Ingeniería social y phishing
Reconozca los ataques que se dirigen a las personas en lugar de a las máquinas.
Ingeniería social y phishing es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Manipulación de las personas
Los ataques de ingeniería social se dirigen a las personas, no a la tecnología. En lugar de atravesar firewalls, el atacante engaña a una persona para que revele información, conceda acceso o entregue dinero, aprovechándose de la confianza, el miedo, la curiosidad o la disposición a ayudar.
A menudo es la forma más sencilla de entrar: ¿para qué descifrar una contraseña si puede convencer a alguien de que se la entregue? Las personas son con frecuencia el eslabón más débil de la seguridad.
Phishing
El phishing es el ataque de ingeniería social más común: correos electrónicos o mensajes fraudulentos que parecen proceder de una fuente de confianza y atraen a las víctimas para que hagan clic en enlaces maliciosos, abran archivos adjuntos infectados o introduzcan sus credenciales en sitios falsos.
Un correo de phishing puede imitar a su banco o al departamento de TI y crear una sensación de urgencia para que actúe sin pensar. Se envía a muchas personas a la vez, como una red de gran alcance.
Spear phishing y whaling
Las variantes dirigidas son más peligrosas. El spear phishing adapta el mensaje a una persona concreta utilizando datos sobre ella, lo que lo hace mucho más convincente. El whaling se dirige a ejecutivos de alto nivel, como los directores ejecutivos.
Como estos mensajes son personalizados y están bien documentados, resulta mucho más difícil detectarlos que el phishing genérico, y a menudo tienen éxito donde fracasan las campañas masivas.
Vishing y smishing
El phishing no se limita al correo electrónico. El vishing (phishing por voz) utiliza llamadas telefónicas, como la de un supuesto agente de soporte que consigue extraer contraseñas. El smishing (phishing por SMS) utiliza mensajes de texto con enlaces maliciosos.
Los atacantes se distribuyen por distintos canales porque las personas pueden desconfiar de un correo sospechoso, pero contestar fácilmente a una llamada o pulsar un enlace de un mensaje de texto, especialmente si parece urgente.
Pretexting y suplantación de identidad
El pretexting inventa una situación creíble para obtener información, como un atacante que se hace pasar por personal de soporte técnico y necesita verificar sus credenciales para solucionar un problema. La suplantación de identidad consiste en hacerse pasar por una persona de confianza, ya sea en persona o de forma remota.
El contexto fabricado reduce la cautela de la víctima y hace que cumpla solicitudes que normalmente cuestionaría.
Tácticas físicas
Parte de la ingeniería social se lleva a cabo físicamente. El tailgating (o piggybacking) consiste en seguir a una persona autorizada a través de una puerta segura sin identificarse. El shoulder surfing consiste en observar cómo alguien introduce una contraseña o un PIN.
El dumpster diving recupera información confidencial de documentos y dispositivos desechados. Estas técnicas nos recuerdan que la seguridad también incluye prestar atención al entorno físico, no solo a los ordenadores.
Baiting y quid pro quo
El baiting ofrece algo tentador, como una unidad USB etiquetada como Nóminas y dejada en un aparcamiento, con la esperanza de que una persona curiosa la conecte e infecte su equipo.
El quid pro quo ofrece un beneficio a cambio de información o acceso, como un supuesto servicio de soporte técnico que promete ayuda si usted les concede acceso remoto. Ambos explotan el deseo humano de obtener algo o recibir ayuda.
Por qué funciona
La ingeniería social tiene éxito porque explota la psicología: autoridad (obedecemos a quienes parecen tener poder), urgencia (actuamos rápidamente bajo presión), miedo, confianza y afán de ayudar.
Reconocer estos factores desencadenantes es la primera línea de defensa. Cuando un mensaje le presiona para actuar de inmediato o saltarse el procedimiento habitual, esa presión en sí misma es una señal de advertencia que merece una pausa.
Cómo defenderse
Las mejores defensas son humanas y procedimentales:
- formación en concienciación sobre seguridad para que los usuarios reconozcan los ataques.
- procedimientos de verificación, como devolver la llamada a un número conocido antes de actuar ante una solicitud.
- autenticación multifactor, para que una contraseña robada por sí sola no sea suficiente.
- Una cultura en la que se fomente, y no se castigue, cuestionar las solicitudes sospechosas.
Cómo detectar el phishing
Entre las señales de alerta se encuentran una urgencia inesperada, saludos genéricos, errores ortográficos y gramaticales, direcciones del remitente que no coinciden o resultan extrañas, enlaces cuyo destino real difiere del texto y solicitudes de credenciales o pagos.
Pasar el cursor sobre un enlace para inspeccionar su URL real antes de hacer clic y verificar las solicitudes inusuales mediante un canal independiente detiene la mayoría de los intentos de phishing de inmediato.
En conjunto
Los ataques de ingeniería social se dirigen a las personas, no a las máquinas, mediante phishing (incluidos el spear phishing, el whaling, el vishing y el smishing), pretexting, baiting, tailgating y otras técnicas. Explotan la autoridad, la urgencia, el miedo y la confianza. Las defensas son principalmente humanas: formación en concienciación, procedimientos de verificación y autenticación multifactor.
Comprobación rápida
Compruebe sus conocimientos sobre ingeniería social.
Repaso
La ingeniería social manipula a las personas en lugar de la tecnología. El phishing y sus variantes (spear phishing, whaling, vishing y smishing), además del pretexting, el baiting y el tailgating, explotan la autoridad, la urgencia y la confianza. Las defensas son humanas: formación en concienciación, procedimientos de verificación y autenticación multifactor.
Preguntas frecuentes
¿La lección «Ingeniería social y phishing» es gratis?
Sí — el texto completo de «Ingeniería social y phishing» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Ingeniería social y phishing»?
Reconozca los ataques que se dirigen a las personas en lugar de a las máquinas. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Ingeniería social y phishing»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Suplantación y ataques de intermediario
- Ataques de denegación de servicio
- Ingeniería social y phishing
- Crear medidas de mitigación prácticas