phishing

Ingeniería social: el arte de hackear a las personas

Ingeniería Social ISO 27001 Ciberseguridad

    El factor humano

    El 95% de los ciberataques exitosos empiezan con un error humano. No hay parche para la confianza. Pero sí hay forma de gestionarla.

    Podemos invertir millones en firewalls, EDR y SIEM. Pero si un empleado responde a un email fraudulento o escanea un QR malicioso, todo ese perímetro técnico queda irrelevante en segundos.

    La ingeniería social no explota vulnerabilidades de software. Explota vulnerabilidades humanas: urgencia, autoridad, miedo, curiosidad y reciprocidad. Son los mismos mecanismos que Kevin Mitnick perfeccionó en los años 80 y que los atacantes actuales han automatizado a escala industrial con IA.

    Por qué la tecnología sola no es suficiente

    95
    %
    ataques empiezan con error humano
    3.4
    B
    emails de phishing al día
    17
    seg
    tiempo medio para hacer clic

    Las técnicas más usadas en 2025

    Los LLM generan emails individualizados con nombre, cargo y proyecto actual del objetivo. La tasa de éxito del spear phishing con IA supera el 70%.

    Llamadas suplantando la voz del CEO para autorizar transferencias urgentes. Casos reales con pérdidas de millones en minutos, sin que nadie sospeche.

    Códigos QR maliciosos que evaden filtros de URL. El móvil personal, fuera del perímetro corporativo, es hoy el vector de entrada favorito.

    Construir una cultura de seguridad real

    La cadencia mensual con feedback inmediato reduce la tasa de clics un 64% en 12 meses. Una vez al año no sirve de nada.

    El riesgo del CEO no es igual al del contable ni al del técnico. Los ataques BEC van al financiero; los de cadena de suministro al técnico.

    Si los empleados temen reportar que han caído en un ataque, la organización pierde horas críticas de respuesta. La cultura del error debe ser segura.

    Cualquier transferencia urgente o cambio de credenciales debe verificarse por un canal diferente al que llegó la petición original.

    El Anexo A incluye controles específicos de concienciación y formación. No es solo tecnología: es gestión de personas y procesos.

    Hacker
    «No puedes parchear el error humano con tecnología. Pero sí puedes diseñar sistemas que lo hagan menos probable y menos costoso.»
    Bruce Schneier, Secrets and Lies
    Fraud Scam Phishing Caution Deception Concept

    ¿Sabes como te ayuda la ISO 27001 a estar preparado para las nuevas amenazas?

    Suscríbete a nuestro newsletter