Articulo de referencia

Pretextos

El pretexto , conocido en el Reino Unido como blagging , [ 1 ] es un tipo de ataque de ingeniería social que implica una situación, o pretexto , creada por un atacante para atra...

El pretexto , conocido en el Reino Unido como blagging , [ 1 ] es un tipo de ataque de ingeniería social que implica una situación, o pretexto , creada por un atacante para atraer a una víctima a una situación vulnerable y engañarla para que proporcione información privada, específicamente información que la víctima normalmente no daría fuera del contexto del pretexto. [ 2 ] Históricamente, el pretexto se ha descrito como la primera etapa de la ingeniería social y ha sido utilizado por el FBI para ayudar en las investigaciones. [ 3 ] Un ejemplo específico de pretexto es la ingeniería social inversa, en la que el atacante engaña a la víctima para que se ponga en contacto con el atacante primero.

Una razón de la prevalencia del pretexto entre los ataques de ingeniería social es su dependencia de la manipulación de la mente humana para obtener acceso a la información que el atacante desea, en lugar de manipular un sistema tecnológico. Al buscar víctimas, los atacantes pueden observar diversas características, como la capacidad de confiar, la baja percepción de amenaza, la respuesta a la autoridad y la susceptibilidad a reaccionar con miedo o excitación en diferentes situaciones. [ 4 ] [ 5 ] A lo largo de la historia, los ataques de pretexto han aumentado en complejidad, evolucionando desde la manipulación de operadores por teléfono en la década de 1900 hasta el escándalo de Hewlett Packard en la década de 2000, que implicó el uso de números de seguridad social , teléfonos y bancos . [ 6 ] Los marcos educativos actuales sobre ingeniería social se utilizan en las organizaciones, aunque los investigadores en el ámbito académico han sugerido posibles mejoras a dichos marcos. [ 7 ]

Fondo

Ingeniería social

La ingeniería social es una táctica de manipulación psicológica que conduce a una respuesta no deseada o inconsciente del objetivo/víctima. [ 8 ] Es una de las principales amenazas a la seguridad de la información en el mundo moderno, que afecta a organizaciones, gestión empresarial e industrias. [ 8 ] Los ataques de ingeniería social se consideran difíciles de prevenir debido a su origen en la manipulación psicológica. [ 9 ] Estos ataques también pueden alcanzar una escala mayor. En otros ataques de seguridad, una empresa que maneja datos de clientes podría sufrir una brecha de seguridad. Con los ataques de ingeniería social, tanto la empresa (específicamente los trabajadores dentro de la empresa) como el cliente directamente son susceptibles de ser atacados. [ 9 ]

Un ejemplo sería el sector bancario, donde no solo los empleados pueden ser atacados, sino también los clientes. Los ciberdelincuentes que utilizan ingeniería social atacan directamente a clientes o empleados para sortear los intentos de hackear un sistema puramente tecnológico y explotar las vulnerabilidades humanas. [ 9 ]

Aunque su definición en relación con la ciberseguridad ha sido distorsionada en diferentes publicaciones, un tema común es que la ingeniería social (en ciberseguridad) explota las vulnerabilidades humanas para vulnerar entidades como computadoras y tecnología de la información. [ 3 ]

Actualmente, existe poca literatura e investigación sobre ingeniería social. Sin embargo, una parte fundamental de la metodología de investigación en este campo consiste en establecer un pretexto ficticio. Al evaluar qué ataques de ingeniería social son los más peligrosos o dañinos (por ejemplo, phishing , vishing , water-holing ), el tipo de pretexto resulta un factor poco significativo, dado que algunos ataques pueden tener múltiples pretextos. Por lo tanto, el uso de pretextos es muy extendido, no solo como un ataque independiente, sino también como componente de otros. [ 10 ]

El uso de pretextos en la cronología de la ingeniería social

En ciberseguridad, el pretexto puede considerarse una de las primeras etapas de la evolución de la ingeniería social. Por ejemplo, mientras que el ataque de ingeniería social conocido como phishing se basa en elementos modernos como las tarjetas de crédito y se produce principalmente en el espacio electrónico, el pretexto se implementó y puede implementarse sin tecnología. [ 11 ]

El pretexto fue uno de los primeros ejemplos de ingeniería social. Acuñado por el FBI en 1974, el concepto de pretexto se utilizaba con frecuencia para ayudar en sus investigaciones. En esta fase, el pretexto consistía en que un atacante llamaba a la víctima simplemente para pedirle información. [ 3 ] Los ataques de pretexto generalmente consisten en tácticas de persuasión. Después de esta fase inicial de la evolución de la ingeniería social (1974-1983), el pretexto cambió, pasando de ser solo tácticas de persuasión a tácticas de engaño. Con el desarrollo de la tecnología, los métodos de pretexto evolucionaron paralelamente. Pronto, los hackers tuvieron acceso a un público más amplio de víctimas debido a la invención de las redes sociales. [ 3 ]

Ingeniería social inversa

La ingeniería social inversa es un ejemplo más específico de pretexto. [ 12 ] Es una forma no electrónica de ingeniería social en la que el atacante crea un pretexto para manipular al usuario y lograr que este contacte primero al atacante, en lugar de al revés.

Por lo general, los ataques de ingeniería inversa implican que el atacante publicite sus servicios como un tipo de asistencia técnica, estableciendo así credibilidad. Luego, la víctima es engañada para que contacte al atacante tras ver los anuncios, sin que este la haya contactado directamente. Una vez que un atacante logra realizar con éxito un ataque de ingeniería social inversa, puede establecer una amplia gama de ataques de ingeniería social debido a la confianza falsa entre el atacante y la víctima (por ejemplo, el atacante puede proporcionar a la víctima un enlace malicioso y afirmar que es la solución a su problema. Debido a la conexión entre el atacante y la víctima, esta tenderá a creerle y hacer clic en el enlace malicioso). [ 13 ]

Aspecto social

El pretexto fue y sigue siendo considerado una táctica útil en los ataques de ingeniería social. Según los investigadores, esto se debe a que no dependen de la tecnología (como el pirateo de sistemas informáticos o la vulneración de la tecnología ). El pretexto puede ocurrir en línea, pero depende más del usuario y de los aspectos de su personalidad que el atacante puede utilizar en su beneficio. [ 14 ] Los ataques que dependen más del usuario son más difíciles de rastrear y controlar, ya que cada persona responde de manera diferente a los ataques de ingeniería social y pretexto. Sin embargo, atacar directamente una computadora puede requerir menos esfuerzo para resolverse, ya que las computadoras funcionan de manera relativamente similar. [ 14 ] Existen ciertas características de los usuarios que los atacantes identifican y atacan. En el ámbito académico, algunas características comunes [ 15 ] son:

Preciado

Si la víctima es "valorada", significa que posee algún tipo de información que el ingeniero social desea. [ 4 ]

Capacidad de confiar

La confiabilidad va de la mano con la simpatía, ya que, por lo general, cuanto más se aprecia a alguien, mayor es la confianza que inspira. [ 15 ] De manera similar, cuando se establece la confianza entre el ingeniero social (el atacante) y la víctima, también se establece la credibilidad. Por lo tanto, es más fácil para la víctima revelar información personal al atacante si puede confiar más fácilmente en él. [ 5 ]

Susceptibilidad a reaccionar

La facilidad con la que una persona reacciona a los eventos y el grado de reacción pueden ser utilizados en beneficio de un ingeniero social. En particular, emociones como la excitación y el miedo se utilizan a menudo para persuadir a las personas a revelar información. Por ejemplo, se podría establecer un pretexto en el que el ingeniero social prometa a la víctima una recompensa atractiva si accede a proporcionarle su información bancaria. La sensación de excitación puede utilizarse para atraer a la víctima al pretexto y persuadirla para que le dé al atacante la información que busca. [ 15 ]

Baja percepción de amenaza

A pesar de comprender que existen amenazas al realizar cualquier actividad en línea, la mayoría de las personas realizan acciones que van en contra de esto, como hacer clic en enlaces aleatorios o aceptar solicitudes de amistad de desconocidos. [ 15 ] Esto se debe a que la persona percibe la acción como de baja amenaza o con consecuencias negativas menores. Esta falta de temor/amenaza, a pesar de ser conscientes de su existencia, es otra razón por la que los ataques de ingeniería social, especialmente el engaño, son frecuentes. [ 16 ]

Respuesta a la autoridad

Si la víctima es sumisa y obediente, entonces es más probable que un atacante tenga éxito en el ataque si se establece un pretexto en el que la víctima piense que el atacante se hace pasar por algún tipo de figura de autoridad. [ 15 ]

Ejemplos

Primeros casos de engaño (1970-1980)

El artículo de octubre de 1984, titulado " Centros de conmutación y operadores", detallaba un ataque de suplantación común en aquel entonces. Los atacantes solían contactar con operadores que atendían específicamente a personas sordas mediante teletipos. La lógica era que estos operadores solían ser más pacientes que los operadores habituales, por lo que resultaba más fácil manipularlos y persuadirlos para obtener la información deseada. [ 3 ]

Ejemplos recientes

Un ejemplo notable es el escándalo de Hewlett Packard . La empresa Hewlett Packard quería saber quién estaba filtrando información a los periodistas. Para ello, proporcionó a investigadores privados información personal de sus empleados (como números de seguridad social), y estos, a su vez, llamaron a compañías telefónicas haciéndose pasar por dichos empleados con la esperanza de obtener registros de llamadas. Cuando se descubrió el escándalo, el director ejecutivo renunció. [ 17 ]

En general, los socialbots son perfiles falsos de redes sociales operados por máquinas y empleados por atacantes de ingeniería social. En sitios de redes sociales como Facebook , los socialbots se pueden usar para enviar solicitudes de amistad masivas con el fin de encontrar la mayor cantidad posible de víctimas potenciales. [ 6 ] Mediante técnicas de ingeniería social inversa, los atacantes pueden usar socialbots para obtener grandes cantidades de información privada de muchos usuarios de redes sociales. [ 18 ] En 2018, un estafador se hizo pasar por el empresario Elon Musk en Twitter , alterando su nombre y foto de perfil. Luego, inició una estafa de sorteo engañosa, prometiendo multiplicar la criptomoneda enviada por los usuarios. Posteriormente, el estafador se quedó con los fondos enviados. Este incidente sirve como ejemplo de cómo se empleó el pretexto como táctica en un ataque de ingeniería social. [ 19 ]

Marcos educativos actuales

Los marcos educativos actuales sobre ingeniería social se dividen en dos categorías: sensibilización y capacitación. La sensibilización consiste en presentar información sobre ingeniería social a la persona objetivo para informarle sobre el tema. La capacitación se centra en enseñar las habilidades necesarias que las personas aprenderán y utilizarán en caso de sufrir un ataque de ingeniería social o de encontrarse con uno. [ 7 ] La sensibilización y la capacitación pueden combinarse en un proceso intensivo al diseñar marcos educativos.

Aunque se han realizado investigaciones sobre el éxito y la necesidad de programas de capacitación en el contexto de la educación en ciberseguridad, [ 20 ] hasta el 70% de la información puede perderse en lo que respecta a la capacitación en ingeniería social. [ 21 ] En un estudio de investigación sobre la educación en ingeniería social en bancos de la región Asia-Pacífico , se encontró que la mayoría de los marcos solo abordaban la concientización o la capacitación. Además, el único tipo de ataque de ingeniería social que se enseñaba era el phishing. Al examinar y comparar las políticas de seguridad en los sitios web de estos bancos, se observa que las políticas contienen un lenguaje generalizado como "malware" y "estafas", y que además carecen de detalles sobre los diferentes tipos de ataques de ingeniería social y ejemplos de cada uno de ellos. [ 7 ]

Esta generalización no beneficia a los usuarios que se forman mediante estos marcos, ya que se pierde una profundidad considerable cuando solo se les enseña en términos generales como los ejemplos anteriores. Asimismo, los métodos puramente técnicos para combatir los ataques de ingeniería social y suplantación de identidad, como los cortafuegos y los antivirus , resultan ineficaces. Esto se debe a que los ataques de ingeniería social suelen explotar las características sociales de la naturaleza humana, por lo que combatirlos únicamente con tecnología es ineficaz. [ 22 ]

Véase también

Referencias

  1. "Técnicas de explotación - Fundamentos de ciberseguridad - AQA - Repaso de informática GCSE - AQA" . BBC Bitesize . Consultado el 29 de septiembre de 2025 .
  2. Greitzer, FL; Strozer, JR; Cohen, S.; Moore, AP; Mundie, D.; Cowley, J. (mayo de 2014). «Análisis de amenazas internas no intencionadas derivadas de exploits de ingeniería social». Talleres de seguridad y privacidad de la IEEE de 2014. págs. 236–250 . doi : 10.1109/SPW.2014.39 . ISBN  978-1-4799-5103-1. S2CID 15493684 . 
  3. 1 2 3 4 5 Wang, Zuoguang; Sun, Limin; Zhu, Hongsong (2020). "Definiendo la ingeniería social en ciberseguridad" . IEEE Access . 8 : 85094–85115 . Bibcode : 2020IEEEA...885094W . doi : 10.1109/ACCESS.2020.2992807 . ISSN 2169-3536 . S2CID 218676466 .  
  4. 1 2 Steinmetz, Kevin F. (2020-09-07). "La identificación de una víctima modelo para la ingeniería social: un análisis cualitativo" . Víctimas y delincuentes . 16 (4): 540– 564. doi : 10.1080/15564886.2020.1818658 . ISSN 1556-4886 . S2CID 225195664 .  
  5. 1 2 Algarni, Abdullah (junio de 2019). "Qué características del mensaje hacen que la ingeniería social tenga éxito en Facebook: el papel de la ruta central, la ruta periférica y el riesgo percibido" . Information . 10 (6): 211. doi : 10.3390/info10060211 .
  6. 1 2 Paradise, Abigail; Shabtai, Asaf; Puzis, Rami (2019-09-01). "Detección de bots sociales dirigidos a organizaciones mediante el monitoreo de perfiles de redes sociales" . Redes y economía espacial . 19 (3): 731– 761. doi : 10.1007/s11067-018-9406-1 . ISSN 1572-9427 . S2CID 158163902 .  
  7. 1 2 3 Ivaturi, Koteswara; Janczewski, Lech (2013-10-01). "Preparación de los bancos en línea para la ingeniería social: una perspectiva de Asia-Pacífico" . Journal of Global Information Technology Management . 16 (4): 21– 46. doi : 10.1080/1097198X.2013.10845647 . ISSN 1097-198X . S2CID 154032226 .  
  8. 1 2 Ghafir, Ibrahim; Saleem, Jibran; Hammoudeh, Mohammad; Faour, Hanan; Prenosil, Vaclav; Jaf, Sardar; Jabbar, Sohail; Baker, Thar (octubre de 2018). "Amenazas a la seguridad de la infraestructura crítica: el factor humano" . The Journal of Supercomputing . 74 (10): 4986– 5002. doi : 10.1007/s11227-018-2337-2 . hdl : 10454/17618 . ISSN 0920-8542 . S2CID 4336550 .  
  9. 1 2 3 Airehrour, David; Nair, Nisha Vasudevan; Madanian, Samaneh (2018-05-03). "Ataques de ingeniería social y contramedidas en el sistema bancario de Nueva Zelanda: Avance de un modelo de mitigación que refleje al usuario" . Information . 9 (5): 110. doi : 10.3390/info9050110 . hdl : 10652/4378 . ISSN 2078-2489 . 
  10. Bleiman, Rachel (2020). Un examen de ingeniería social: la susceptibilidad a revelar información de seguridad privada en estudiantes universitarios (tesis). doi : 10.34944/dspace/365 .
  11. Chin, Tommy; Xiong, Kaiqi; Hu, Chengbin (2018). "Phishlimiter: Un enfoque de detección y mitigación de phishing mediante redes definidas por software" . IEEE Access . 6 : 42516–42531 . Bibcode : 2018IEEEA...642516C . doi : 10.1109/ACCESS.2018.2837889 . ISSN 2169-3536 . S2CID 52048062 .  
  12. Greitzer, Frank L.; Strozer, Jeremy R.; Cohen, Sholom; Moore, Andrew P.; Mundie, David; Cowley, Jennifer (mayo de 2014). «Análisis de amenazas internas no intencionadas derivadas de exploits de ingeniería social». Talleres de seguridad y privacidad de la IEEE de 2014. San José, CA: IEEE. págs. 236–250 . doi : 10.1109/SPW.2014.39 . ISBN  978-1-4799-5103-1. S2CID 15493684 . 
  13. Irani, Danesh; Balduzzi, Marco; Balzarotti, Davide; Kirda, Engin; Pu, Calton (2011). "Ataques de ingeniería social inversa en redes sociales en línea" . En Holz, Thorsten; Bos, Herbert (eds.). Detección de intrusiones y malware, y evaluación de vulnerabilidades . Lecture Notes in Computer Science. Vol. 6739. Berlín, Heidelberg: Springer. pp. 55–74 . doi : 10.1007/978-3-642-22424-9_4 . ISBN   978-3-642-22424-9.
  14. 1 2 Heartfield, Ryan; Loukas, George (2018), "Protección contra ataques de ingeniería social semántica" , en Conti, Mauro; Somani, Gaurav; Poovendran, Radha (eds.), Ciberseguridad versátil , vol. 72, Cham: Springer International Publishing, pp. 99–140 , doi : 10.1007/978-3-319-97643-3_4 , ISBN   978-3-319-97642-6, consultado el 29 de octubre de 2020
  15. 1 2 3 4 5 Workman, Michael (2007-12-13). "Obtención de acceso mediante ingeniería social: un estudio empírico de la amenaza" . Seguridad de los sistemas de información . 16 (6): 315– 331. doi : 10.1080/10658980701788165 . ISSN 1065-898X . S2CID 205732672 .  
  16. Krombholz, Katharina; Merkl, Dieter; Weippl, Edgar (diciembre de 2012). "Identidades falsas en las redes sociales: un estudio de caso sobre la sostenibilidad del modelo de negocio de Facebook" . Journal of Service Science Research . 4 (2): 175– 212. doi : 10.1007/s12927-012-0008-z . ISSN 2093-0720 . S2CID 6082130 .  
  17. Workman, Michael (2008). "Wisecrackers: Una investigación teórica sobre las amenazas de phishing y de ingeniería social con pretextos a la seguridad de la información" . Journal of the American Society for Information Science and Technology . 59 (4): 662– 674. doi : 10.1002/asi.20779 . ISSN 1532-2882 . 
  18. Boshmaf, Yazan; Muslukhov, Ildar; Beznosov, Konstantin; Ripeanu, Matei (2013-02-04). "Diseño y análisis de una botnet social" . Computer Networks . Botnet Activity: Analysis, Detection and Shutdown. 57 (2): 556– 578. doi : 10.1016/j.comnet.2012.06.006 . ISSN 1389-1286 . 
  19. Bhusal, Chandra Sekhar (2020). "Revisión sistemática sobre ingeniería social: pirateo mediante la manipulación de humanos" . Revista electrónica SSRN . doi : 10.2139/ssrn.3720955 . ISSN 1556-5068 . 
  20. McCrohan, Kevin F.; Engel, Kathryn; Harvey, James W. (14 de junio de 2010). "Influencia de la concienciación y la formación en la ciberseguridad" . Journal of Internet Commerce . 9 (1): 23– 41. doi : 10.1080/15332861.2010.487415 . ISSN 1533-2861 . S2CID 154281581 .  
  21. Ghafir, Ibrahim; Saleem, Jibran; Hammoudeh, Mohammad; Faour, Hanan; Prenosil, Vaclav; Jaf, Sardar; Jabbar, Sohail; Baker, Thar (2018-10-01). "Amenazas a la seguridad de la infraestructura crítica: el factor humano" . The Journal of Supercomputing . 74 (10): 4986– 5002. doi : 10.1007/s11227-018-2337-2 . hdl : 10454/17618 . ISSN 1573-0484 . S2CID 4336550 .  
  22. Heartfield, Ryan; Loukas, George; Gan, Diane (2016). "Probablemente no seas el eslabón más débil: hacia una predicción práctica de la susceptibilidad a los ataques de ingeniería social semántica" . IEEE Access . 4 : 6910–6928 . Bibcode : 2016IEEEA...4.6910H . doi : 10.1109/ACCESS.2016.2616285 . ISSN 2169-3536 . S2CID 29598707 .