Parte: 12 — OSINT e ingeniería social · Fuente: Social Engineering: The Science of Human Hacking (C. Hadnagy) ⏱️ Duración estimada: 100 min · Nivel: Avanzado
Aprender a construir pretextos verosímiles y a ejecutar vishing (voice phishing) dentro de un engagement autorizado, así como a documentar y medir estos vectores. El alumno terminará capaz de diseñar un guion, preparar identidades de apoyo y realizar una llamada de prueba controlada, siempre con permiso escrito y con foco en la mejora de la defensa.
El pretexting y el vishing implican engañar a personas reales, por lo que requieren autorización explícita y por escrito de la organización objetivo, respeto a la legislación (grabación de llamadas, suplantación, protección de datos) y un plan de cuidado de las personas. Nunca llames a alguien sin que su organización lo haya autorizado. Practica los guiones entre compañeros que consientan, no contra terceros.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Anatomía de un pretexto | Credibilidad = éxito o fracaso |
| 2 | Del OSINT al guion | Los datos dan verosimilitud |
| 3 | Elicitación conversacional | Obtener sin preguntar directo |
| 4 | Manejo de objeciones | Superar la desconfianza sin coerción |
| 5 | Vishing: preparación técnica | Números, spoofing, entorno |
| 6 | Grabación y legalidad | Consentimiento y jurisdicción |
| 7 | Debrief y métricas | Convertir el ejercicio en aprendizaje |
En pretexting, la historia conecta identidad, contexto y solicitud: «soy soporte, hay una incidencia y necesito verificar tu código». En vishing, la voz añade sincronía, presión y dificultad para consultar. La señal más importante no es si la historia suena profesional, sino si pide una acción que el proceso normal no debería permitir: revelar un secreto, instalar software, transferir fondos o aprobar una notificación inesperada.
El diagrama reemplaza la intuición por un procedimiento. La identificación de llamada, la voz y datos personales pueden falsificarse u obtenerse de fuentes abiertas. La devolución se hace a un directorio confiable, no al número dictado por quien llama. Soporte legítimo no necesita pedir contraseña ni código OTP; una aprobación MFA inesperada se rechaza y reporta.
Los guiones defensivos deben ser breves: «No puedo validar esta solicitud en una llamada entrante; abriré un ticket y devolveré el contacto por el directorio oficial». También se requiere una ruta para excepciones reales: emergencias, personal remoto o accesibilidad. Si verificar toma veinte minutos y el trabajo exige rapidez, las personas buscarán atajos. El control debe ser usable.
Las señales de audio sintético o número alterado pueden ayudar, pero no constituyen una prueba confiable para el usuario. La defensa robusta autentica la transacción: número registrado, ticket existente, doble aprobación y límites de rol. Incluso una voz auténtica puede pertenecer a una cuenta comprometida o a una persona coaccionada.
Una práctica de vishing usa actores informados, números controlados, guion aprobado y datos ficticios. No graba sin base legal, no busca secretos reales y detiene el ejercicio si surge una situación sensible. Se evalúa si se usó el canal de verificación y si el reporte llegó con información accionable, no la capacidad teatral del evaluador.
Una llamada menciona el modelo exacto del portátil y un ticket real visto en una filtración de correo. El empleado no discute esos datos; abre el portal oficial, comprueba que el ticket no solicita instalación y llama a soporte desde el directorio. Reporta número, hora y pretexto. La conclusión no depende de detectar una voz falsa, sino de mantener la frontera del proceso.
| Término | Definición útil |
|---|---|
| Pretexting | Uso de una historia para legitimar identidad y solicitud. |
| Vishing | Ingeniería social mediante voz o telefonía. |
| Callback | Devolución por un número obtenido de una fuente confiable. |
| MFA fatigue | Presión mediante solicitudes repetidas de aprobación. |
| Autenticación de transacción | Verificación específica de la acción, no solo de la persona. |
El alumno domina la clase cuando reconoce la acción sensible bajo un pretexto convincente, ejecuta verificación independiente, conserva datos útiles para respuesta y diseña un ejercicio seguro centrado en el proceso.
Diseña y ensaya (entre compañeros que consientan) una llamada de vishing de laboratorio con guion, pretexto sustentado en OSINT, manejo de una objeción y un debrief documentado. Criterio de aceptación: el ejercicio no involucra a terceros no consintientes, respeta la ley de grabación y produce al menos dos recomendaciones defensivas concretas para el helpdesk.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| El objetivo desconfía de inmediato | Pretexto incoherente con el OSINT. Refuerza detalles y naturalidad. |
| Presión excesiva sobre la persona | Cruzaste a la coacción. Usa empatía; el objetivo es probar controles, no doblegar personas. |
| Problema legal por grabar | No hubo consentimiento/aviso. Verifica la ley antes de grabar. |
| Sin datos útiles tras la llamada | Faltó objetivo claro. Define qué información/acción concreta buscas. |
| Persona molesta tras el ejercicio | No hubo debrief. Explica siempre y cuida a las personas. |
❓ ¿Puedo falsificar el número (spoofing)? Solo si el contrato lo autoriza y la ley de tu jurisdicción lo permite. En muchos lugares el spoofing fuera de pruebas autorizadas es delito.
❓ ¿Qué hago si logro comprometer algo real? Detente, documenta y escala según las Rules of Engagement. No profundices más allá del alcance.
❓ ¿El vishing sigue funcionando? Sí, es de los vectores más efectivos: la voz añade autoridad y urgencia que el correo no transmite.
Clase 256 — Fundamentos de ingeniería social