Saltar al contenido

Próxima edición

Volver al blog

Ataques de Ingeniería Social: Ejemplos Reales y Cómo Detectarlos

Figura encapuchada usando un teléfono junto a iconos que representan correos de phishing, identificadores de llamadas falsos y unidades USB sobre fondo oscuro

Conoce los ataques de ingeniería social más comunes con ejemplos reales. Phishing, pretexting, baiting y tailgating, más defensas probadas para protegerte a ti y a tu organización.

Daute Delgado
17 min de lectura
  • Awareness
  • Social Engineering
  • Threats
  • Ethics
  • Confidence
Compartir este artículo:

Datos clave

  • La ingeniería social está involucrada en el 98% de los ciberataques según el Informe Human Factor 2024 de Proofpoint
  • El hackeo de Twitter de 2020 comenzó con ingeniería social telefónica dirigida a empleados a través de una campaña de vishing y llevó al compromiso de 130 cuentas de alto perfil
  • La brecha de MGM Resorts de 2023 comenzó con una llamada telefónica de 10 minutos al help desk de TI y resultó en pérdidas estimadas de 100 millones de dólares
  • Las organizaciones que realizan simulaciones regulares de phishing ven una reducción del 75% en las tasas de clic en 12 meses según la investigación de KnowBe4
  • El Centro de Quejas de Delitos en Internet del FBI reportó 2.900 millones de dólares en pérdidas por compromisos de correo empresarial solo en 2023

En Resumen

Los ataques de ingeniería social explotan la psicología humana en lugar de las vulnerabilidades técnicas, y están involucrados en el 98% de los ciberataques según la investigación de Proofpoint. Esta guía cubre ocho tipos de ataques con casos reales incluyendo el hackeo de Twitter de 2020 y la brecha de MGM Resorts de 2023. Los atacantes utilizan la autoridad, la urgencia y la reciprocidad como armas para evadir incluso los controles técnicos más robustos. Defenderse contra la ingeniería social requiere capacitación en conciencia de seguridad, protocolos de verificación y una cultura donde los empleados se sientan seguros cuestionando solicitudes sospechosas.

El teléfono sonó a las 8:47 de la mañana un lunes. El identificador de llamadas mostraba el número directo del CEO. La voz al otro lado era tranquila, profesional e inconfundiblemente familiar. "Soy David. Estoy en el aeropuerto camino a la reunión del consejo en Zúrich, y mi portátil no se conecta a nuestra VPN. Necesito que restablezcas mis credenciales ahora mismo para poder revisar el informe trimestral antes de aterrizar. La presentación al consejo es en tres horas."

La técnica del help desk de TI dudó exactamente cuatro segundos. La voz sonaba correcta. La urgencia tenía sentido. El CEO efectivamente tenía una reunión del consejo programada esa semana. Abrió la herramienta de restablecimiento de credenciales y formuló la pregunta de verificación estándar: "¿Cuál es su número de empleado?"

"Sara, yo te contraté hace seis meses. No tengo tiempo para esto. Solo restablece la contraseña y envíala a mi correo personal."

Ella restableció la contraseña. Quince minutos después, el verdadero CEO llamó desde su habitación de hotel en Zúrich. Su cuenta ya estaba comprometida. El atacante había usado suplantación de identificador de llamadas, información de reuniones disponible públicamente en una nota de prensa y la simple psicología de la presión de autoridad para entrar por la puerta principal de la red de la empresa sin escribir una sola línea de código.

Esto es ingeniería social. Sin malware. Sin exploit. Sin escaneo de vulnerabilidades. Solo un ser humano manipulando a otro ser humano. Y funciona con más consistencia que cualquier ataque técnico porque apunta al único componente en el que toda arquitectura de seguridad se basa y no puede controlar completamente: las personas.

Qué significa realmente la ingeniería social

La ingeniería social es la manipulación deliberada de personas para que realicen acciones o divulguen información confidencial. A diferencia de los ataques técnicos que explotan fallos de software, la ingeniería social explota los patrones predecibles en la toma de decisiones humana. Se aprovecha de nuestro instinto de confiar, ayudar y obedecer a la autoridad.

El término es amplio por diseño. Cualquier ataque donde el vector principal es el comportamiento humano en lugar de una vulnerabilidad de software califica. Eso incluye un correo de phishing cuidadosamente redactado, una llamada telefónica de un técnico de TI falso, una memoria USB dejada en un estacionamiento y un desconocido que sigue a un empleado a través de una puerta con control de acceso. El mecanismo de entrega cambia. El principio subyacente no: las personas son más fáciles de manipular que el software de explotar.

Según CISA, la ingeniería social es el vector de acceso inicial más común en ciberataques contra tanto agencias gubernamentales como organizaciones del sector privado. La razón es directa. Toda organización, independientemente de su presupuesto de seguridad, emplea humanos que contestan teléfonos, leen correos, abren puertas y toman decisiones bajo presión.

Los Ocho Tipos de Ataques de Ingeniería Social

Phishing

El phishing es el ataque de ingeniería social más amplio y común. El atacante envía correos, mensajes o crea sitios web que suplantan entidades confiables como bancos, empleadores o proveedores de software para engañar a los destinatarios y que hagan clic en enlaces maliciosos, descarguen archivos infectados o introduzcan credenciales en páginas de inicio de sesión falsas.

Un correo típico de phishing crea urgencia ("Su cuenta será suspendida en 24 horas"), presenta un escenario plausible ("Inicio de sesión inusual detectado desde Moscú") y proporciona una acción conveniente ("Haga clic aquí para verificar su identidad"). El enlace lleva a una réplica de la página de inicio de sesión real. Cada credencial introducida va directamente al atacante.

El phishing representa más del 80% de los incidentes de seguridad reportados. Su efectividad viene del volumen. Un atacante puede enviar 100.000 correos de phishing en una tarde. Incluso una tasa de éxito del 0,1% produce 100 cuentas comprometidas.

Spear Phishing

El spear phishing estrecha el objetivo. En lugar de enviar correos genéricos masivos, el atacante investiga individuos específicos y elabora mensajes personalizados. Hacen referencia a proyectos reales, usan terminología interna correcta y suplantan a colegas conocidos. Un correo de spear phishing a un director financiero podría hacer referencia a una relación real con un proveedor, incluir una factura realista y provenir de una dirección de correo con un carácter de diferencia respecto al dominio real del proveedor.

La tasa de éxito del spear phishing es dramáticamente mayor que la del phishing genérico porque la personalización elimina la mayoría de las señales de alerta que los usuarios capacitados buscan. Cuando el correo hace referencia a un proyecto real en el que estás trabajando y parece venir de alguien con quien te comunicas regularmente, tu guardia baja.

Vishing (Phishing por Voz)

El vishing usa llamadas telefónicas en lugar de correos. El atacante llama al objetivo, suplanta a una entidad confiable (soporte de TI, un banco, una agencia gubernamental o un ejecutivo de la empresa) y extrae información o dirige a la víctima a tomar acciones específicas.

El vishing es particularmente efectivo porque la comunicación por voz crea una sensación de inmediatez y conexión personal que el correo no puede igualar. Es difícil "pasar el cursor sobre un enlace" para verificar una llamada telefónica. La suplantación de identificador de llamadas es trivial y económica, lo que significa que el número que aparece en el teléfono de la víctima puede coincidir con cualquier número que el atacante elija.

Smishing (Phishing por SMS)

El smishing entrega el mismo engaño a través de mensajes de texto. "La entrega de su paquete falló. Actualice su dirección aquí." "Su banco detectó actividad sospechosa. Responda SÍ para confirmar o llame a este número." Las URLs acortadas en los mensajes SMS hacen casi imposible verificar el destino antes de tocar.

El smishing explota el hecho de que las personas confían más en los mensajes de texto que en los correos electrónicos. Los filtros de spam protegen la mayoría de las bandejas de entrada de los correos de phishing, pero el filtrado de SMS es mucho menos maduro. Los mensajes llegan directamente a la pantalla de bloqueo, creando urgencia antes de que el destinatario tenga tiempo de pensar críticamente.

Pretexting

El pretexting es la creación de un escenario fabricado para extraer información u obtener acceso. El atacante inventa una identidad y un contexto plausibles para justificar su solicitud. La llamada al help desk del inicio de este artículo es pretexting. El atacante construyó un escenario (CEO en el aeropuerto, reunión urgente del consejo) y una identidad (el propio CEO) para justificar una solicitud inusual (restablecimiento inmediato de credenciales sin verificación estándar).

Lo que separa el pretexting de otros tipos de ataque es la profundidad de la preparación. Un pretexter hábil investiga la estructura de la organización objetivo, identifica al personal clave, aprende la jerga interna y construye una narrativa tan coherente que cuestionarla parece irrazonable. El ataque no tiene éxito porque la víctima sea descuidada. Tiene éxito porque el pretexter hizo que obedecer pareciera la opción racional.

Baiting

El baiting ofrece algo tentador a la víctima a cambio de acceso o información. El ejemplo clásico es una memoria USB etiquetada como "Revisión Salarial Empleados Q4" dejada en el estacionamiento o vestíbulo de una empresa. La curiosidad impulsa a alguien a conectarla, y la unidad instala malware automáticamente.

El baiting digital incluye descargas de software falso ("VPN premium gratuita"), contenido pirata empaquetado con keyloggers y anuncios en línea que ofrecen herramientas gratuitas que requieren "acceso de administrador" para instalarse. El hilo común es ofrecer algo que la víctima desea a cambio de una acción que compromete la seguridad.

Tailgating (Piggybacking)

El tailgating es un ataque de ingeniería social física. El atacante accede a un área restringida siguiendo a una persona autorizada a través de una entrada protegida. Funciona porque la mayoría de las personas sostienen la puerta para otros por cortesía. Un atacante cargando una caja de "partes de servidor" o usando uniforme de repartidor rara vez es cuestionado.

El tailgating evita todos los controles de seguridad digitales. No importa cuán fuerte sea tu cifrado si una persona no autorizada puede caminar hasta la sala de servidores. El acceso físico a una red a menudo significa acceso sin restricciones a sistemas críticos.

Quid Pro Quo

Los ataques quid pro quo ofrecen un servicio a cambio de información. El atacante llama a los empleados, haciéndose pasar por soporte de TI, y ofrece "arreglar un problema" con su computadora. A cambio de "ayudar", piden al empleado que desactive el software antivirus, instale una herramienta de acceso remoto o comparta sus credenciales de inicio de sesión.

Esta técnica se aprovecha de la reciprocidad. Cuando alguien te ofrece ayuda, te sientes obligado a cooperar. El atacante posiciona el intercambio de manera que obedecer se siente como cortesía común en lugar de una violación de seguridad.

Casos Reales

El Hackeo de Twitter de 2020

El 15 de julio de 2020, los atacantes comprometieron 130 cuentas de alto perfil de Twitter incluyendo Barack Obama, Elon Musk, Jeff Bezos y Apple. Los atacantes publicaron mensajes promoviendo una estafa de Bitcoin, recolectando más de 120.000 dólares en criptomonedas antes de que el esquema fuera detenido.

El ataque no comenzó con un exploit de software. Comenzó con llamadas telefónicas. Según la investigación del Departamento de Justicia de EE.UU., los atacantes usaron vishing para atacar a empleados de Twitter, llamándoles mientras se hacían pasar por colegas del departamento de TI. Dirigieron a los empleados a un sitio web de captura de credenciales que lucía idéntico a la página de inicio de sesión VPN interna de Twitter. Una vez que tuvieron las credenciales de los empleados, accedieron a herramientas internas de administración que les permitieron restablecer contraseñas y eludir la autenticación de dos factores en cualquier cuenta.

El hackeo de Twitter demuestra que la ingeniería social puede violar empresas con programas de seguridad sofisticados. Los controles técnicos de Twitter no fueron el punto débil. La confianza humana lo fue.

La Brecha de MGM Resorts de 2023

En septiembre de 2023, el grupo de ransomware ALPHV/BlackCat puso de rodillas a MGM Resorts International. Las máquinas tragamonedas se apagaron. Las tarjetas de acceso a las habitaciones dejaron de funcionar. El sitio web se desconectó. Los huéspedes se registraron con formularios de papel. El impacto financiero estimado superó los 100 millones de dólares.

El método de acceso inicial fue una llamada telefónica al help desk de TI de MGM que duró aproximadamente 10 minutos. Como reportó KrebsOnSecurity, los atacantes identificaron a un empleado de MGM en LinkedIn, recopilaron suficiente información personal de su perfil público para pasar la verificación de identidad, y llamaron al help desk para solicitar un restablecimiento de credenciales. Con credenciales válidas en mano, escalaron privilegios, se movieron lateralmente por la red y desplegaron ransomware en sistemas críticos.

Diez minutos. Una llamada telefónica. Cien millones de dólares. La brecha de MGM es ahora un ejemplo de manual de por qué la ingeniería social es el vector de ataque más rentable disponible.

La Psicología Detrás de la Ingeniería Social

La ingeniería social no funciona porque las víctimas sean poco inteligentes. Funciona porque se dirige a sesgos cognitivos que existen en todos los humanos. Entender estos principios psicológicos es el primer paso para reconocer cuándo están siendo usados en tu contra.

Autoridad

Las personas obedecen las solicitudes de figuras de autoridad percibidas sin cuestionar la legitimidad de la solicitud. Cuando alguien afirma ser el CEO, un policía o un agente del gobierno, la respuesta humana predeterminada es obedecer. El pretexter del escenario inicial explotó esto directamente: "Yo te contraté hace seis meses" establece dominio y hace que cuestionar la solicitud se sienta como insubordinación.

Urgencia

La presión de tiempo suprime el pensamiento crítico. Cuando un atacante dice "esto debe hacerse en los próximos cinco minutos o perdemos el trato", el cerebro de la víctima cambia del procesamiento analítico al procesamiento reactivo. La urgencia es el disparador psicológico más explotado en la ingeniería social porque de manera confiable anula la capacitación y el sentido común.

Reciprocidad

Los humanos se sienten obligados a devolver favores. Cuando un "técnico de TI servicial" pasa 20 minutos guiándote a través de un problema (que puede no haber existido en primer lugar), te sientes obligado a cooperar cuando te pide instalar una "herramienta de diagnóstico" o compartir tu contraseña. El favor crea una deuda, y el atacante la cobra inmediatamente.

Prueba Social

Las personas observan a otros para determinar el comportamiento correcto. Un atacante que dice "todos en tu equipo ya completaron esta actualización de seguridad" aprovecha la prueba social para hacer que obedecer se sienta normal en lugar de sospechoso. Si tus colegas supuestamente lo hicieron, debe ser legítimo.

Simpatía y Similitud

Las personas son más propensas a obedecer solicitudes de personas que les agradan o que perciben como similares. Los atacantes construyen rapport haciendo referencia a intereses compartidos, usando humor o expresando empatía. Un pretexter que pasa cinco minutos hablando del equipo deportivo local antes de hacer su solicitud no está perdiendo el tiempo. Está construyendo la base psicológica que hace que la solicitud sea más difícil de rechazar.

Cómo Defenderte y Capacitar a Otros

Defensas Individuales

Verifica a través de un canal separado. Si recibes un correo sospechoso de tu banco, no hagas clic en ningún enlace del correo. Abre una nueva pestaña del navegador, navega directamente al sitio web del banco e inicia sesión. Si recibes una llamada sospechosa de un colega, cuelga y llámale de vuelta usando el número que aparece en el directorio de la empresa. La verificación a través de un canal separado derrota prácticamente toda técnica de ingeniería social porque el atacante controla solo un canal de comunicación.

Pausa antes de actuar por urgencia. Las solicitudes legítimas sobreviven a un retraso de cinco minutos. Si alguien insiste en que debes actuar inmediatamente o enfrentar consecuencias catastróficas, esa presión en sí misma es el indicador más fuerte de un intento de ingeniería social. Dile al interlocutor que le devolverás la llamada en cinco minutos y observa cómo responde. Los solicitantes legítimos entenderán. Los atacantes escalarán la presión o colgarán.

Trata el contacto no solicitado con escepticismo. No ganaste un concurso en el que nunca participaste. Tu computadora no está infectada con un virus que solo un llamante puede detectar. La agencia tributaria no exige pago inmediato con tarjetas de regalo. Si alguien te contacta inesperadamente con una afirmación alarmante o una oferta atractiva, la suposición correcta por defecto es que el contacto es malicioso hasta que se verifique lo contrario.

Defensas Organizacionales

Implementa verificación por devolución de llamada para solicitudes sensibles. Cualquier solicitud que involucre restablecimiento de credenciales, transferencias bancarias o cambios de acceso debe requerir verificación a través de un número de devolución de llamada preestablecido. No el número que proporciona quien llama, sino el número en el archivo del directorio de la empresa. Este único control habría prevenido las brechas de Twitter y MGM.

Realiza simulaciones de phishing regularmente. Las organizaciones que ejecutan simulaciones mensuales de phishing ven una reducción del 75% en las tasas de clic en 12 meses. Las simulaciones funcionan porque proporcionan práctica sin consecuencias para reconocer la ingeniería social en un contexto realista. Empareja las simulaciones con retroalimentación inmediata de capacitación: cuando un empleado hace clic en un enlace de phishing simulado, redirigelo a un breve módulo educativo que explique lo que pasó por alto.

Construye una cultura donde reportar sea recompensado. Los empleados que caen en la ingeniería social a menudo retrasan el reporte porque temen el castigo. Ese retraso es mucho más dañino que el compromiso inicial. Las organizaciones deben crear un ambiente donde reportar un posible incidente, incluso uno causado por tu propio error, sea tratado como una contribución a la seguridad en lugar de un fracaso. Los recursos de conciencia de seguridad de CISA enfatizan este cambio cultural como fundamental para una defensa efectiva.

Controles Técnicos que Apoyan las Defensas Humanas

Los controles técnicos no reemplazan el juicio humano, pero reducen el volumen y la sofisticación de la ingeniería social que llega a los empleados. La autenticación multifactor asegura que las contraseñas robadas por sí solas no puedan otorgar acceso. El filtrado de correo con autenticación DMARC, DKIM y SPF bloquea un porcentaje significativo de correos de phishing antes de que lleguen a las bandejas de entrada. Las herramientas de detección de endpoints pueden identificar y poner en cuarentena el malware entregado a través de ataques de baiting incluso después de que el usuario abra el archivo malicioso.

Los programas de seguridad más efectivos superponen controles técnicos con capacitación humana. Ninguno es suficiente por sí solo. Un correo de phishing que elude tu filtro de correo aún llega a un humano capacitado para reconocerlo. Un usuario que hace clic en un enlace de phishing aún encuentra autenticación multifactor que previene el robo de credenciales. La defensa en profundidad significa que ningún fallo individual, ya sea humano o técnico, lleva a una violación de datos completa.

Por Qué la Ingeniería Social Siempre Será Relevante

La seguridad técnica mejora cada año. El software se vuelve más difícil de explotar. Las redes se segmentan mejor. El cifrado se vuelve más fuerte. Pero la psicología humana no recibe parches de seguridad. Los sesgos cognitivos que hacen efectiva la ingeniería social (autoridad, urgencia, reciprocidad, simpatía, prueba social) son características del sistema operativo humano. No pueden desinstalarse.

Precisamente por esto, las habilidades de ingeniería social son un tema central en las entrevistas de ciberseguridad. Los empleadores necesitan profesionales que entiendan tanto las dimensiones técnicas como humanas de la seguridad. Un analista SOC que puede detectar un ataque de relleno de credenciales pero no puede reconocer una llamada de pretexting tiene un punto ciego crítico.

Los atacantes que vulneraron Twitter y MGM no necesitaron exploits de día cero. Necesitaron habilidades de investigación, confianza y comprensión del comportamiento humano. Los defensores que detengan el próximo ataque necesitarán la misma comprensión, aplicada desde la dirección opuesta: reconocer cuándo alguien intenta manipularlos y tener la confianza y el soporte procedimental para resistir.

La ingeniería social no va a desaparecer. Se está volviendo más sofisticada, más personalizada y más difícil de detectar a medida que los atacantes incorporan herramientas de IA para elaborar mensajes convincentes y audio deepfake para suplantar a individuos específicos. Las organizaciones e individuos que inviertan en comprender estos ataques, practicar el reconocimiento y construir verificación en cada proceso sensible serán los que los resistan.

Comienza con tu propio comportamiento. Revisa tus perfiles de redes sociales y considera qué información podría extraer un atacante para una campaña de pretexting. Prueba el help desk de tu organización preguntando cómo verifican la identidad para restablecimientos de credenciales. Mantén una conversación con tu equipo sobre cómo se vería un intento de ingeniería social en tu entorno de trabajo específico. La mejor defensa contra la manipulación es entender cómo funciona, y el mejor momento para construir esa comprensión es antes de que suene el teléfono.

Preguntas frecuentes

¿Cuál es el tipo más común de ataque de ingeniería social?
El phishing es el ataque de ingeniería social más común, representando más del 80% de los incidentes de seguridad reportados. El phishing usa correos electrónicos, mensajes o sitios web que suplantan entidades confiables para engañar a las personas y que revelen credenciales, hagan clic en enlaces maliciosos o descarguen malware. El spear phishing, una variante dirigida, es responsable de la mayoría de las violaciones de datos exitosas porque los atacantes investigan a sus víctimas de antemano.
¿Cómo puedo saber si estoy siendo víctima de ingeniería social?
Presta atención a cinco señales de alerta: urgencia fabricada (actúa ahora o enfrenta consecuencias), solicitudes que evitan los procedimientos normales, apelaciones a la autoridad (el CEO necesita esto inmediatamente), ofertas no solicitadas que parecen demasiado buenas para ser verdad, y presión para mantener la interacción confidencial. Las solicitudes legítimas siempre resisten la verificación. Si alguien se resiste a que confirmes su identidad a través de canales oficiales, esa resistencia es el indicador más fuerte de un intento de ingeniería social.
¿Por qué los ataques de ingeniería social funcionan incluso con personas inteligentes?
La ingeniería social explota sesgos cognitivos que existen en todos los seres humanos independientemente de la inteligencia. El sesgo de autoridad nos hace obedecer a superiores percibidos. La urgencia suprime el pensamiento crítico al activar nuestra respuesta al estrés. La reciprocidad crea un sentido de obligación cuando alguien nos hace un favor. Estas son respuestas psicológicas automáticas, no fallos de inteligencia. Incluso los profesionales de seguridad caen en ingeniería social bien elaborada porque los ataques están diseñados para eludir el análisis racional.
¿Qué debo hacer si caigo en un ataque de ingeniería social?
Actúa inmediatamente. Cambia las contraseñas comprometidas y activa la autenticación multifactor en las cuentas afectadas. Reporta el incidente a tu equipo de seguridad o departamento de TI sin demora. No intentes arreglar la situación solo ni ocultes lo sucedido. Documenta todo lo que recuerdes sobre la interacción: qué información compartiste, en qué enlaces hiciste clic y la cronología de los eventos. El reporte temprano reduce drásticamente el daño porque los equipos de seguridad pueden contener la brecha antes de que los atacantes escalen el acceso.
¿Cómo previenen las organizaciones los ataques de ingeniería social?
La prevención efectiva combina tres capas. Primero, capacitación en conciencia de seguridad que incluya simulaciones realistas de phishing, no solo videos anuales de cumplimiento. Segundo, controles procedimentales como verificación por devolución de llamada para solicitudes financieras, doble aprobación para transferencias y políticas estrictas de acceso de visitantes. Tercero, controles técnicos incluyendo filtrado de correo, autenticación multifactor y detección de endpoints. Ninguna capa por sí sola es suficiente. El objetivo es crear suficiente fricción para que los atacantes se dirijan a objetivos más fáciles.
Sobre el autor
Daute Delgado, Founder & Bootcamp Director at Unihackers
Daute Delgado

Fundador de Unihackers

Una década defendiendo aerolíneas, SOCs y organizaciones internacionales

Daute fundó Unihackers tras una década defendiendo aerolíneas, SOCs gestionados y organizaciones internacionales. Es Associate C|CISO y voz habitual sobre IA y ciberseguridad en medios internacionales. Silver Winner en los Cyber Security Excellence Awards 2021. Enseña como le habría gustado que le enseñasen a él: sin ruido, entrenando lo que los atacantes hacen de verdad y formando profesionales útiles desde el primer día.

Ver perfil
Comienza tu camino

¿Listo para iniciar tu carrera en ciberseguridad?

Únete a cientos de profesionales que han hecho la transición a la ciberseguridad con nuestro bootcamp práctico.

Comienza tu camino

¿Listo para iniciar tu carrera en ciberseguridad?

Únete a cientos de profesionales que han hecho la transición a la ciberseguridad con nuestro bootcamp práctico.

Horas
360+
Vacantes UE abiertas
300K+
Salario medio
$85K
Explorar el bootcamp