Qué es la ingeniería social y cómo proteger tu empresa
La ingeniería social es un conjunto de técnicas de manipulación que utilizan los ciberdelincuentes para engañar a una persona y obtener información confidencial, acceso a sistemas o transferencias de dinero. A diferencia de un ataque técnico tradicional, este fraude se apoya en la confianza, la urgencia o el desconocimiento de la víctima, y no en una vulnerabilidad de software.
Para las empresas y las PyMEs, entender qué es la ingeniería social puede ser un punto de partida para analizar procesos internos, protocolos de verificación y flujos de información sensible. En este artículo se describen sus principales técnicas, cómo suelen operar los ciberdelincuentes y qué información resulta útil para el análisis de riesgo empresarial.
Qué significa ingeniería social en ciberseguridad
El concepto parte de una idea central: en cualquier sistema de seguridad, las personas pueden representar el eslabón más vulnerable. Por eso, en lugar de vulnerar un servidor o una red, quienes ejecutan este fraude buscan que sea la propia persona quien entregue la información o realice la acción que necesitan.
En términos generales, los objetivos de un ataque de ingeniería social suelen orientarse hacia dos direcciones. Por un lado, la obtención de información, credenciales o dinero. Por otro, la alteración de datos o procesos internos con el fin de generar algún daño operativo.
Cómo suele desarrollarse un ataque de ingeniería social
Los ataques de este tipo no ocurren de manera espontánea: suelen seguir un proceso con etapas identificables que puede ayudar a analizar los protocolos internos de una empresa.
- Recolección de información: datos públicos sobre la empresa, sus proveedores o su personal.
- Generación de confianza: contacto con la víctima simulando una identidad conocida o creíble.
- Solicitud de acción: pedido de datos, acceso o una transferencia, bajo presión de tiempo.
- Cierre del contacto: fin de la interacción una vez obtenido el objetivo, minimizando el rastro.
Principales técnicas de ingeniería social que pueden afectar a una empresa
Existen distintas variantes de este fraude, y cada una puede adaptarse al canal que resulte más creíble para la víctima. Estas son algunas de las técnicas más frecuentes en el ámbito empresarial:
- Phishing: correos electrónicos falsos que simulan provenir de una entidad conocida, para obtener datos o instalar código malicioso.
- Spear phishing: variante dirigida a una persona o a un área específica, con información previamente recopilada para dar credibilidad al engaño.
- Vishing y smishing: variantes del phishing por llamada telefónica o por mensaje de texto.
- Pretexting: creación de un escenario o una identidad falsa para justificar un pedido de información o de acceso.
- Fraude de proveedor o compromiso de correo corporativo: solicitud de modificar datos de pago, simulando ser un proveedor o un directivo de la empresa.
Por qué las empresas y las PyMEs pueden ser un objetivo de este fraude
El crecimiento de los canales digitales amplió las oportunidades de contacto entre una empresa y sus clientes, proveedores y empleados, algo que puede ser aprovechado por quienes ejecutan este tipo de fraude.
Un ejemplo hipotético es el de un área de finanzas que recibe un mensaje, aparentemente de un proveedor habitual, solicitando modificar los datos bancarios de un pago pendiente. Las PyMEs, en particular, suelen contar con equipos más reducidos y procesos de verificación menos formalizados que una gran corporación, una variable a considerar al analizar este riesgo.
Qué elementos pueden ayudar a identificar un posible intento de ingeniería social
Existen ciertos patrones que suelen repetirse en este fraude y que pueden servir de punto de partida para el análisis de una comunicación sospechosa.
- Solicitudes con un nivel de urgencia inusual o con presión de tiempo.
- Pedidos de información sensible a través de un canal distinto al habitual.
- Cambios de último momento en datos de pago, cuentas o contactos.
- Mensajes que desalientan la verificación de la solicitud por otra vía.
Identificar más de uno de estos elementos en una misma comunicación puede ser un indicio relevante para profundizar su análisis.
Verificación de identidad y análisis del fraude en procesos empresariales
Buena parte de las técnicas de ingeniería social se apoya en la suplantación de una identidad conocida para la víctima. Por eso, la verificación de identidad suele analizarse como una variable dentro de un enfoque más amplio de prevención del fraude.
Equifax cuenta con soluciones vinculadas a identidad y fraude, orientadas a validar la identidad de clientes y a mejorar la autenticación en procesos digitales. Entre ellas se encuentran ID Validator y Face Validator, pensadas para aportar información sobre la identidad de una persona en distintas etapas del vínculo con una empresa.
Combinar tecnología, datos y protocolos de verificación puede aportar elementos adicionales para la gestión del riesgo empresarial. Para conocer más sobre las soluciones de identidad y fraude, podés hablar con un especialista de Equifax.
Preguntas frecuentes
¿Qué diferencia hay entre ingeniería social y phishing?
El phishing es una técnica específica de ingeniería social que utiliza correos o mensajes falsos. La ingeniería social abarca un conjunto más amplio de métodos, como el vishing, el pretexting y el fraude de facturas.
¿Por qué los ciberdelincuentes suelen apuntar a las personas y no solo a los sistemas técnicos?
Porque una persona puede representar un punto de acceso más accesible que un sistema con múltiples controles técnicos. Manipular la confianza suele requerir menos recursos que vulnerar una infraestructura tecnológica.
¿La ingeniería social solo ocurre por correo electrónico?
No. También puede desarrollarse por llamadas telefónicas, mensajes de texto, redes sociales o interacciones presenciales, adaptándose al canal más creíble para cada situación.
¿Qué relación existe entre la ingeniería social y el fraude de identidad?
Muchas técnicas de ingeniería social se apoyan en la suplantación de una identidad conocida para la víctima. Por eso, la verificación de identidad suele analizarse dentro de un enfoque integral de prevención del fraude.