Parte: 12 — OSINT e ingeniería social · Fuente: Social Engineering: The Science of Human Hacking (C. Hadnagy) · Influence (R. Cialdini) ⏱️ Duración estimada: 100 min · Nivel: Intermedio
Comprender la ingeniería social como disciplina: los principios psicológicos que la hacen efectiva, su marco ético-legal y su ciclo de ataque. El alumno terminará capaz de explicar por qué funciona la manipulación, reconocer los principios de influencia en escenarios reales y sentar las bases para diseñar simulacros autorizados y programas de concienciación.
La ingeniería social ofensiva —engañar a personas para obtener acceso o información— solo es lícita con permiso explícito y por escrito (alcance, objetivos, reglas de enfrentamiento, ventana temporal y contacto de escalado). Nunca practiques con personas sin su consentimiento o el de su organización. Toda esta clase apunta a defender y a probar de forma autorizada.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Qué es la ingeniería social | El humano como superficie de ataque |
| 2 | Principios de Cialdini | Explican por qué cae la gente |
| 3 | Ciclo de ataque SE | Estructura una operación autorizada |
| 4 | Vectores y taxonomía | Cada canal tiene su técnica |
| 5 | Sesgos cognitivos | Palancas de la manipulación |
| 6 | Marco ético y legal | Frontera entre prueba y delito |
| 7 | Del OSINT al pretexto | La información habilita el engaño |
Una persona decide con información incompleta, presión temporal, normas de ayuda y señales de autoridad. Un atacante diseña el contexto para que una acción peligrosa parezca coherente: pagar una factura, restablecer una cuenta, compartir un código o abrir un documento. Culpar a la víctima oculta fallos del sistema: procesos que permiten una sola aprobación, canales sin verificación y autenticadores que pueden retransmitirse.
El diagrama muestra que la defensa no depende solo de «reconocer señales». Inserta verificación independiente antes de una acción irreversible y facilita detenerse sin castigo. Una llamada que conoce datos reales sigue necesitando devolución a un número oficial; una solicitud de pago exige doble control; un login usa autenticación resistente al phishing.
Autoridad, urgencia, reciprocidad, consistencia, afinidad y prueba social ayudan a analizar mensajes, pero no son botones universales ni explican por completo la conducta. El resultado depende de rol, cultura, carga, canal y consecuencias percibidas. La educación debe enseñar a verificar procesos, no a desconfiar de toda interacción ni a memorizar una lista de trucos.
Una simulación autorizada define propósito, población, aprobaciones, datos recolectados, soporte, exclusiones y parada de emergencia. No solicita contraseñas reales, no usa temas traumáticos, salud, despido o crisis personales, y no avergüenza individuos. Se mide el proceso: reporte, escalamiento y resistencia técnica. Las cifras de clic no comparan limpiamente equipos con roles y exposición diferentes.
Un correo auténtico de un proveedor comprometido solicita cambiar la cuenta de pago. No contiene faltas ni dominio parecido; la formación basada en «buscar errores» falla. El control efectivo es verificar cambios financieros por un canal previamente registrado y requerir doble aprobación. El incidente se reporta sin culpar al empleado que recibió un mensaje contextualizado.
| Término | Definición útil |
|---|---|
| Pretexto | Historia diseñada para justificar identidad, urgencia y solicitud. |
| Canal independiente | Medio de verificación no proporcionado por la propia solicitud. |
| BEC | Compromiso o suplantación de correo para inducir acciones de negocio. |
| Simulación | Ejercicio autorizado con objetivos, límites y protección de participantes. |
| Culpa a la víctima | Enfoque que atribuye el fallo a la persona e ignora controles del sistema. |
Existe dominio cuando el alumno descompone un escenario en contexto, señales, acción e impacto; diseña controles técnicos y de proceso; y propone una simulación que mide aprendizaje sin capturar secretos ni dañar a participantes.
Análisis de casos y diseño de un marco ético, sin manipular a nadie.
Entrega un plan de simulacro de ingeniería social autorizado: objetivos, vectores, pretexto ético, Rules of Engagement, métricas defensivas y plan de escalado. Criterio de aceptación: el plan incluye autorización explícita, límites claros ("qué no se hará"), protección de las personas y métricas orientadas a mejorar la defensa.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Simulacro percibido como "trampa" hostil | Faltó enfoque educativo. Diseña para enseñar, no para humillar. |
| Sin autorización escrita | Riesgo legal grave. Nunca ejecutes sin permiso firmado. |
| Métrica solo de "clics" | Mide resiliencia: tasa de reporte y tiempo de detección también. |
| Pretexto con datos reales de terceros | Riesgo de privacidad. Usa datos ficticios en pruebas de concienciación. |
| Personas dañadas emocionalmente | No hubo plan de cuidado. Incluye escalado y debrief de apoyo. |
❓ ¿La ingeniería social es "hacking"? Sí, es hacking del factor humano. No requiere exploits técnicos; explota psicología, y suele ser el camino más fácil al objetivo.
❓ ¿Por qué caen incluso personas técnicas? Porque los principios de influencia operan bajo el pensamiento rápido y emocional; el conocimiento técnico no inmuniza contra la urgencia o la autoridad.
❓ ¿Necesito permiso para un simulacro interno? Sí, autorización de la dirección y un marco documentado. Sin él, incluso un ejercicio "bienintencionado" puede ser ilegal o dañino.
Clase 255 — Automatización de OSINT: SpiderFoot y Maltego