Ingeniería social
Se lee en aproximadamente 4 minutos
Última actualización: 2026-08-24
Qué es la ingeniería social
La ingeniería social (social engineering) es el término general para las técnicas de ataque que obtienen información confidencial o inducen operaciones no autorizadas explotando las debilidades psicológicas de las personas en lugar de medios técnicos.
Por avanzado que sea el sistema de seguridad implantado, no sirve de nada si se engaña a la persona que lo maneja. En el ámbito de la seguridad se dice que el eslabón más débil es el ser humano. En el informe anual Data Breach Investigations Report (DBIR) de Verizon, el factor humano (ingeniería social, credenciales robadas y similares) estuvo presente en algo más del 60 % de las brechas confirmadas (ediciones de 2024 y de 2026). Por mucho que se refuercen las defensas técnicas, la vía que pasa por las personas sigue abierta.
El phishing es una forma representativa de la ingeniería social, pero los métodos no se limitan al correo electrónico. Las llamadas telefónicas, el contacto en persona, las redes sociales y los medios físicos se utilizan todos en los ataques.
Métodos típicos
- Pretexting (creación de un pretexto): hacerse pasar por soporte de TI, un empleado de banco o un agente de policía y sonsacar contraseñas o datos personales con una excusa verosímil. Se usan motivos como "para una verificación de seguridad" o "para restablecer el servicio tras una avería".
- Baiting (cebo): dejar una memoria USB con malware en un aparcamiento o en una oficina y esperar a que quien la encuentre la conecte a un ordenador. Etiquetas como "Lista de salarios" o "Cambios de personal" sirven para estimular la curiosidad.
- Tailgating: técnica física que consiste en entrar detrás de un empleado legítimo en una oficina que exige tarjeta de acceso, a menudo colocándose con las manos ocupadas detrás de alguien y pidiendo "¿Me sujeta la puerta?".
- Vishing (phishing por voz): hacerse pasar por la entidad emisora de la tarjeta o por el banco en una llamada y crear urgencia con un aviso como "hemos detectado un uso fraudulento" para obtener el número de tarjeta o el PIN. El número de origen puede falsificarse, de modo que un número legítimo en la pantalla de la llamada no sirve como prueba de la identidad de quien llama.
- Recopilación de información en redes sociales: reunir a partir de las publicaciones del objetivo su empresa, su cargo, sus aficiones y sus relaciones personales para aumentar la precisión del spear phishing.
Técnicas psicológicas que explotan los atacantes
La ingeniería social aprovecha con habilidad los sesgos cognitivos y las tendencias psicológicas de las personas.
- Obediencia a la autoridad: cuando el atacante se presenta con una posición de autoridad, como un superior, el departamento de TI o la policía, las personas tienden a obedecer sin cuestionar. El fraude del correo corporativo (BEC) que imita "una instrucción urgente del director general" explota justamente este reflejo.
- Urgencia fabricada: frases como "su cuenta se suspenderá si no actúa ahora mismo" o "confirme en un plazo de 24 horas" empujan a actuar sin dar tiempo a pensar.
- Principio de reciprocidad: al hacer primero un favor, el atacante genera la sensación de que hay que devolverlo, como en "le resolví la avería del otro día, así que dígame su contraseña para confirmarlo".
- Prueba social: decir "el resto de los compañeros ya lo han hecho" aprovecha la sensación de que uno también debe seguir al grupo.
- Simpatía y confianza: dedicar mucho tiempo a construir una relación de confianza antes de extraer información. También hay casos en que se aborda al objetivo en redes sociales haciéndose pasar por un amigo.
Medidas de defensa para organizaciones e individuos
La defensa frente a la ingeniería social necesita medidas técnicas y medidas humanas a la vez.
Medidas para las organizaciones
- Formación en concienciación sobre seguridad: realizar de forma periódica correos de entrenamiento (phishing simulado) y medir y mejorar la capacidad de respuesta de la plantilla. Una sesión teórica una vez al año no basta.
- Clasificación de la información y privilegio mínimo: limitar el acceso a la información confidencial al menor número de personas que lo necesitan para su trabajo.
- Un proceso establecido de verificación de identidad: imponer como regla que, cuando se solicite por teléfono o correo un restablecimiento de contraseña o una transferencia, se verifique la identidad del solicitante por otra vía de contacto.
- Migración a una autenticación resistente al phishing: la autenticación de dos factores actúa como barrera cuando se filtra una contraseña, pero los esquemas en los que se introduce una contraseña de un solo uso pueden ser retransmitidos y superados mediante phishing de intermediario (AiTM). Con las passkeys (FIDO2), la clave queda vinculada al dominio del sitio legítimo, por lo que en un dominio falso no se puede generar una firma válida y esta vía queda cerrada.
Medidas para las personas
- Tratar con cautela los contactos inesperados. Aunque le apremien, deténgase un momento y piense.
- Revisar hasta dónde publica su información personal en redes sociales. La empresa, el cargo y los patrones de conducta se convierten en material para el ataque.
- Si algo le parece raro, busque usted mismo los datos de contacto y devuelva la llamada. No marque el número que le haya facilitado la otra parte.
Conceptos erróneos comunes
- La ingeniería social solo engaña a personas sin conocimientos de TI
- Incluso los expertos en seguridad pueden ser engañados. Los atacantes explotan debilidades psicológicas humanas (urgencia, autoridad, simpatía) en lugar de conocimientos técnicos, por lo que un alto nivel de alfabetización en TI por sí solo no es suficiente para protegerse.
- La ingeniería social es solo un problema de correo electrónico
- Se utilizan todo tipo de canales para los ataques: teléfono, presencial, redes sociales y medios físicos (memorias USB abandonadas, entrada con suplantación de identidad). El filtrado de correo electrónico por sí solo es insuficiente como medida de protección.