adoptar una personalidad falsa o suplantar la identidad de una figura conocida para engañar a las víctimas y obtener información personal puede hacerse en persona o por teléfono.
En persona
Haciéndose pasar por trabajadores de mantenimiento externos en un edificio de oficinas, profesionales médicos en un hospital o en muchas otras situaciones, los ciberdelincuentes pueden eludir al personal de seguridad y a otros empleados sin ser detectados. En ambos casos, la vestimenta uniforme se asocia con funciones laborales específicas, lo que genera confianza en los impostores. Una maniobra más compleja implicaría un ciclo de planificación más largo, como conseguir un empleo dentro de una organización que está siendo atacada.
En la película Ocean's Eleven , un sofisticado grupo de estafadores planea un elaborado atraco para robar tres populares casinos de Las Vegas, integrándose en las operaciones cotidianas de los mismos. Aunque el robo se ejecuta en menos de un día, la planificación es larga y sumamente meticulosa. Una función esencial del ataque es proyectar credibilidad en los roles suplantados, lo cual requiere una atención al detalle innegable.
Seguir de cerca
El tailgating es el acto de seguir a alguien dentro de un espacio restringido, como un edificio de oficinas o una institución académica. Los trabajadores de mantenimiento externos o el personal médico, como se mencionó anteriormente, a menudo tienen motivos limitados para justificar su credibilidad debido a su apariencia. De manera similar a la simulación de roles, el tailgating se basa en la suposición de familiaridad y confianza. [ 4 ] Es menos probable que las personas reaccionen con recelo ante alguien que parece encajar en el entorno, y aún menos probable que cuestionen a las personas que no llaman la atención. Seguir a alguien de manera discreta puede incluso eliminar la necesidad de establecer una relación con el personal autorizado.
Phishing selectivo
Entre los ataques de ciberseguridad en línea se encuentra el " spear phishing ", en el que los hackers engañan a sus víctimas para que revelen información confidencial sobre sí mismas o su organización. Los hackers se dirigen a personas dentro de organizaciones específicas enviando correos electrónicos que parecen provenir de fuentes confiables, incluyendo altos funcionarios de la organización con cargos de autoridad. Para resultar convincente, el correo electrónico de un hacker debe establecer un tono familiar que evite cualquier sospecha por parte del destinatario. El correo electrónico está diseñado para solicitar información que se vincule lógicamente con la persona que lo envía. [ 5 ] A menudo, los empleados de las empresas caen en la trampa de estos correos electrónicos y comparten información personal, como números de teléfono o contraseñas, creyendo que la transferencia de información se realiza en un entorno seguro. En escenarios más siniestros, los correos electrónicos de los hackers pueden contener malware que infecta las computadoras de las víctimas sin su conocimiento y transfiere secretamente datos privados directamente a los hackers. [ 6 ] Entre octubre de 2013 y diciembre de 2016, el FBI investigó poco más de 22.000 de estos incidentes que involucraban a empresas estadounidenses. En total, registraron pérdidas cercanas a los 1.600 millones de dólares. [ 7 ]
Un ejemplo exitoso de spear phishing tuvo gran repercusión en los medios de comunicación en enero de 2014, cuando Target , una cadena minorista estadounidense, sufrió una brecha de seguridad que permitió a los piratas informáticos robar información personal y de tarjetas de crédito de sus clientes . [ 8 ] Posteriormente, se reveló que los ciberdelincuentes lograron acceder a los archivos de datos financieros y personales de Target atacando a una empresa externa que tenía acceso a las credenciales de red de Target. Las implicaciones sociales de un ataque de este tipo afectaron la popularidad de Target como minorista, así como la confianza y la lealtad de los consumidores hacia la marca.
Otro ejemplo de spear phishing ocurrió en junio de 2015 contra Ubiquiti Networks Inc., una empresa de tecnología de redes con sede en Estados Unidos. Durante este ataque, Ubiquiti Networks perdió más de 46,7 millones de dólares. El grupo de hackers envió correos electrónicos de spear phishing a empleados del departamento de finanzas, haciéndose pasar por ejecutivos de la empresa. Los hackers lograron engañar a los empleados para que transfirieran fondos a terceros en el extranjero. [ 9 ] Afortunadamente para Ubiquiti Networks, se recuperaron 8,1 millones de dólares. [ 10 ]
Seguridad
Aunque Target no haya descuidado su seguridad, los hackers lograron infiltrarse en su red indirectamente, identificando a una empresa externa con acceso a las credenciales de Target. El ataque social consistió en engañar a los empleados de la empresa externa para que revelaran información confidencial , mientras que el ciberdelito se llevó a cabo mediante un ataque de phishing por correo electrónico infectado con malware . [ 11 ] La necesidad de una seguridad en línea vigilante se pone de manifiesto con los ciberataques contra corporaciones como Target, así como contra otras empresas globales y sitios web de alto tráfico . Incluso los sitios web pequeños son vulnerables a los ataques, precisamente porque se presume que su protección de seguridad es baja. [ 12 ] En el caso de Target, la empresa externa de seguridad tenía un software de seguridad inadecuado , lo que la dejó expuesta a un ataque de malware. [ 11 ]
En un incidente similar, Yahoo Mail también anunció en enero de 2014 que su sistema había sido pirateado y que se había accedido a varias cuentas de correo electrónico de usuarios. [ 13 ] Si bien el origen de la causa no estaba claro, la falta de seguridad volvió a ser el centro del problema. En ambos casos, grandes corporaciones que supuestamente comprendían las políticas de seguridad se vieron comprometidas. Asimismo, en ambos casos, se robaron datos de los consumidores. [ 14 ]
En un estudio de Orgill et al., se observa que “es importante que cada persona responsable de la seguridad informática se pregunte si su sistema es vulnerable a ataques de ingeniería social y, de ser así, cómo se puede mitigar el efecto de un ataque de ingeniería social”. [ 15 ] El uso de contraseñas seguras [ 16 ] es un método sencillo y fácil que ayuda a mitigar dicho riesgo, al igual que el uso de software antivirus fiable y eficaz. Otras medidas preventivas incluyen el uso de diferentes credenciales de inicio de sesión para los servicios utilizados, la monitorización frecuente de las cuentas y los datos personales, así como estar atento a la diferencia entre una solicitud de ayuda y un intento de phishing por parte de desconocidos. [ 17 ]
Hacking ético
Para contrarrestar las brechas de seguridad provocadas tanto por hackers sociales como por hackers técnicos, las empresas contratan a profesionales de la seguridad, conocidos como hackers éticos o, más popularmente, hackers de sombrero blanco , para intentar infiltrarse en sus sistemas de la misma manera que lo harían los hackers sociales. Los hackers éticos utilizan las mismas herramientas y métodos que los hackers con intenciones delictivas, pero con objetivos legítimos. Evalúan las fortalezas y debilidades de la seguridad y proponen soluciones. El hacking ético también se conoce como pruebas de penetración , pruebas de intrusión y ejercicios de equipo rojo. [ 18 ]
Impacto en las redes sociales
Internet permite a los hackers sociales poblar espacios de contenido sin que se detecte ningún comportamiento sospechoso. El hackeo social también puede ocurrir en entornos donde abunda el contenido generado por el usuario . Esto incluye la oportunidad de influir en encuestas de opinión e incluso de distorsionar datos hasta el punto de perder su validez. El hackeo social también puede utilizarse para proporcionar reseñas favorables, por ejemplo, en sitios web de productos. Asimismo, puede emplearse para contrarrestar la retroalimentación negativa con una avalancha de respuestas positivas (el botón "Me gusta "), por ejemplo, en las secciones de comentarios de blogs o artículos de noticias. El hackeo social puede dañar el perfil en línea de una persona o una marca simplemente accediendo a información disponible públicamente a través de las redes sociales. [ 19 ]
Apropiación de tecnología
La apropiación tecnológica puede considerarse un tipo de manipulación social, ya que implica la alteración social de la tecnología. Describe el esfuerzo de los usuarios por comprenderla dentro de sus propios contextos, más allá de adoptar su uso previsto. Cuando esto ocurre, el uso de la tecnología puede cambiar. La adaptación de una tecnología puede incorporar la reinterpretación de su función y significado, de modo que la tecnología misma puede asumir un nuevo rol. La apropiación enfatiza que el usuario ajusta la tecnología a su propia práctica óptima , mientras que la adaptación sugiere que el uso a veces cambia en general. Por ejemplo, los avances tecnológicos actuales facilitan más que nunca la suplantación de identidad. Este método se conoce como creación de un "deepfake". Un deepfake consiste en recrear el rostro y la voz de otra persona mediante un programa informático . Se utiliza para simular que las personas dicen y hacen cosas que nunca han dicho ni hecho antes. [ 20 ] "Las figuras públicas pueden ser más susceptibles a ser falsificadas mediante este método que las privadas. Las situaciones visualmente rutinarias, como una conferencia de prensa, tienen más probabilidades de ser falsificadas que las completamente novedosas." [ 21 ] Los deepfakes pueden ser muy peligrosos en el sentido de que pueden usarse para falsificar lo que han dicho personas con alta autoridad, como el presidente y los políticos. Ha habido muchos artículos y debates sobre el reciente descubrimiento de deepfakes, como el video del youtuber Shane Dawson , "Teorías de la conspiración con Shane Dawson", donde habla sobre la conspiración de los deepfakes y lo que podrían significar para el mundo actual. [ 22 ]
El hacking social también está vinculado a la empresa social . Esta puede estar representada por organizaciones con o sin fines de lucro que promueven estrategias empresariales socialmente responsables para el bienestar ambiental y humano a largo plazo. El concepto de crear nuevas empresas mediante el hacking social dentro de la estructura capitalista existente es un esfuerzo humano que anima a las personas a reevaluar los sistemas sociales a los que estamos acostumbrados, con el fin de identificar los problemas que no se están abordando. [ 23 ] De esta manera, se pueden crear nuevas empresas para reemplazar las antiguas con sistemas que refuercen la sostenibilidad y el crecimiento regenerativo.
Véase también
- Especialista Certificado en Prevención de Ingeniería Social (CSEPS)
- Ciberrobo
- Deepfake
- Desplazamiento compulsivo por la perdición
- Doxing
- Capacitación en concientización sobre seguridad en Internet
- troll de internet
- riesgo informático
- Prueba de penetración
- Gestión de la percepción
- Suplantación de identidad
- Aprovechamiento de la seguridad
- Bomba de reseñas
- Efecto de manipulación del motor de búsqueda
- SMishing
- Bot social
- Títere de calcetín (Internet)
- Vishing
Referencias
- 1 2 "Copia archivada" (PDF) . Archivado del original (PDF) el 14 de abril de 2014. Recuperado el 3 de abril de 2014 .
{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace ) - ↑ Hodson, Steve (15 de agosto de 2022). "Olvídate de las redes sociales, ¿qué tal el hackeo social?" . Mashable.
- ↑ Peter Wood. "Social hacking: La forma fácil de vulnerar la seguridad de la red" . Computerweekly.com. Archivado del original el 15 de julio de 2016. Consultado el 5 de julio de 2016 .
- ↑ Heary, Jamey. "Las 5 principales técnicas de explotación de ingeniería social" . PCWorld . Consultado el 5 de julio de 2016 .
- ↑ Kalwa, Jason (18 de febrero de 2014). "El phishing se ha vuelto personal: cómo evitar la trampa de las redes sociales" . TechRadar . Recuperado el 5 de julio de 2016 .
- ↑ Rouse, Margaret. "¿Qué es el spear phishing? - Definición de WhatIs.com" . Searchsecurity.techtarget.com . Consultado el 5 de julio de 2016 .
- ↑ Mathews, Lee. "Las estafas de phishing cuestan a las empresas estadounidenses quinientos millones de dólares al año" . Forbes . Consultado el 25 de marzo de 2019 .
- ↑ "Se rastrea un ataque masivo a Target hasta un correo electrónico de phishing" . Huffingtonpost.com. 12 de febrero de 2014. Consultado el 5 de julio de 2016 .
- ↑ Honan, Brian (6 de agosto de 2015). "Ubiquiti Networks víctima de un ataque de ingeniería social de 39 millones de dólares" . CSO Online . Consultado el 25 de marzo de 2019 .
- ↑ White, Sr. (16 de agosto de 2015). "La empresa tecnológica Ubiquiti sufre un ciberrobo de 46 millones de dólares — Krebs sobre seguridad" . Recuperado el 25 de marzo de 2019 .
- 1 2 "Ataque por correo electrónico a un proveedor prepara una brecha de seguridad en Target — Krebs on Security" . Krebsonsecurity.com. 12 de febrero de 2014. Consultado el 5 de julio de 2016 .
- ↑ Mackensie Graham (2 de abril de 2014). "Cómo detener a los hackers sociales antes de que ataquen" . Thenextweb.com . Consultado el 5 de julio de 2016 .
- ↑ Lyne, James. "Yahoo hackeado y cómo proteger tus contraseñas" . Forbes.com . Consultado el 5 de julio de 2016 .
- ↑ Ribeiro, Ricky (07/01/2014). "La filtración de datos de Snapchat debería ser una llamada de atención para las startups — BizTech" . Biztechmagazine.com . Consultado el 05/07/2016 .
- ↑ + flyoverContents[0] + (2004-10-28). "La urgencia de una educación eficaz sobre privacidad del usuario para contrarrestar los ataques de ingeniería social a sistemas informáticos seguros" . Actas de la 5.ª conferencia sobre educación en tecnología de la información - CITC5 '04 . Dl.acm.org. págs. 177–181 . doi : 10.1145/1029533.1029577 . ISBN 978-1581139365. S2CID 7239602 . Consultado el 05-07-2016 .
{{cite book}}: CS1 maint: nombres numéricos: lista de autores ( enlace ) - ↑ "Análisis de un ataque informático a una red social: ¿Necesitan las autoridades federales un 'estándar más alto' para las redes sociales?" . GCN. 23 de mayo de 2012. Consultado el 5 de julio de 2016 .
- ↑ Melanie Pinola (9 de agosto de 2012). "¿Cómo puedo protegerme contra los ataques de ingeniería social?" . Lifehacker.com . Consultado el 5 de julio de 2016 .
- ^ Farsole, Ajinkya A.; Kashikar, Amruta G.; Zunzunwala, Apurva (2010). "Hacking ético". Revista Internacional de Aplicaciones Informáticas . 1 (10): 14– 20. Bibcode : 2010IJCA....1j..14F . doi : 10.5120/229-380 .
- ↑ John Shinal, Especial para USA TODAY (3 de enero de 2014). "El hackeo de Snapchat debería ser una llamada de atención" . Usatoday.com . Consultado el 5 de julio de 2016 .
- ↑ "El futuro del deepfake y lo que significa para los verificadores de hechos" . Poynter . 17 de diciembre de 2018. Consultado el 25 de marzo de 2019 .
- ↑ "El futuro de los deepfakes y lo que significa para los verificadores de hechos" . 17 de diciembre de 2018.
- ↑ shane (30 de enero de 2019), Teorías de la conspiración con Shane Dawson , consultado el 25 de marzo de 2019
- ↑ Claudia Cahalane (21 de febrero de 2014). "Ideas sencillas, gran impacto: en imágenes | Red de Empresas Sociales" . The Guardian . Consultado el 5 de julio de 2016 .
- Morrison, Dan (15 de enero de 2014). "El sistema está fallando, hackea el sistema" . TheGuardian.com . Recuperado el 15 de enero de 2014 .
- "Tipos de ingeniería social" . Red Nacional de Diagnóstico de Plantas.
- Beck, Rochelle. "Hackear el capitalismo" . Forbes .
- Fraseología estadounidense
- Manipulación y propaganda en Internet
- Propaganda en los Estados Unidos
- Ingeniería social (seguridad)