La diferencia entre el phishing, el spear phishing y la ingeniería social

Existen muchas diferencias entre los ataques de phishing, spear phishing e ingeniería social, pero a menudo se utilizan indistintamente y de forma incorrecta. Esto genera cierta confusión a la hora de describir los ataques y planificar la defensa. Es importante comprender estos tipos de ataques.

En nuestro repaso a las 5 Agonías de los Ciberataques, señalábamos que el 60% de las empresas declararon haber sido víctimas de ataques de ingeniería social el año anterior y que el 61% consideraba el spear phishing como una de las amenazas más importantes a las que se enfrentan hoy en día. Otros informes muestran que el 91% de todos los ciberataques comienzan con una campaña de phishing o spear phishing y Proofpoint descubrió que el 99,7% de los documentos utilizados en campañas basadas en archivos adjuntos se basaban en ingeniería social y macros.

¿Lo has entendido? Muy bien. El equipo de Graphus ha recopilado algunas definiciones claras de «phishing», «spear phishing» e «ingeniería social». También hemos incluido algunos ejemplos y hemos añadido «whaling» como término extra. Una comprensión común de estos términos puede ayudar a los departamentos de TI y a los directivos empresariales a comunicarse con mayor claridad y a coordinarse mejor para defenderse de las formas más habituales de ciberataques que tienen éxito.

¿Qué es el phishing?

Las estafas tradicionales de phishing lanzan una amplia red con la esperanza de atrapar a algunas víctimas desprevenidas. Por lo general, la víctima recibe un correo electrónico que parece legítimo y en el que se le advierte de que debe iniciar sesión en una página web para realizar una acción determinada. El correo electrónico contiene un enlace a lo que parece un sitio web legítimo y se le pide a la víctima que introduzca los datos de su cuenta. Una vez introducidos, el ciberdelincuente utilizará esa información para robar, cometer fraude u obtener información aún más valiosa. La estrategia del ataque consiste en contactar con un gran número de víctimas potenciales con la esperanza de identificar a unas pocas que hagan clic en el enlace y caigan en la trampa.

¿Cuáles son algunos ejemplos de phishing?

Los ataques de phishing suelen incluir un archivo adjunto malicioso o un enlace malicioso a una página web comprometida. Ars Technica informó en 2016 de varios ataques de ransomware iniciados mediante phishing contra hospitales.

"Marzo no ha sido un buen mes para la informática hospitalaria. La semana pasada, el personal del Methodist Hospital de Henderson (Kentucky) pagó un rescate de $17,000 dólares para restaurar los sistemas del hospital, aunque fuentes conocedoras del episodio afirman que el hospital pagó mucho más. Y en California, dos hospitales gestionados por Prime Healthcare Management, Inc. se vieron obligados a cerrar sus sistemas. El ataque del ransomware de Prime también causó interrupciones del servicio en varios otros hospitales y en proveedores de atención afiliados, ya que los sistemas compartidos quedaron fuera de línea... Los ataques del ransomware del Methodist Hospital y de Prime Healthcare se produjeron a través de correos electrónicos de "phishing"."

¿Qué es el spear phishing?

Por el contrario, el spear phishing se centra en un número reducido de contactos que generan una alta tasa de conversión. Los autores de spear phishing obtienen información privada investigando los antecedentes de personas y empresas en las redes sociales, en las páginas web corporativas y en otra información disponible públicamente. Los ciberdelincuentes utilizan esa información específica para convencer a la víctima de que realice una acción o facilite información.

¿Cuáles son algunos ejemplos de spear phishing?

Un artículo reciente publicado en la página web de noticias locales del condado de Berks, en Pensilvania, ofrece un buen ejemplo.

««Weidenhammer ha sido víctima de un ataque de spear phishing que ha dado lugar a la transferencia del 100% de nuestros formularios W-2 de 2016 a un tercero desconocido», informó el fundador de Weidenhammer Systems Corporation a los empleados en 2017. «Deben dar por hecho que su número de la Seguridad Social, su domicilio, sus ingresos de 2016 y todas las retenciones fiscales que aparecerían en un formulario W-2 se han visto comprometidos».

«Los autores ya han empezado a utilizar la información para presentar declaraciones fraudulentas del impuesto sobre la renta federal y estatal correspondientes a 2016, solicitar préstamos con garantía hipotecaria y abrir cuentas de tarjetas de crédito con fines fraudulentos», afirmó John Weidenhammer.

Este ejemplo ilustra la rapidez con la que una estafa de spear phishing puede engañar a los empleados de una empresa. Sin embargo, el peligro más habitual es el que afecta directamente a las finanzas o a la propiedad intelectual de la empresa. El Infosec Institute recopiló los detalles de otro ataque de spear phishing contra Ubiquiti Networks en 2015.

«El potencial destructivo de un ataque de spear phishing para una empresa queda claramente de manifiesto en el caso de Ubiquiti Networks Inc., una empresa estadounidense de tecnología de redes para proveedores de servicios y empresas. En junio de 2015, la empresa perdió $46.7 millones de dólares a causa de un correo electrónico de spear phishing. Un informe de la Comisión de Valores y Bolsa de EE.UU. revela que el ataque se llevó a cabo mediante «la suplantación de identidad de un empleado y solicitudes fraudulentas de una entidad externa dirigidas al departamento financiero Company».

¿Qué es la caza de ballenas?

Se trata de un término relativamente nuevo que hace referencia, sencillamente, a un ataque de spear phishing dirigido a altos ejecutivos, las «ballenas». El «whaling» puede parecerse al spear phishing o a la ingeniería social, pero se distingue por el perfil de las personas de la organización a las que va dirigido. Es posible que los ejecutivos necesiten algo de formación adicional para detectar este tipo de ataques y, sin duda, requieren una protección adicional mediante soluciones tecnológicas capaces de prevenir los incidentes antes de que se produzcan. Si estás protegido contra el spear phishing, puedes dar por hecho que también lo estás contra el «whaling».

¿Cuál es un ejemplo de caza de ballenas?

Un ejemplo de «whaling» de 2016 tiene como protagonista a la conocida empresa de redes sociales Snap, famosa por su popular aplicación Snapchat. Digital Guardian ofreció este resumen del ataque.

A principios de 2016, la aplicación de redes socialesSnapchat fue víctima de un ataque de «whaling»cuando un ciberdelincuente, haciéndose pasar por el director general, envió un correo electrónico a un empleado de alto rango y este, engañado, reveló información sobre las nóminas de los empleados.

En 2015, Mattel, el fabricante mundialmente famoso de Barbie y otros juguetes, fue objeto de un ataque. Según informó CBS News:

"El correo electrónico parecía anodino: una solicitud rutinaria del director general de Mattel para el pago de un nuevo proveedor a China... La ejecutiva de finanzas que recibió la nota estaba naturalmente ansiosa por complacer a su nuevo jefe. Volvió a comprobar el protocolo. Las transferencias de fondos requerían la aprobación de dos altos directivos. Satisfecha, la ejecutiva transfirió más de $3 millones de dólares al Banco de Wenzhou, en China. Horas después, mencionó el pago a Sinclair. Pero él no había hecho ninguna petición en ese sentido".

¿Qué es la ingeniería social?

Mientras que las estafas de phishing suelen basarse en el correo electrónico, los archivos adjuntos y las páginas web para obtener datos privados, la ingeniería social puede recurrir a estos medios, al teléfono o a cualquier otro método. La ingeniería social consiste en manipular psicológicamente a las personas para que revelen información o realicen acciones inadecuadas. Muy a menudo, las víctimas no se dan cuenta de que han hecho algo incorrecto hasta que el fraude sale a la luz más tarde. Al igual que el spear phishing, los ataques de ingeniería social se dirigen de forma muy específica a un número reducido de víctimas potenciales.

¿Cuáles son algunos ejemplos de ataques de ingeniería social?

Un artículo reciente de «USA Today» describe una técnica de ataque de ingeniería social utilizada en 2016.

«En una de las variantes más recientes de esta estafa, los delincuentes, haciéndose pasar por abogados, se ponen en contacto con directivos de las empresas seleccionadas alegando que están gestionando asuntos importantes, confidenciales o que requieren una respuesta inmediata, y ejercen presión psicológica para engañar al directivo y que este transfiera los fondos a los estafadores».

Otro ejemplo nos lo ofrece Smartfile. En él se describe un ataque contra el FBI mediante una sencilla técnica de ingeniería social que se inició con una llamada telefónica.

Así que llamé [al servicio de asistencia], les dije que era nuevo y que no sabía cómo pasar [el portal]", explicó el hacker a Motherboard. Me preguntaron si tenía un código de acceso, les dije que no y me contestaron que no había problema, que utilizara el nuestro. Hice clic en él y tuve acceso completo al computadora".

«Poco después, se hicieron públicos 20,000 registros del FBI y 9,000 del Departamento de Seguridad Nacional. El hacker accedió a los nombres de los empleados e incluso a la información de sus tarjetas de crédito. Según el estándar de IBM de 2015 sobre el coste por registro filtrado ($170 dólares por registro basado en actividad maliciosa), eso supone una pérdida de casi 5 millones de dólares durante una conversación telefónica de dos minutos. Probablemente la cifra fuera aún mayor, dada la cantidad de datos de tarjetas de crédito y las implicaciones, aún desconocidas, de los datos de seguridad nacional a los que se accedió».

¿Qué tienen en común estos ataques?

Todas estas técnicas pueden dar lugar al robo de credenciales de cuentas, al uso de enlaces maliciosos o de malware como parte de los ataques. Muchas brechas de seguridad de la información implican múltiples herramientas, técnicas y procedimientos (TTP), tal y como reza el dicho del sector. Sin embargo, la mayoría de ellas comienzan con un simple correo electrónico. El phishing, el spear phishing, el whaling y la ingeniería social se utilizan habitualmente como puntos de entrada para iniciar un ataque o como puntos de escalada para acceder más fácilmente a información valiosa o ejecutar acciones más perjudiciales.

Además, todas ellas implican técnicas de intrusión que ni siquiera tus mejores sistemas de prevención de intrusiones y detección en los endpoints pueden detener. Son tus propios empleados quienes están dejando entrar a estas personas por la puerta principal. A veces, tus empleados están cometiendo el robo sin saberlo, actuando en nombre de los delincuentes.

Graphus Te ayuda a evaluar el nivel de confianza y a evitar que se vea comprometida

Graphus encontrado la manera de detener casi todos estos ataques identificando los indicadores conocidos de engaño Y creando un gráfico de relaciones de confianza entre tus empleados y el mundo exterior. Esto va mucho más allá de la seguridad del correo electrónico que ofrece Google o de la formación contra el phishing. Ambas soluciones ayudan, pero permiten que se produzcan demasiados ataques. Un informe de ISMG sugiere que el 65% de todos los ataques de ingeniería social logran eludir estas defensas tradicionales. El uso de la teoría de grafos, junto con el aprendizaje automático y los algoritmos de big data, permite Graphus los ataques de spear phishing y de ingeniería social.

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Más información
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Más información
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Más información