Panorama#

El capítulo anterior catalogó los seis principios de la influencia; este los ve trabajar en el campo. La ingeniería social operativa es lo que ocurre cuando un atacante deja de estudiar la psicología y la apunta contra una organización concreta para conseguir un acceso que la técnica no le daba. Y conviene fijar la escala del problema: el humano no es un vector de acceso inicial más entre otros, es el vector dominante. La mayoría de las intrusiones no empiezan con un exploit contra un servicio expuesto sino con una persona que hizo clic, contestó una llamada o aprobó una notificación. El bloque ofensivo del manual empezó en la metodología de pentest reconociendo que el primer punto de apoyo suele ser humano; esta Parte explica por qué.

Margaret Singer, estudiando líderes de sectas, lo resumió en una frase que vale igual para el operador de vishing: «el arte popular de la manipulación humana se puede aprender y perfeccionar». No es un don; es un oficio con técnicas repetibles. Este capítulo las anatomiza —desde la defensa— en el orden en que se encadenan en un ataque real: primero la construcción del pretexto, después el contacto (phishing, vishing), después el rodeo de las defensas de autenticación, y finalmente la contramedida que las neutraliza a todas. El encuadre es el de siempre: se describe la técnica del adversario para reconocerla y frenarla, no para practicarla.

Pretexting: construir el personaje#

Antes del contacto está el pretexto (pretexting): la identidad falsa y la historia verosímil que el atacante construye para que su pedido parezca legítimo. Un buen pretexto no se improvisa; se investiga, y su materia prima es justamente lo que la Parte 2 recolectó desde la ofensiva —el nombre del jefe, el organigrama, la jerga interna, el proveedor de nómina, la baja reciente de un empleado—. A eso se suman los datos filtrados en brechas: un correo corporativo y una contraseña vieja expuestos en un volcado público bastan para que la llamada suene informada. Cuanto más específico el pretexto, más disparadores de Cialdini activa a la vez —la autoridad de citar al director por su nombre, la simpatía de conocer detalles internos, la prueba social de nombrar a colegas reales—.

El pretexto es lo que convierte la teoría del capítulo anterior en un ataque: no es «un desconocido pide algo raro» sino «alguien que parece de adentro pide algo plausible». Y esa plausibilidad se compra con reconocimiento previo, lo que hace del OSINT no un preámbulo sino la mitad del ataque.

Phishing: el contacto a escala#

El phishing —el señuelo enviado por correo, mensaje o chat para que la víctima haga clic, entregue credenciales o ejecute un adjunto— es la forma más conocida y de mayor volumen. Tiene un gradiente de personalización que sigue el de Cialdini: el phishing masivo apuesta a la cantidad (millones de correos genéricos, pocas víctimas, coste casi nulo); el spear-phishing dirige el señuelo a una persona concreta con un pretexto hecho a medida; y el whaling apunta a la cúpula, donde un solo acierto vale una organización entera. La variante más rentable, el fraude del CEO o business email compromise, combina autoridad (el correo imita al director general), urgencia (la transferencia es para hoy) y a menudo un canal que rehúye la verificación (pide que no se consulte con nadie «por confidencialidad»).

Aquí el capítulo se cruza con la detección de amenazas de identidad y correo de la Parte 5, que ya desarrolló cómo se rastrea el phishing desde el lado defensivo —el análisis de cabeceras, la disparidad entre From y Reply-To que delata el fraude del CEO, la autenticación SPF/DKIM/DMARC, la cadena padre-hijo del adjunto armado—. Este capítulo no rehace esa detección: la referencia y aporta la otra mitad, la psicología del señuelo que explica por qué funciona lo que 5.3 detecta. La una sin la otra es incompleta: el defensor que solo conoce la firma técnica no anticipa el pretexto, y el que solo conoce la psicología no lo caza en el flujo de correo.

Vishing y el asalto al help desk: la identidad sin cuerpo#

Si el correo es el canal de volumen, la voz es el de precisión. El vishing (voice phishing) —la llamada telefónica con pretexto— ataca el punto que ninguna pasarela de correo filtra: una conversación en tiempo real donde el atacante ajusta su guion a las respuestas de la víctima. Y su blanco predilecto es el help desk de tecnología, por una razón estructural: el service desk existe para resolver rápido problemas de identidad —«no puedo entrar», «perdí el teléfono del segundo factor»— a personas cuya identidad, por teléfono, no tiene cuerpo. El agente atiende una voz con prisa y una cola de tickets, y su trabajo es destrabar accesos, no dudar de quien llama. Es el eslabón más blando de toda la cadena de identidad, y los atacantes lo saben.

El caso testigo es Scattered Spider (también rastreado como UNC3944 u Octo Tempest), la facción del ecosistema cibercriminal difuso conocido como The Com especializada en ingeniería social corporativa. Su técnica central es llamar al help desk haciéndose pasar por un empleado —con el OSINT y los datos filtrados que dan verosimilitud— y pedir un reset de contraseña y de MFA o la transferencia del dispositivo de segundo factor a uno que controlan. Con eso obtienen un acceso legítimo y de ahí escalan con herramientas de administración remota normales, para mezclarse con el tráfico administrativo (living off the land). El compromiso de MGM y Caesars en 2023 —cerca de cien millones de dólares de pérdida en MGM— empezó, según la información pública, con una sola llamada al service desk.

Un solo kit psicológico, blancos opuestos. El mismo músculo de ingeniería social con que The Com nació —engañar a empleados de operadoras telefónicas para el SIM swap— es el que un polo del ecosistema apunta hoy al agente de service desk corporativo y otro, en su rama de sextortion, apunta a menores en plataformas de juego. La técnica no cambia de forma; cambia de blanco. Esa continuidad es la razón de ser de esta Parte: el atacante que estafa una empresa de nueve cifras y el que coacciona a una víctima individual —el terreno del capítulo siguiente— usan el mismo repertorio de principios. Entenderlo como un repertorio único, y no como amenazas inconexas, es lo que permite defenderse de las dos con la misma lógica.

Rodear el segundo factor, no romperlo#

La autenticación multifactor (MFA) se pensó para que una contraseña robada no bastara, y funciona —contra el ataque técnico—. La ingeniería social no la rompe: la rodea, convenciendo al humano de que entregue el segundo factor o de que apruebe el acceso él mismo. Hay dos técnicas dominantes. El push bombing o fatiga de MFA (MFA fatigue) consiste en disparar una avalancha de notificaciones push de aprobación al teléfono de la víctima —a menudo de madrugada— hasta que, por agotamiento o para que paren, aprueba una; es la reactancia y la urgencia del capítulo anterior convertidas en táctica de desgaste. El SIM swapping captura el segundo factor cuando este llega por SMS: el atacante convence a la operadora telefónica de portar el número de la víctima a una tarjeta SIM que controla, y con ello recibe los códigos.

Lo importante para el defensor es el diagnóstico: ambas son primas de la nube del adversary-in-the-middle que 5.3 presentó —no atacan la criptografía del segundo factor, atacan al humano o al proceso que lo rodea—. Y ese diagnóstico apunta directo a la defensa: si el problema es que el factor depende de una decisión humana o de un canal secuestrable (la aprobación por push, el SMS), la solución es un factor que no dependa de ninguno de los dos.

La cadena completa#

Vista entera, la operación es una cadena donde cada eslabón habilita el siguiente, y donde el reconocimiento del principio es el trabajo previo que hace verosímil todo lo demás.

flowchart LR
  OSINT["reconocimiento\nOSINT (2.2) + leaks (2.6)\n→ el pretexto verosímil"]
  PRE["pretexto\nidentidad falsa + historia plausible"]
  CON["contacto\nphishing (correo) · vishing (help desk)"]
  ROD["rodeo del 2FO\npush bombing · SIM swap"]
  ACC["acceso legítimo\n→ living off the land"]
  OSINT --> PRE --> CON --> ROD --> ACC
  ACC -.->|escala a la intrusión| KILL["el resto de la kill chain\n(P3 / P4)"]

Nótese que el producto de la cadena es un acceso legítimo: credenciales válidas, sesión autorizada, MFA superado «correctamente». Por eso la intrusión que empieza en ingeniería social es tan difícil de detectar aguas abajo —no hay exploit ni malware en la puerta, hay un inicio de sesión que parece el del empleado—, y por eso la defensa más barata es la que actúa antes del acceso, en el eslabón humano y de proceso.

Defensa y detección#

La contramedida que atraviesa todo el capítulo es una sola idea, la misma que la Parte viene sosteniendo, ahora institucionalizada: no confiar en el canal que controla quien pide. En la cabeza del individuo eso era «verificar por fuera antes de ceder»; en la organización se convierte en proceso.

  • Verificación reforzada de identidad en el help desk antes de cualquier reset o transferencia de MFA: devolución de llamada (callback) al número registrado, verificación fuera de banda, secretos que un atacante con OSINT no puede tener. Es la defensa de la Parte —la verificación out-of-band— llevada al procedimiento del service desk, que es donde el ataque de Scattered Spider se detiene.
  • MFA resistente a phishing (FIDO2 / passkeys): al atar la credencial al dominio legítimo y a un dispositivo físico, vuelve inútiles tanto el push bombing (no hay push que aprobar por error) como el SIM swap (no hay SMS que robar). Es la única defensa que ataca la raíz en vez de los síntomas.
  • Number matching en las apps de autenticación —obligar a teclear un número que muestra la pantalla de login— contra la aprobación distraída del push bombing; quitar el correo y el SMS como factores; restringir y monitorear las herramientas de acceso remoto legítimas de las que el atacante abusa.
  • Detección del acceso resultante: como el ataque produce un inicio de sesión legítimo, la caza se apoya en la telemetría de identidad de 5.3 y en la correlación de la defensa de AD — el inicio de sesión desde una geografía o un dispositivo nuevos, la ráfaga de notificaciones MFA rechazadas seguida de una aprobación, el reset de MFA fuera del flujo normal, el uso de herramientas de administración remota por una cuenta que no suele usarlas—.

En el marco de MITRE ATT&CK, estas operaciones caen bajo Phishing (T1566) y su variante para obtener información (T1598), la generación de solicitudes de MFA del push bombing (T1621) y la suplantación (T1656); el SIM swap corresponde a la técnica móvil de intercambio de tarjeta SIM (T1451).

Cierre#

La ingeniería social operativa es el punto donde el factor humano deja de ser una abstracción psicológica y se vuelve la puerta por la que entra la mayoría de las intrusiones. Su anatomía —reconocer, construir el pretexto, contactar, rodear la autenticación, obtener el acceso legítimo— es Cialdini convertido en procedimiento, y su defensa más eficaz no es enseñar a cada empleado a desconfiar (aunque ayuda) sino rediseñar los procesos y los factores para que la manipulación del humano no baste: la verificación fuera de banda en el help desk y la MFA que no se puede pescar ni robar. Ese es el aporte de este capítulo al lado defensivo —el reconocimiento de que, cuando el vector es humano, la defensa no puede descansar solo en el humano—.

El capítulo siguiente sigue el mismo repertorio de influencia hasta su extremo, donde deja de ser un ataque de un solo contacto y se vuelve un sistema sostenido de control —el terreno de la coerción, de la secta a su versión online—, y el 8.6 cierra la Parte con la defensa que endurece al humano allí donde el proceso no alcanza.

Referencias#

  • manipulacion/thecom/hacker-com-corporate — dossier de inteligencia abierta (fuentes públicas: avisos CISA/FBI AA23-320A, FS-ISAC, perfiles de amenaza) sobre Scattered Spider/Lapsus$: el vishing al help desk para reset de contraseña y MFA, el push bombing, el SIM swapping, el uso de herramientas de acceso remoto legítimas, el caso MGM/Caesars 2023, y las mitigaciones de CISA (MFA FIDO2/passkeys, verificación reforzada del help desk con callback y out-of-band, number matching). Encuadre explícitamente blue-team: reconocer y mitigar, sin detalle ofensivo.
  • manipulacion/thecom/the-com-overview — panorama del ecosistema The Com (fuentes públicas): su naturaleza difusa, el origen en el robo de handles y el SIM swap, los tres polos, y la observación central de que un mismo kit de ingeniería social escala del robo corporativo a la coerción de individuos —la técnica no cambia de forma, cambia de blanco—.
  • manipulacion/singer/cap-07 — Margaret Singer, Cults in Our Midst, «Psychological Persuasion Techniques»: la manipulación como oficio aprendible y perfeccionable, y las palancas psicológicas (reciprocidad, compromiso, presión de grupo, explotación emocional) que reaparecen, con otro blanco, en la ingeniería social corporativa.
  • La organización del ataque como una cadena reconocer→pretexto→contacto→rodeo del 2FO→acceso legítimo, el diagnóstico del push bombing y el SIM swap como rodeos y no roturas de la MFA, y el encuadre del help desk como «identidad sin cuerpo» son enriquecimiento propio. La detección se remite a 5.3 y a 4.9; el pretexto se nutre del OSINT de 2.2 y de los leaks de 2.6; el acceso inicial humano se conecta con 3.1; y el continuo de influencia sigue en 8.4 y su defensa en 8.6. Técnicas MITRE ATT&CK T1566, T1598, T1621, T1656 y T1451.