El pretexto consiste en crear un escenario falso para extraer información. El atacante inventa una razón para llamar, enviar un correo electrónico o visitar. Se hace pasar por un técnico informático que soluciona un problema, un proveedor que actualiza registros o un auditor que verifica el cumplimiento normativo. La historia les da un motivo para hacer preguntas, y las respuestas les proporcionan lo que necesitan. El pretexto es pura ingeniería social. No hay malware ni exploits. Solo una mentira convincente.
La técnica funciona porque la gente quiere ayudar. Una persona que llama y conoce los nombres y la estructura del departamento parece legítima. Un visitante con un portapapeles y un cordón con forma de credencial pasa por recepción. El pretexto suele combinarse con otras técnicas. Una llamada telefónica establece el pretexto. Un correo electrónico de seguimiento con un enlace malicioso explota la confianza generada en la llamada. El hackeo de Twitter de 2020 utilizó el pretexto para convencer a los empleados de que entregaran las credenciales de herramientas internas. Los atacantes luego se apoderaron de cuentas de alto perfil. La defensa requiere verificación. Devuelva la llamada a un número conocido. Confirme la identidad a través de un canal separado. Capacite al personal para que cuestione las solicitudes inusuales, incluso cuando el solicitante parezca tener autoridad.
pretextos comunes
- Soporte técnico informático: solucionar un problema que requiere sus credenciales.
- Verificación del proveedor: actualización de los datos de la cuenta o del pago.
- Solicitud ejecutiva: tarea urgente de un alto directivo.
- Auditor: verificación de cumplimiento que requiere datos confidenciales
- Nuevo empleado: necesita acceso o información para realizar su trabajo.
El uso de pretextos explota la confianza y las deficiencias en los procesos. Unos procedimientos de verificación rigurosos dificultan que la mentira se mantenga.
Comments (2)
Leave a comment