phishing

Ingeniería social: el arte de hackear a las personas

Ingeniería social ISO 27001 Ciberseguridad

    El factor humano

    El 95% de los ciberataques exitosos comienzan con un error humano. No existe un parche para la confianza. Pero sí hay una forma de gestionarla.

    Podemos invertir millones en firewalls, EDR y SIEM. Pero si un empleado responde a un correo fraudulento o escanea un código QR malicioso, todo ese perímetro técnico se vuelve irrelevante en cuestión de segundos.

    La ingeniería social no explota vulnerabilidades del software. Explota vulnerabilidades humanas: urgencia, autoridad, miedo, curiosidad y reciprocidad. Son los mismos mecanismos que Kevin Mitnick perfeccionó en la década de 1980 y que los atacantes actuales han automatizado a escala industrial con IA.

    Por qué la tecnología por sí sola no es suficiente

    95
    %
    de los ataques comienzan con un error humano
    3.4
    B
    correos de phishing al día en 2024
    17
    seg
    tiempo medio hasta hacer clic

    Las técnicas más utilizadas en 2025

    Los LLM generan correos individualizados con el nombre, el cargo y el proyecto actual del objetivo. La tasa de éxito del spear phishing impulsado por IA supera el 70%.

    Llamadas que imitan la voz del CEO para autorizar transferencias urgentes. Casos reales con pérdidas millonarias en cuestión de minutos, sin que nadie sospeche.

    Códigos QR maliciosos que eluden los filtros de URL. El teléfono móvil personal, fuera del perímetro corporativo, es ahora el vector de entrada preferido.

    Construir una verdadera cultura de seguridad

    Una frecuencia mensual con feedback inmediato reduce la tasa de clics un 64% en 12 meses. Una vez al año no sirve.

    El riesgo del CEO no es el mismo que el del contable o el técnico. Los ataques BEC se dirigen a finanzas; los ataques a la cadena de suministro se dirigen a los equipos técnicos.

    Si los empleados tienen miedo de informar que han caído en un ataque, la organización pierde un tiempo de respuesta crítico. La cultura frente al error debe ser segura.

    Cualquier transferencia urgente o cambio de credenciales debe verificarse a través de un canal diferente al utilizado para recibir la solicitud original.

    El Anexo A incluye controles específicos de concienciación y formación. No se trata solo de tecnología: también es gestión de personas y procesos.

    Hacker
    «No se puede parchear el error humano con tecnología. Pero se pueden diseñar sistemas que hagan que sea menos probable y menos costoso.»
    Bruce Schneier, Secrets and Lies
    Fraud Scam Phishing Caution Deception Concept

    ¿Sabes cómo te ayuda la ISO 27001 a prepararte para las nuevas amenazas?

    Suscríbete a nuestro newsletter