Ataques de ingeniería social en el mundo cripto
Este artículo está disponible en los siguientes idiomas:
- ¿Qué es la ingeniería social?
- ¿Cómo funcionan los ataques de ingeniería social?
- Tipos de ataques de ingeniería social
- ¿A quiénes apuntan los ataques de ingeniería social?
- Cómo identificar la mayoría de los ataques de ingeniería social
- Consejos para evitar ataques de ingeniería social
- Estafas de ingeniería social dirigidas a usuarios cripto
- Cómo protegerte a ti y a tus fondos
Existen muchas formas de engañar a los propietarios de billeteras cripto para obtener sus frases semilla. Los actores maliciosos pueden enviar correos electrónicos falsos, crear versiones fraudulentas de sitios web de servicios de criptomonedas o instalar malware en los dispositivos de las víctimas. Sin embargo, casi todos estos esquemas tienen algo en común: la ingeniería social.
En el contexto de la seguridad informática, esto se refiere a manipular a la víctima para que cumpla los deseos del estafador. Muy a menudo, la ingeniería social es todo lo que se necesita. ¿Cómo funciona y por qué es tan efectiva?
¿Qué es la ingeniería social?
La ingeniería social es el arte de manipular a las personas para que revelen información confidencial o realicen acciones que comprometan la seguridad. En el mundo cripto, las tácticas de ingeniería social se utilizan para engañar a las víctimas y lograr que revelen claves privadas, envíen criptomonedas a direcciones fraudulentas o instalen malware.
Fingir ser un empleado y obtener acceso a cuentas personales es una táctica común que emplean los ciberdelincuentes. La ingeniería social se basa en el error humano y es difícil de detectar, incluso cuando existen otras técnicas de explotación disponibles.
Los errores humanos legítimos son más impredecibles que las intrusiones basadas en malware, que dependen de vulnerabilidades en el software y los sistemas operativos. Por eso, la ingeniería social aumenta las probabilidades de que un hacker pueda evadir las medidas de seguridad, ya que las personas pueden ser engañadas con mayor facilidad.
¿Cómo funcionan los ataques de ingeniería social?
Los ataques de ingeniería social suelen tener dos etapas principales. En la primera, el atacante investiga a su objetivo para recopilar información relevante, como puntos de acceso y protocolos de seguridad vulnerables.
Antes de ejecutar sus actividades maliciosas, los estafadores intentan ganarse la confianza de sus víctimas. Lo logran ofreciendo incentivos para que realicen acciones que van en contra de las buenas prácticas, como revelar datos confidenciales o conceder acceso a recursos importantes.
Los ataques de ingeniería social son sorprendentemente sencillos. Todo lo que necesita un hacker es convencer a alguien ocupado, desprevenido o confiado de que siga sus instrucciones. Uno de los ejemplos más notorios fue cuando unos hackers engañaron al personal de Twitter para obtener acceso a procesos confidenciales. Luego utilizaron ese acceso para tomar el control de cuentas de alto perfil como las de Joe Biden, Elon Musk, Bill Gates y Kanye West, y engañaron a millones de seguidores para que transfirieran fondos en Bitcoin directamente a los atacantes.
Estos ataques dañinos son increíblemente fáciles de ejecutar y, por lo general, siguen un patrón similar.
- El primer paso es identificar e investigar a los objetivos que poseen lo que busca el atacante.
- Luego, intentan infiltrarse ganando la confianza y estableciendo una relación con la víctima.
- Una vez que se establece la confianza, el atacante lanza el ataque real.
- Finalmente, se retira cuando la víctima ha realizado la acción deseada.
Estos ataques pueden ocurrir mediante un simple intercambio de correos electrónicos o a través de varias conversaciones en redes sociales. Al final, pueden llevarte a compartir tus datos personales con alguien más o exponerte a software malicioso.
Tipos de ataques de ingeniería social
A continuación, un resumen de los tipos más comunes de ataques de ingeniería social en el mundo cripto.
1. Ataques de phishing
Los ataques de phishing consisten en correos electrónicos o mensajes de texto maliciosos que se hacen pasar por comunicaciones legítimas de empresas confiables. Su objetivo es engañarte para que creas que son reales y así robar información sensible como frases semilla y contraseñas.
Los ataques de phishing pueden ocurrir de dos formas:
Phishing masivo (Spam phishing): Son correos o mensajes enviados en masa a la mayor cantidad de personas posible. El hacker espera que alguien caiga en la trampa.
Phishing dirigido (Spear phishing): Son ataques personalizados. Los hackers investigan a fondo a sus posibles víctimas y luego crean mensajes creíbles para engañarlas. Suelen dirigirse a personas influyentes como celebridades, ejecutivos de alto nivel y figuras políticas.
Descubre más sobre ataques de phishing y cómo protegerte en la comunidad de Tangem
2. Pretexting
El pretexting es un ataque de ingeniería social en el que alguien crea un escenario falso para engañar a otros y obtener información sensible. Quienes usan este método deben ser muy convincentes para ganarse la confianza.
Pueden, por ejemplo, llamar a un banco y hacerse pasar por empleados, solicitando a los clientes que verifiquen sus contraseñas o datos personales. Estas llamadas son difíciles de detectar y suelen tener éxito. Mientras que los correos o mensajes de phishing son más fáciles de identificar, es fundamental conocer el pretexting y saber cómo protegerse.
3. Baiting
Los ingenieros sociales emplean ataques de baiting para engañar a las personas y lograr que infecten sus computadoras con software malicioso. Este es el tipo menos común de ataque de ingeniería social. El “bait” o cebo suele ser un obsequio, como una USB o un CD, dejado en lugares públicos como oficinas o universidades.
Si alguien los recoge y los conecta a su computadora, el sistema queda comprometido sin que la persona lo sepa. Ten cuidado con los archivos adjuntos en correos electrónicos que prometen software gratuito u otros regalos. Pueden dañar tu equipo, así que mantente alerta.
4. Scareware
El scareware es un software malicioso que te hace creer que tu computadora está infectada con malware. Lo logra mostrando falsas alertas de seguridad o ventanas emergentes. Estas advertencias falsas te animan a descargar una supuesta herramienta de eliminación de virus, que en realidad es malware.
El criminal detrás del scareware obtiene acceso a tus datos. Este software también busca engañarte para que compres programas de ciberseguridad falsos o reveles información confidencial, como tus credenciales de acceso.
5. Quid pro quo
El quid pro quo es una estafa de ingeniería social en la que los ciberdelincuentes ofrecen algo a cambio de información personal. Los atacantes pueden usar una oferta falsa para engañar a las personas y obtener datos sensibles como direcciones de correo electrónico y contraseñas. También pueden hacerse pasar por personas amables que prometen solucionar un problema en tu computadora u ofrecerte algún servicio.
Pero la oferta es solo un cebo para que entregues tu información privada. Esta es una estafa peligrosa porque el atacante puede usar tus datos para robo de identidad, fraude u otras actividades maliciosas. Sé precavido y no compartas tu información personal con desconocidos.
Haz el nuevo quiz de seguridad de Tangem y pon a prueba qué tan protegido estás frente a esquemas de ingeniería social.
¿A quiénes apuntan los ataques de ingeniería social?
Los ataques de ingeniería social pueden estar dirigidos a personas, organizaciones y empresas. Entre los individuos en riesgo se encuentran ejecutivos de alto perfil, celebridades o personas con acceso a información confidencial. Las organizaciones y empresas también pueden ser blanco de estos ataques si cuentan con medidas de seguridad insuficientes.
Las generaciones más jóvenes y el personal recién contratado pueden estar más expuestos a los ataques de ingeniería social, ya que tienen menos experiencia y conocimientos sobre ciberseguridad. Las empresas deben prestar especial atención al capacitar a estos empleados para que sean conscientes de los riesgos potenciales.
Cómo identificar la mayoría de los ataques de ingeniería social
- Sé cauteloso al recibir mensajes de remitentes desconocidos. Investiga sus perfiles de correo electrónico o redes sociales para evitar ser víctima de cuentas falsas. Siempre investiga antes de interactuar en línea.
- Verifica siempre el remitente de un mensaje para confirmar que realmente fue esa persona quien lo envió. Contáctala en persona o por teléfono para comprobar su identidad. Esto es especialmente importante si sospechas que su cuenta ha sido hackeada o si alguien se hace pasar por ella en redes sociales.
- Para asegurarte de la legitimidad de un sitio web, revisa la URL, la calidad de las imágenes y los logotipos de la empresa. Los errores de ortografía o información desactualizada pueden ser señales de alerta. Si sospechas que un sitio es falso, sal de inmediato para proteger tu seguridad.
- Desconfía de ofertas que parecen demasiado buenas para ser verdad. Pueden ser una forma de ejecutar ataques de ingeniería social. Piensa dos veces antes de entregar tu información personal; incluso tu dirección de correo electrónico puede ser recopilada y vendida.
- Ten cuidado con enlaces o nombres de archivos sospechosos en correos electrónicos. Analiza el contexto inusual o el momento en que recibes el mensaje. No arriesgues abriendo archivos adjuntos o enlaces de los que no estés seguro. Toma precauciones adicionales para garantizar tu seguridad y autenticidad.
Consejos para evitar ataques de ingeniería social
Puedes evitar ser víctima de la ingeniería social siguiendo estos pasos:
- No hagas clic en enlaces de correos o mensajes de remitentes desconocidos si el contenido parece sospechoso.
- Utiliza contraseñas seguras para proteger tus cuentas.
- Activa la autenticación en dos pasos siempre que sea posible.
- Mantén tus aplicaciones y sistemas operativos actualizados para corregir vulnerabilidades de seguridad.
- No compartas demasiada información en redes sociales ni en foros públicos.
- No respondas quizzes en Twitter que pidan información privada como el nombre de tu primer videojuego, apellido de soltera de tu madre, nombre de tu mascota, lugar de nacimiento u otros datos personales.
Estafas de ingeniería social dirigidas a usuarios cripto
Algunos esquemas de ingeniería social están enfocados en usuarios de criptomonedas, tanto principiantes como expertos.
El fraude de restablecimiento de Coinbase
En febrero de 2024, el investigador cripto ZachXBT detectó una estafa de ingeniería social llamada el esquema de restablecimiento de Coinbase. Los atacantes recopilaron información personal para engañar a las víctimas y hacer que restablecieran sus credenciales de acceso a Coinbase. En un caso, una víctima perdió más de 1,400 ETH, equivalentes a cerca de US$ 4 millones. Para evitar caer en estas estafas, se recomienda usar una clave de seguridad adicional como 2FA, no reutilizar contraseñas o correos electrónicos y desconfiar de solicitudes de inicio de sesión sospechosas.
Algunos miembros de la comunidad han especulado que los atacantes podrían tener información interna del exchange, mientras que otros creen que se hacen pasar por empleados de Coinbase. Curiosamente, se reportó que un estafador aprovechó a otro, lo que demuestra lo difuso de estas actividades criminales.
Estafas por correo electrónico
Las víctimas de fraudes con criptomonedas suelen recibir una carta del servicio de soporte de un exchange, billetera o proyecto DeFi. El mensaje suele incluir historias repetidas, como afirmar que la cuenta del usuario ha sido hackeada y necesita una restauración urgente.
El estafador puede hacerse pasar por un “técnico de soporte” y ofrecerse a generar una nueva frase semilla para la víctima. Sin embargo, se le pide a la víctima que proporcione la frase semilla antigua, lo cual es una trampa. Este tipo de estafa se realiza únicamente por correspondencia y no requiere que la víctima visite ningún sitio web o lugar físico.
Estafa de servicios convenientes
Es importante destacar que el miedo a perder los activos es un punto clave que los estafadores pueden explotar, pero no es el único. Los estafadores también aprovechan el deseo de las personas de simplificar tareas. Recientemente, uno de nuestros usuarios se topó con un sitio agregador durante su búsqueda de una plataforma que prometía conectarse a cualquier DeX o plataforma NFT mediante WalletConnect.
Aunque el servicio parecía muy conveniente, no funcionaba. Tras varios intentos de escanear un código QR, el sitio reportó un problema del lado del usuario y, para resolverlo, se le pidió ingresar su clave privada o frase semilla. Por fortuna, en este caso, Tangem Wallet protegió al usuario de cometer un grave error, ya que no existía una frase semilla.
La estafa del “experto”
Otra manera de ganarse la confianza de las personas es a través de redes sociales. Los estafadores pueden crear cuentas falsas y hacerse pasar por expertos para engañar a los usuarios. Publican contenido, comparten fotos, intentan agregar a sus objetivos como amigos y se unen a comunidades cripto.
El objetivo es dar la impresión de que una persona real maneja la cuenta. Cuando alcanzan el número deseado de suscriptores, el estafador lanza una oferta “muy rentable” a sus seguidores. Esto puede incluir instalar una billetera, registrarse en un proyecto o participar en un airdrop.
La mayoría de los estafadores no se preocupa por los detalles al crear sus historias. Dependiendo de la calidad, suelen comprar cuentas “reales” en redes sociales por tan solo US$ 5 para unirse a grupos relevantes y comenzar a enviar mensajes a los usuarios. Estas cuentas suelen ser muy básicas, con poca información y pocas publicaciones.
Cómo protegerte a ti y a tus fondos
Los psicólogos explican que el dinero es la base de la existencia y su pérdida se asocia incluso con la muerte. Toda racionalidad se pierde y prevalece el instinto de supervivencia. Si recibes un mensaje que te alerta de que tus fondos están en riesgo, tómate un momento y analiza la situación con calma.
Probablemente esto ya lo has escuchado antes, pero nunca está de más repetirlo: nunca le des a nadie tu clave privada ni tu frase semilla. Además, deberías guardar tus fondos en una billetera fría que no requiera frase semilla, como Tangem Wallet.