Icono del sitio Panda Security Mediacenter

Los ciberdelincuentes no hackean sistemas: hackean emociones

ciberdelincuentes-no-hackean-sistemas-hackean-emociones

Hoy quiero hablaros de algo que repito una y otra vez en las clases del máster, en las charlas y cada lunes en el CiberAfterWork de Capital Radio. Cuando pensamos en un “hacker”, nos viene a la cabeza la imagen de película. Alguien encapuchado, pantallas llenas de código verde y un ataque sofisticadísimo contra los servidores de un banco. La realidad, la del día a día, es bastante menos cinematográfica y mucho más inquietante.

La gran mayoría de los ataques que sufrimos los ciudadanos y las empresas no empiezan explotando una vulnerabilidad de día 0, muy técnica y sofisticada. Como decía mi buen amigo Angelucho, la principal vulnerabilidad esta entre el teclado y la silla…. Empiezan explotando algo mucho más antiguo que cualquier sistema operativo: nuestras emociones. Los ciberdelincuentes lo saben desde hace tiempo. ¿Para qué invertir semanas en buscar un fallo en el Firewall de última generación, bien configurado, si basta con un mensaje sugerente y bien redactado para que alguien les entregue voluntariamente sus credenciales?

A eso lo llamamos ingeniería social, y creo que es importante que todos entendamos cómo funciona, porque la mejor defensa contra ella no es una herramienta, sino una persona que sabe reconocer cuándo están intentando manipularla.

La ingeniería social: el arte de saltarse el cortafuegos humano

La ingeniería social consiste en manipular a una persona para que haga algo que no haría en condiciones normales. Pulsar un enlace, descargar un fichero, facilitar un código, hacer una transferencia o contar un dato que no debería. No hay magia, ni exploits, ni código malicioso en primera instancia. Hay psicología.

Llevo más de veinte años en este sector y he visto evolucionar el malware, las técnicas de evasión y las herramientas de ataque de una forma espectacular. Sin embargo, los mecanismos psicológicos que explotan los atacantes son exactamente los mismos que usaban los timadores de toda la vida. El timo de la estampita y un phishing bancario comparten la misma estructura: una historia creíble, una emoción que nubla el juicio y una acción que la víctima debe hacer ya.

Si analizamos cientos de campañas, casi siempre aparecen tres palancas emocionales: el miedo, la urgencia y la confianza. Veámoslas una por una.

El miedo: “su cuenta ha sido bloqueada”

El miedo es probablemente la emoción más eficaz para un atacante. Cuando tenemos miedo, dejamos de razonar y pasamos a reaccionar. Nuestro cerebro prioriza resolver la amenaza inmediata y deja en segundo plano cualquier análisis crítico.

Por eso los mensajes fraudulentos más habituales juegan con amenazas concretas:

Fijaos en que ninguno de estos mensajes necesita ser especialmente sofisticado. Basta con que toque una fibra sensible: nuestro dinero, nuestra situación legal o nuestra identidad. En ese momento, la persona que lo recibe no está pensando “¿será esto un fraude?”, sino “¿cómo arreglo esto cuanto antes?”. Y ahí es exactamente donde el atacante quiere tenernos.

La urgencia: “tiene 24 horas”

La urgencia es la compañera inseparable del miedo. Un fraude que nos da una semana para pensar es un fraude que fracasa, porque en una semana consultamos con alguien, llamamos al banco o simplemente nos damos cuenta de que algo no cuadra.

Por eso los ciberdelincuentes siempre ponen un reloj en marcha: “en las próximas 24 horas”, “antes de las 23:59 de hoy”, “último aviso”. La urgencia elimina el tiempo de reflexión, y sin reflexión no hay detección.

En las empresas esta palanca se usa de forma muy elaborada en el conocido como fraude del CEO: un correo, aparentemente del director general, pide al departamento financiero una transferencia urgente y confidencial para cerrar una operación. “No lo comentes con nadie, es delicado, necesito que salga hoy”. Urgencia, autoridad y secretismo en la misma frase. He visto casos muy de cerca y os aseguro que las personas que caen no son descuidadas; son profesionales que intentan hacer bien su trabajo bajo presión.

La confianza: “hola mamá, se me ha roto el móvil”

La tercera palanca es quizá la más perversa, porque se aprovecha de algo positivo: la confianza que depositamos en las instituciones, en las marcas que usamos y, sobre todo, en las personas que queremos.

Los atacantes suplantan a quien ya tiene nuestra confianza: la Agencia Tributaria, la Seguridad Social, nuestro banco, Correos, la empresa de mensajería que nos trae los pedidos o, en el caso más doloroso, un familiar. El famoso mensaje de WhatsApp “Hola mamá, se me ha caído el móvil al agua, este es mi número nuevo” ha funcionado con miles de personas por una razón muy sencilla: apela al instinto de ayudar a un hijo. Unos mensajes después llega la petición de pagar una factura “que no puedo pagar desde el móvil nuevo”.

La confianza también se construye con detalles: el logotipo correcto, un tono formal, el nombre de un empleado real sacado de LinkedIn, o un mensaje que aparece en el mismo hilo de SMS en el que nuestro banco nos envía los mensajes legítimos gracias a la suplantación del remitente. Cuando todo parece normal, bajamos la guardia.

Casos cotidianos: así nos atacan cada día

Para que esto no se quede en teoría, vamos con los escenarios que más veo y de los que más me preguntan los oyentes del programa.

La campaña de la renta

Cada primavera, con la campaña de la declaración de la renta, se disparan los mensajes que suplantan a la Agencia Tributaria. El guion suele ser uno de estos dos: o bien “tiene usted una devolución pendiente de X euros, verifique sus datos para recibirla”, o bien “se ha detectado una irregularidad en su declaración”.

En el primer caso juegan con la ilusión (otra emoción, la codicia o simplemente la alegría de recibir dinero); en el segundo, con el miedo a Hacienda. El enlace lleva a una web que imita a la perfección la sede electrónica y pide datos personales y de la tarjeta “para realizar el ingreso”. Recordad algo fundamental: la Agencia Tributaria nunca os pedirá los datos de vuestra tarjeta por SMS o correo para haceros una devolución. Las devoluciones se ingresan en la cuenta que indicasteis en la declaración.

El smishing: el SMS del paquete y del banco

El smishing, el phishing por SMS, se ha convertido en una auténtica plaga. Todos hemos recibido alguno: “Su paquete está retenido en aduanas, pague 1,99 € de gastos de envío”, “Su entrega no ha podido realizarse, reprograme aquí” o “Se ha realizado un cargo de 950 € en su cuenta, si no ha sido usted, llame a este número”.

El del paquete funciona porque casi todos estamos esperando algún pedido. La cantidad es tan pequeña que no parece arriesgado pagarla, pero el objetivo no son esos dos euros, sino los datos completos de la tarjeta y, muchas veces, el código de verificación que llega después.

El del banco es todavía más peligroso, porque suele combinarse con una llamada telefónica: el vishing. Una persona muy amable, que dice ser del departamento de seguridad de vuestra entidad, os explica que están intentando robaros y que, para “bloquear la operación”, necesitan que les leáis el código que os acaba de llegar. Ese código, evidentemente, es el que autoriza la operación que ellos mismos están realizando. Miedo, urgencia y confianza en una sola llamada.

El phishing de todos los días

Y luego está el phishing clásico por correo, que sigue siendo la puerta de entrada número uno a las empresas: la factura pendiente con un adjunto, el aviso de que vuestro buzón de Microsoft 365 está lleno, el documento compartido que requiere “iniciar sesión para visualizarlo” o la notificación de una plataforma de firma electrónica.

Entonces, ¿qué podemos hacer?

La buena noticia es que, si los atacantes hackean emociones, nosotros podemos entrenar la respuesta. No se trata de desconfiar de todo, sino de incorporar algunos hábitos sencillos:

  1. Pausa ante la emoción. Si un mensaje os provoca miedo, prisa o una alegría inesperada, esa es precisamente la señal para parar. Respirad y leedlo otra vez con calma.
  2. Verificad por otro canal. Si os escribe “el banco”, llamad vosotros al número que aparece en vuestra tarjeta o entrad en la app oficial. Si “vuestro hijo” tiene un número nuevo, llamadle al de siempre.
  3. Nunca facilitéis códigos. Ningún banco, ni la Agencia Tributaria, ni ninguna empresa legítima os pedirá un código de verificación por teléfono. Si alguien lo pide, es un fraude. Sin excepciones.
  4. Desconfiad de los enlaces. Acceded a los servicios escribiendo vosotros la dirección o desde la aplicación oficial, no desde un enlace recibido.
  5. Activad la doble autenticación en todos los servicios que lo permitan. No es infalible, pero eleva mucho el listón.
  6. En la empresa, procedimientos claros. Ninguna transferencia debería salir por un correo, por urgente que sea, sin una verificación por un segundo canal. Y la formación y concienciación periódica de las plantillas no es un gasto, es una de las inversiones más rentables en ciberseguridad.
  7. Si caéis, avisad cuanto antes. Llamad al banco, cambiad contraseñas y denunciad. También podéis contactar con la línea de ayuda en ciberseguridad de INCIBE, el 017, que es gratuita y confidencial. Y sobre todo, sin vergüenza: le puede pasar a cualquiera.

Reflexion final

Podemos desplegar los mejores firewalls, EDR y sistemas de detección del mercado, y lo hacemos, pero si una persona entrega voluntariamente la llave de la puerta, la tecnología poco puede hacer. Los ciberdelincuentes lo tienen claro: es mucho más barato y eficaz engañar a una persona que romper un sistema.

Por eso la ciberseguridad no es solo cosa de técnicos. Es cosa de todos: de quien gestiona las nóminas, de quien atiende el teléfono, de nuestros padres que reciben el SMS del paquete y de nuestros hijos que usan WhatsApp. Entender que nos atacan a través del miedo, la urgencia y la confianza es el primer paso para que esas emociones dejen de jugar en nuestra contra.

Salir de la versión móvil