Pretexting
Ingeniería social basada en una historia inventada pero verosímil: una auditoría, un proveedor, un técnico. El pretexto justifica pedir datos o accesos.
Definición completa
El pretexting es una técnica de ingeniería social en la que el atacante construye un escenario inventado pero verosímil, el pretexto, para justificar su solicitud de información o acceso. En lugar de asustar a la víctima, le da un contexto en el que ayudar parece lo correcto.
Los pretextos clásicos incluyen la auditoría externa que necesita documentos, el técnico que requiere acceso remoto, el proveedor que actualiza datos de facturación o el nuevo empleado de otra sede que pide ayuda. Cuanta más información pública tenga el atacante sobre la empresa, más creíble es el guion.
El pretexting sostiene a casi todos los demás ataques de ingeniería social, del vishing al BEC. Se combate con protocolos de verificación que no dependan de la buena voluntad del empleado y con una cultura donde verificar antes de ayudar no se perciba como desconfianza.
Términos relacionados
Ingeniería social
Manipulación psicológica que lleva a una persona a entregar información, acceso o dinero. Es el punto de partida de la mayoría de los ciberataques exitosos.
Vishing
Ingeniería social por llamada telefónica. El atacante se hace pasar por soporte técnico, un banco o un proveedor para obtener accesos o pagos en tiempo real.
Business email compromise (BEC)
Fraude que suplanta a un directivo o proveedor desde un correo legítimo o falsificado para desviar pagos o datos. No suele llevar malware.
OSINT
Inteligencia construida con fuentes públicas: sitios web, redes sociales, registros. La misma información sirve para defender y para preparar ataques.
De la definición al dato: mide el riesgo humano de tu empresa
Fensivo detecta credenciales filtradas, simula ataques reales y valida con retest que la conducta cambió.