Saltar al contenido

Blog de ciberseguridad

Tened cuidado con los ataques de ingeniería social

Ataque de ingeniería social mediante un formulario falso

Los ataques de ingeniería social son más habituales de lo que parece. En ocasiones, basta con falsificar la apariencia de una marca reconocida para engañar al usuario y conseguir sus nombres de acceso y contraseñas.

Estos fraudes no siempre necesitan scripts complejos ni técnicas avanzadas. Un atacante puede crear un formulario aparentemente legítimo, alojarlo en un servicio conocido y difundirlo mediante redes sociales o correo electrónico. Después, solo tiene que esperar a que alguien introduzca sus datos.

Cómo se presenta el engaño

Formulario falso utilizado en un ataque de ingeniería social

Tras rellenar un formulario como el del ejemplo, el sitio puede redirigir al visitante a otra página que simula un proceso de reactivación de la cuenta.

Página falsa de reactivación de una cuenta

En algunos casos, la configuración incorrecta del propio formulario puede incluso dejar visibles las respuestas introducidas por otras víctimas.

Respuestas visibles en un formulario fraudulento

Cómo reconocer un ataque de ingeniería social

En nuestra prueba, los participantes sabían que se trataba de una aplicación engañosa y escribieron datos falsos. Sin embargo, este método se utiliza de forma habitual para robar credenciales y Avast lo detectaba como HTML:Phish-L.

Nunca introduzcas tu dirección de correo electrónico, nombre de usuario o contraseña en un formulario recibido desde una dirección sospechosa. Comprueba el dominio, desconfía de las solicitudes urgentes y accede al servicio escribiendo tú mismo su dirección en el navegador.