Ataques de ingeniería social en el mundo cripto
Este artículo está disponible en los siguientes idiomas:
- ¿Qué es la ingeniería social?
- ¿Cómo funcionan los ataques de ingeniería social?
- Tipos de ataques de ingeniería social
- ¿A quiénes apuntan los ataques de ingeniería social?
- Cómo identificar la mayoría de los ataques de ingeniería social
- Consejos para evitar ataques de ingeniería social
- Estafas de ingeniería social que apuntan a usuarios cripto
- Cómo protegerte y cuidar tus fondos
Existen muchas formas de engañar a los dueños de billeteras cripto para obtener sus frases semilla. Los actores maliciosos pueden enviar correos electrónicos falsos, crear versiones fraudulentas de sitios web de servicios de criptomonedas o instalar malware en los dispositivos de las víctimas. Sin embargo, casi todos estos esquemas tienen un elemento en común: la ingeniería social.
En el contexto de la seguridad de la información, esto se refiere a manipular a la víctima para que haga lo que el estafador desea. Muy a menudo, la ingeniería social es todo lo que se necesita. ¿Cómo funciona y por qué es tan efectiva?
¿Qué es la ingeniería social?
La ingeniería social es el arte de manipular a las personas para que revelen información confidencial o realicen acciones que comprometan la seguridad. En el sector cripto, estas tácticas se utilizan para engañar a las víctimas y lograr que revelen claves privadas, envíen criptomonedas a direcciones fraudulentas o instalen malware.
Hacerse pasar por un empleado y obtener acceso a cuentas personales es una táctica común de ingeniería social utilizada por ciberdelincuentes. La ingeniería social se basa en el error humano y es difícil de detectar, incluso frente a otras técnicas de explotación disponibles.
Los errores humanos legítimos son más impredecibles que las intrusiones basadas en malware, que dependen de vulnerabilidades en el software y los sistemas operativos. Por lo tanto, la ingeniería social aumenta las probabilidades de un hacker para evadir medidas de seguridad, ya que las personas pueden ser engañadas con mayor facilidad.
¿Cómo funcionan los ataques de ingeniería social?
Los ataques de ingeniería social suelen tener dos etapas principales. En la primera, el atacante investiga a su objetivo para recopilar información clave, como puntos de acceso y protocolos de seguridad vulnerables.
Antes de ejecutar sus actividades maliciosas, los estafadores buscan ganarse la confianza de sus objetivos. Lo logran ofreciendo incentivos para que realicen acciones contrarias a las buenas prácticas, como divulgar información confidencial o conceder acceso a recursos importantes.
Los ataques de ingeniería social son sorprendentemente simples. Todo lo que necesita un hacker es convencer a alguien ocupado, desprevenido o confiado de seguir sus instrucciones. Uno de los ejemplos más notorios fue cuando unos hackers engañaron al personal de Twitter para que les dieran acceso a procesos confidenciales. Luego usaron ese acceso para tomar el control de cuentas de alto perfil, como las de Joe Biden, Elon Musk, Bill Gates y Kanye West, y engañaron a millones de seguidores para que transfirieran fondos en Bitcoin directamente a los atacantes.
Estos ataques dañinos son alarmantemente fáciles de ejecutar y, por lo general, siguen un patrón similar.
- El primer paso es identificar e investigar objetivos que tengan lo que busca el atacante.
- Luego, intentan infiltrarse ganándose la confianza y formando una relación con la víctima.
- Una vez que se establece la confianza, el atacante lanza el ataque real.
- Finalmente, se retira una vez que la víctima ha realizado la acción deseada.
Estos ataques pueden ocurrir mediante simples intercambios de correos electrónicos o a través de conversaciones en redes sociales. Al final, pueden llevarte a compartir tus datos personales con desconocidos o exponerte a software malicioso.
Tipos de ataques de ingeniería social
A continuación, un resumen de los tipos más comunes de ataques de ingeniería social en el sector cripto.
1. Ataques de phishing
Los ataques de phishing consisten en correos electrónicos o mensajes de texto maliciosos que se hacen pasar por comunicaciones legítimas de empresas confiables. Su objetivo es engañarte para que creas que son reales y así robar información sensible como frases semilla y contraseñas.
Los ataques de phishing pueden ocurrir de dos formas:
Spam phishing: Son correos o mensajes masivos enviados a la mayor cantidad de personas posible. El hacker espera que alguien caiga en la trampa.
Spear phishing: Son ataques dirigidos. Los hackers investigan a fondo a sus posibles víctimas y luego crean mensajes creíbles para engañarlas. Suelen apuntar estratégicamente a personas influyentes, como celebridades, altos ejecutivos y figuras políticas.
Conoce más sobre ataques de phishing y seguridad en la comunidad Tangem
2. Pretexting (suplantación de identidad)
El pretexting es un ataque de ingeniería social en el que alguien crea un escenario falso para engañar a otros y obtener información sensible. Los atacantes que usan este método deben ser más convincentes para ganarse la confianza.
Pueden, por ejemplo, llamar a un banco y hacerse pasar por empleados, pidiendo a los clientes que verifiquen sus contraseñas o datos personales. Estas llamadas son difíciles de detectar y suelen tener éxito. Aunque los correos o mensajes de phishing son más fáciles de identificar, es fundamental estar atento al pretexting y saber cómo protegerse.
3. Baiting (cebo)
Los ingenieros sociales usan ataques de baiting para engañar a las personas y lograr que infecten sus computadoras con software malicioso. Es el tipo menos común de ataque de ingeniería social. El cebo suele ser un obsequio, como un USB o CD dejado en lugares públicos como oficinas o universidades.
Si alguien los recoge y los conecta a su computadora, el sistema se compromete sin que la persona lo sepa. Ten cuidado con los archivos adjuntos en correos que ofrecen software gratuito u otros regalos. Pueden dañar tu equipo, así que mantente alerta.
4. Scareware
El scareware es un software malicioso que te hace creer que tu computadora está infectada con malware. Lo logra mostrando falsas alertas de seguridad o ventanas emergentes. Estas advertencias engañosas te animan a descargar una supuesta herramienta de eliminación de virus, pero al instalarla, resulta ser malware.
El criminal detrás del scareware obtiene acceso a tus datos. Este software también busca que compres soluciones de ciberseguridad falsas o que reveles información confidencial, como tus credenciales de acceso.
5. Quid Pro Quo (intercambio fraudulento)
Un ataque Quid Pro Quo es una estafa de ingeniería social en la que los ciberdelincuentes ofrecen algo a cambio de información personal. Los atacantes pueden usar una oferta falsa para engañar a las personas y obtener datos sensibles, como direcciones de correo electrónico y contraseñas. A menudo, se hacen pasar por personas dispuestas a ayudarte con un problema en tu computadora o a ofrecerte un servicio.
Pero la oferta es solo un cebo para que entregues tu información privada. Este es un fraude peligroso porque el atacante puede usar tus datos para robo de identidad, fraude u otras actividades maliciosas. Sé precavido y no compartas tu información personal con extraños.
Haz el nuevo quiz de seguridad de Tangem y pon a prueba qué tan protegido estás frente a esquemas de ingeniería social.
¿A quiénes apuntan los ataques de ingeniería social?
Los ataques de ingeniería social pueden estar dirigidos a personas, organizaciones y empresas. Entre los individuos en riesgo se encuentran altos ejecutivos, celebridades o personas con acceso a información confidencial. Las organizaciones y empresas también pueden ser blanco de estos ataques si cuentan con medidas de seguridad insuficientes.
Las generaciones más jóvenes y los empleados recién contratados pueden estar más expuestos a la ingeniería social, ya que tienen menos experiencia y conocimiento en ciberseguridad. Las empresas deben reforzar la capacitación de estos empleados para que sean conscientes de los riesgos potenciales.
Cómo identificar la mayoría de los ataques de ingeniería social
- Sé cauteloso al recibir mensajes de remitentes desconocidos. Investiga su correo o perfiles en redes sociales para evitar ser víctima de cuentas falsas. Siempre infórmate antes de interactuar en línea.
- Verifica siempre el remitente de un mensaje para confirmar que realmente fue esa persona quien lo envió. Contáctala en persona o por teléfono para asegurarte de su identidad. Esto es especialmente importante si sospechas que su cuenta ha sido hackeada o si alguien se hace pasar por ella en redes sociales.
- Para asegurarte de la legitimidad de un sitio web, revisa la URL, la calidad de las imágenes y los logotipos de la empresa. Los errores ortográficos o información desactualizada pueden ser señales de alerta. Si sospechas que un sitio es falso, sal de inmediato para proteger tu seguridad.
- Desconfía de las ofertas que parecen demasiado buenas para ser verdad. Pueden ser una vía para ejecutar ataques de ingeniería social. Piensa dos veces antes de compartir tu información personal; incluso tu correo electrónico puede ser recopilado y vendido.
- Ten cuidado con enlaces o archivos sospechosos en correos electrónicos. Analiza el contexto o el momento inusual del mensaje. No abras archivos adjuntos ni enlaces de los que no estés seguro. Toma precauciones adicionales para garantizar tu seguridad y autenticidad.
Consejos para evitar ataques de ingeniería social
Puedes evitar ser víctima de ataques de ingeniería social siguiendo estos pasos:
- No hagas clic en enlaces de correos o mensajes de remitentes desconocidos si el contenido parece sospechoso.
- Usa contraseñas fuertes para proteger tus cuentas.
- Activa la autenticación de dos factores siempre que sea posible.
- Mantén tus aplicaciones y sistemas operativos actualizados para corregir vulnerabilidades de seguridad.
- No compartas demasiada información en redes sociales u otros foros públicos.
- No respondas encuestas en Twitter que pidan información privada como el nombre de tu primer videojuego, apellido materno, nombre de tu mascota, lugar de nacimiento u otros datos personales.
Estafas de ingeniería social que apuntan a usuarios cripto
Algunos esquemas de ingeniería social están dirigidos a usuarios de criptomonedas, tanto principiantes como expertos.
El fraude de restablecimiento en Coinbase
En febrero de 2024, el investigador ZachXBT detectó una estafa de ingeniería social conocida como el esquema de restablecimiento de Coinbase. Los atacantes recopilaron información personal para engañar a las víctimas y hacer que restablecieran sus credenciales de acceso a Coinbase. En un caso, una víctima perdió más de 1,400 ETH, equivalentes a unos 4 millones de dólares. Para evitar caer en este tipo de fraudes, se recomienda usar una clave de seguridad adicional como 2FA, no reutilizar contraseñas o correos, y desconfiar de solicitudes de inicio de sesión sospechosas.
Algunos miembros de la comunidad han especulado que los atacantes podrían tener información privilegiada del exchange, mientras que otros creen que se hacen pasar por empleados de Coinbase. Curiosamente, se reportó que un estafador se aprovechó de otro, lo que demuestra lo ambiguo de estas actividades delictivas.
Estafas por correo electrónico
Las víctimas de fraudes con criptomonedas suelen recibir una carta del servicio de soporte de un exchange, billetera o proyecto DeFi. El mensaje normalmente incluye historias genéricas, como afirmar que la cuenta fue hackeada y necesita ser restaurada con urgencia.
El estafador puede hacerse pasar por "soporte técnico" y ofrecer generar una nueva frase semilla para la víctima. Sin embargo, se le pide a la persona que proporcione la frase semilla antigua, lo cual es una trampa. Este tipo de estafa se realiza únicamente por correspondencia y no requiere que la víctima visite ningún sitio web o lugar físico.
Estafa de servicio conveniente
Es importante destacar que el miedo a perder los activos es un punto clave que los estafadores pueden explotar, pero no es el único. También pueden aprovechar el deseo de las personas de simplificar tareas. Recientemente, uno de nuestros usuarios encontró un sitio agregador que prometía conectar con cualquier plataforma DeX o NFT mediante WalletConnect.
Aunque el servicio parecía muy conveniente, no funcionaba. Tras varios intentos de escanear un código QR, el sitio reportó un problema del lado del usuario y, para resolverlo, solicitó ingresar la clave privada o frase semilla. Por suerte, en este caso, Tangem Wallet protegió al usuario de un error grave, ya que no existía una frase semilla.
La estafa del experto
Otra forma de ganarse la confianza de las personas es a través de redes sociales. Los estafadores pueden crear cuentas falsas y hacerse pasar por expertos para engañar a los usuarios. Publican contenido, comparten fotos, intentan agregar a sus objetivos como amigos y se unen a comunidades cripto.
El objetivo es dar la impresión de que una persona real maneja la cuenta. Cuando alcanzan la cantidad deseada de seguidores, el estafador hace una oferta supuestamente "muy rentable" a sus suscriptores. Puede consistir en instalar una billetera, registrarse en un proyecto o participar en un airdrop.
La mayoría de los estafadores no se preocupa por los detalles al crear sus historias. Según la calidad, suelen comprar cuentas "reales" en redes sociales por tan solo 5 dólares para unirse a grupos relevantes y comenzar a contactar usuarios. Estas cuentas suelen ser básicas, con poca información y pocas publicaciones.
Cómo protegerte y cuidar tus fondos
Psicólogos han explicado que el dinero es la base de la existencia y su pérdida incluso se asocia con la muerte. Toda racionalidad desaparece, dando paso a los instintos de supervivencia. Si recibes un mensaje diciendo que tus fondos están en riesgo, haz una pausa y piensa críticamente en la situación.
Probablemente no decimos nada nuevo, pero siempre vale la pena repetirlo: nunca compartas tu clave privada ni tu frase semilla con nadie. Además, almacena tus fondos en una billetera fría que no requiera frase semilla, como Tangem Wallet.