Ingeniería Social
Conjunto de técnicas de manipulación psicológica utilizadas por atacantes para engañar a las personas y conseguir que revelen información confidencial, realicen acciones perjudiciales o comprometan la seguridad de sistemas informáticos.
Casi ningún ciberataque funciona sin que la víctima haga algo
Más del 99 % de las amenazas observadas por Proofpoint necesitaron interacción humana para ejecutarse: habilitar una macro, abrir un adjunto, seguir un enlace. Es la conclusión de The Human Factor, publicada en la nota de prensa del 9 de septiembre de 2019, cuyo titular es literalmente «More than 99 Percent of Cyberattacks Need Humans to Click». El dato procede de un análisis de 18 meses sobre la base global de clientes de Proofpoint: describe las amenazas que la empresa observó en aquel periodo, no una tasa universal ni actual de todos los ciberataques. Aun con esa cautela, explica por qué el atacante invierte tanto esfuerzo en el mensaje y tan poco en el exploit —le sale más barato convencer que vulnerar—, y en un peritaje interesa porque, si la amenaza necesitó que alguien pulsara, ese clic dejó rastro y ese rastro es lo que se documenta.
Sobre el coste medio de un BEC en España no se ha localizado una cifra pública específica. El 2025 IC3 Annual Report del FBI recoge 24.768 denuncias clasificadas como BEC y 3.046.598.558 dólares de pérdidas comunicadas al IC3; no es una estimación de todas las pérdidas mundiales, sino el agregado de las denuncias recibidas.
La ingeniería social no es un problema técnico: es un problema humano que explota vulnerabilidades psicológicas inherentes a todos nosotros: la confianza, el miedo a la autoridad, la urgencia, el deseo de ayudar o la curiosidad.
Qué es la ingeniería social
La ingeniería social es el arte de manipular a las personas para que realicen acciones o divulguen información confidencial mediante técnicas psicológicas en lugar de métodos técnicos. A diferencia del hacking tradicional que explota vulnerabilidades en software o hardware, la ingeniería social explota la vulnerabilidad humana.
Los atacantes que emplean ingeniería social se aprovechan de principios psicológicos universales:
- Autoridad: Tendencia a obedecer a figuras de autoridad
- Escasez: El miedo a perder una oportunidad limitada
- Urgencia: La presión del tiempo reduce el pensamiento crítico
- Reciprocidad: Sentirse obligado a devolver favores
- Prueba social: Hacer lo que otros hacen
- Simpatía: Confiar en personas que nos caen bien
Advertencia legal: Las conductas de ingeniería social con fines maliciosos pueden integrar distintos delitos según los hechos, entre ellos estafa (arts. 248-251), descubrimiento y revelación de secretos (art. 197) o daños informáticos (art. 264). Las penas dependen del tipo y de las agravantes concurrentes; en los supuestos del art. 250.2 CP, la estafa puede alcanzar los ocho años de prisión.
Técnicas principales de ingeniería social
Pretexting (creación de escenarios falsos)
El pretexting consiste en crear un escenario o pretexto elaborado para ganarse la confianza de la víctima y extraer información. El atacante inventa una historia creíble y asume una identidad falsa.
Escenario ilustrativo de pretexting: un atacante podría hacerse pasar por técnico de soporte informático del banco, llamar a un empleado diciendo que hay un problema de seguridad urgente y solicitar credenciales para “verificar la cuenta”.
Indicadores forenses:
- Registros de llamadas desde números no oficiales
- Emails con dominios similares pero incorrectos
- Patrones de preguntas dirigidas a obtener información específica
- Ausencia de verificación de identidad bidireccional
Baiting (cebo digital o físico)
El baiting ofrece algo atractivo (descarga gratuita, USB “perdido”, oferta irresistible) que contiene malware o lleva a un sitio de captura de credenciales.
| Tipo de cebo | Ejemplo | Riesgo principal |
|---|---|---|
| USB físico | Pendrive “perdido” en parking empresa con etiqueta “Nóminas 2026” | Ejecución automática malware |
| Descarga digital | Software “crackeado” o película antes del estreno | Troyanos, ransomware |
| Código QR | QR falso sobre máquina de pago legítima | Phishing, captura datos pago |
| Oferta irresistible | Email prometiendo regalo gratis o premio | Robo credenciales, subscripción fraudulenta |
Tailgating y piggybacking (acceso físico no autorizado)
Técnicas para acceder físicamente a instalaciones restringidas:
- Tailgating: Seguir de cerca a persona autorizada cuando abre puerta
- Piggybacking: Pedir explícitamente que te dejen pasar (“olvidé mi tarjeta”)
Escenario ilustrativo de tailgating: un atacante podría simular ser mensajero o llevar cajas y pedir ayuda para abrir la puerta porque “tiene las manos ocupadas”. Una vez dentro, intentaría acceder a ordenadores desbloqueados o instalar dispositivos físicos.
Spear phishing (phishing dirigido)
A diferencia del phishing genérico, el spear phishing es altamente personalizado, dirigido a individuos o empresas específicas tras investigación previa en redes sociales, LinkedIn, web corporativa, etc.
Elementos característicos:
- Información personal precisa (nombre, cargo, proyectos actuales)
- Referencias a eventos reales de la empresa
- Timing calculado (después reunión importante, temporada impuestos)
- Remitente falsificado de alguien conocido de la víctima
Dato clave: el Data Breach Investigations Report 2025 de Verizon situó la intervención del elemento humano en torno al 60 % de las brechas analizadas, y el DBIR 2026 en el 62 %. Esa categoría incluye, entre otros componentes, el error y el uso de credenciales robadas, y no equivale a la ingeniería social: en el DBIR 2026, la ingeniería social fue el tercer patrón más común y representó el 16 % de las brechas.
Vishing (voice phishing)
Phishing por voz mediante llamadas telefónicas. Los atacantes utilizan:
- Spoofing de caller ID para mostrar números legítimos
- Grabaciones de IVR falsas que imitan bancos u organismos
- Ingenieros sociales entrenados con scripts psicológicos
Metodología común:
Fase de investigación: Obtención de datos personales de fuentes abiertas (LinkedIn, redes sociales, filtraciones previas)
Llamada inicial: Contacto con pretexto urgente (actividad sospechosa en cuenta, problema fiscal, bloqueo inminente)
Generación de miedo/urgencia: Amenaza de consecuencias graves si no se actúa inmediatamente
Solicitud de acción: Transferencia, revelación de credenciales, instalación de software, acceso remoto
Refuerzo: Llamadas posteriores para obtener más información o mantener el engaño
Quid pro quo (algo a cambio)
Ofrecer un servicio o beneficio a cambio de información o acceso. Similar al baiting pero con interacción directa.
Ejemplos documentados:
- Falso soporte técnico que ofrece “ayuda gratuita” a cambio de acceso remoto
- Encuestador que ofrece pequeña recompensa por responder preguntas (que incluyen datos sensibles)
- “Investigador” ofreciendo compensación por participar en estudio (que requiere instalar app)
Análisis forense de ataques de ingeniería social
El análisis forense de ingeniería social es especialmente desafiante porque:
- La evidencia es mayormente comunicacional y comportamental
- No siempre deja rastros técnicos claros
- Depende de testimonios y documentación de interacciones
- Requiere reconstruir la cronología del engaño
Metodología de análisis forense
1. Recopilación de evidencia comunicacional
| Tipo de evidencia | Fuentes | Información forense |
|---|---|---|
| Emails | Servidores correo, clientes email, backups | Headers completos, IP origen, análisis contenido |
| Llamadas telefónicas | Registros operador, grabaciones PBX empresa | CDR, números origen, duración, timestamps |
| Mensajes instantáneos | WhatsApp, Telegram, Teams | Metadatos, análisis contenido, verificación identidad |
| Accesos físicos | CCTV, logs control acceso, registros visitantes | Imágenes, horarios, tarjetas utilizadas |
| Transacciones | Logs bancarios, sistemas internos | Timestamps, IPs, dispositivos, autorizaciones |
2. Análisis de metadatos y rastros digitales
Los metadatos son fundamentales para demostrar la suplantación:
Análisis de headers de email sospechoso:
-------------------------------------
Received: from mail.empresa-legitima.com (host-falso.xyz [185.XXX.XXX.XX])
→ IP no corresponde al dominio legítimo
Return-Path: <ceo@empresa-legitima.com>
From: "CEO Empresa" <ceo@empresa-legitlma.com>
→ Typosquatting en dominio (legitlma vs legitima)
Authentication-Results: spf=fail smtp.mailfrom=empresa-legitima.com
→ Fallo SPF indica suplantación
Message-ID: <random@gmail.com>
→ Inconsistencia: email corporativo con Message-ID de Gmail3. Correlación temporal y patrones de comportamiento
El perito debe establecer la timeline completa:
Evento precipitante: ¿Qué ocurrió inmediatamente antes del ataque? (noticia pública, publicación LinkedIn, evento corporativo)
Primer contacto: Fecha, hora, método, contenido del primer intento de ingeniería social
Escalada: Secuencia de comunicaciones subsiguientes, incremento de presión o urgencia
Acción comprometedora: Momento exacto en que víctima realizó acción perjudicial (transferencia, descarga malware, revelación credenciales)
Descubrimiento: Cuándo se detectó el fraude, por qué medio, quién lo detectó
Daño material: Impacto económico, datos comprometidos, sistemas afectados
4. Documentación de técnicas psicológicas empleadas
El informe pericial debe identificar y documentar las técnicas de manipulación:
- Análisis del lenguaje: Urgencia, autoridad, amenazas, promesas
- Timing: Momento elegido (viernes tarde, vacaciones, crisis)
- Contexto social: Aprovechamiento de eventos actuales
- Presión emocional: Miedo, codicia, curiosidad, obligación
Herramientas forenses para ingeniería social
| Herramienta | Función | Uso en análisis IS |
|---|---|---|
| Email Header Analyzer | Análisis headers email | Detectar suplantación, trace routing |
| PhishTool | Análisis automatizado phishing | Extracción IOCs, análisis URLs/adjuntos |
| Maltego | OSINT y mapping relaciones | Investigar atacante, reconstruir investigación previa |
| Recorded Future | Threat intelligence | Identificar campañas conocidas, atribución |
| TheHarvester | Recopilación información pública | Entender qué info tenía disponible atacante |
| Forensic video analysis | Análisis CCTV | Identificación personas en tailgating |
Herramienta: para el análisis de correos de phishing y BEC, PhishTool Community permite a un analista individual cargar correos, parsear cabeceras y cuerpo e inspeccionar enlaces y adjuntos, además de registrar detecciones y notas. Antes de cargar evidencia de un caso real hay que comprobar que se dispone de autorización para tratar y remitir los ficheros, y que el tier y las condiciones contractuales son adecuados a los datos del encargo. Es útil en casos de BEC.
Marco legal español
Código Penal
Los ataques de ingeniería social pueden constituir diversos delitos:
Artículos 248 y 250 (Estafa): El engaño que induce a la víctima a un acto de disposición patrimonial (transferencia, entrega de dinero, compra fraudulenta) puede integrar estafa. La pena básica es de 6 meses a 3 años; el art. 250.1 establece de 1 a 6 años en los supuestos agravados —incluido cuando la cuantía supera 50.000 €— y el art. 250.2 prevé de 4 a 8 años en los supuestos que enumera.
Artículo 197 (Intimidad, comunicaciones y datos personales): Puede resultar aplicable cuando los hechos afectan a la intimidad, a las comunicaciones o a datos reservados de carácter personal o familiar; la calificación y la pena dependen de la conducta y del apartado aplicable. Los secretos de empresa tienen regulación específica en el art. 278 CP, con su propia pena base.
Artículos 264 y 264 bis (Daños e interrupción de sistemas): Exigen los actos y resultados graves descritos por la ley. Que el engaño lleve a ejecutar malware, conceder acceso remoto o sufrir un compromiso no determina por sí solo esta calificación: el art. 264 requiere un daño grave a datos, programas o documentos.
Artículo 401 (Usurpación del estado civil): Castiga la usurpación del estado civil de otra persona con prisión de 6 meses a 3 años. No toda suplantación digital encaja automáticamente en este precepto.
RGPD y LOPDGDD
Los ataques de ingeniería social que resultan en brechas de datos personales activan obligaciones bajo RGPD:
- Notificación a la AEPD: sin dilación indebida y, cuando sea factible, no más tarde de 72 horas desde que se tenga constancia, salvo que sea improbable que la brecha suponga un riesgo para los derechos y libertades (art. 33 RGPD)
- Comunicación a las personas afectadas: sin dilación indebida cuando sea probable un alto riesgo, con las excepciones del art. 34.3 RGPD
- Sanciones administrativas: el incumplimiento de los arts. 33 y 34 se encuadra en el art. 83.4, con un máximo de 10 millones € o el 2 % del volumen de negocio mundial anual; el tramo de 20 millones € o el 4 % (art. 83.5) solo se aplica si los hechos encajan también en esas categorías
En la resolución PS/00001/2021, la AEPD sancionó deficiencias en las medidas de seguridad del proceso de duplicado de tarjetas SIM que permitían expediciones fraudulentas: la resolución documenta controles de identificación inadecuados. No consta como prueba de una «falta de formación».
Marco jurisprudencial
La Sala de lo Civil del Tribunal Supremo, en la STS 571/2025, de 9 de abril — ROJ STS 1671/2025 · ECLI:ES:TS:2025:1671, resolvió un supuesto de quince operaciones no autorizadas ejecutadas por terceros tras un duplicado fraudulento de tarjeta SIM. Para las operaciones no autorizadas, los arts. 44 a 46 del RDL 19/2018 de servicios de pago sitúan en el proveedor la carga de probar la autenticación, obligan a restituir el importe y regulan los supuestos de fraude, incumplimiento deliberado o negligencia grave del usuario. La sentencia no debe presentarse como regla automática para toda transferencia que la propia víctima autoriza engañada mediante phishing, vishing o smishing.
Defensa contra ingeniería social
Medidas técnicas
- Autenticación multifactor (MFA): Obligatoria para accesos críticos
- Filtrado de email avanzado: DMARC, SPF, DKIM, sandboxing de adjuntos
- Verificación de dominios: Alertas de dominios similares o nuevos
- Restricción USB: Bloqueo de dispositivos no autorizados
- Monitorización comportamental: Detección de acciones anómalas
Medidas organizativas
Protocolo de verificación esencial: Para cualquier solicitud sensible (transferencia, cambio datos bancarios, acceso privilegiado), implementar verificación obligatoria mediante segundo canal (llamada a número conocido, aprobación presencial, callback security).
Elementos clave de un programa anti-ingeniería social:
- Formación continua: Simulaciones de phishing, sesiones trimestrales, casos reales
- Política de escritorio limpio: No dejar información sensible visible
- Protocolo de visitantes: Badge visible, acompañamiento obligatorio, registro
- Cultura de verificación: Legitimar y premiar la verificación antes de acciones sensibles
- Reporting sin penalización: Canal para reportar intentos sin miedo a represalias
Red flags a identificar
Señales de alerta en comunicaciones sospechosas:
| Red flag | Ejemplo | Acción recomendada |
|---|---|---|
| Urgencia extrema | ”Transfiera inmediatamente o perderemos el cliente” | Verificar mediante canal alternativo |
| Solicitud inusual | CEO pidiendo compra de gift cards | Confirmar presencialmente o por teléfono conocido |
| Errores lenguaje | Errores gramaticales, expresiones extrañas | Sospechar y verificar |
| Remitente extraño | Email de dominio gratuito o similar al legítimo | Comprobar headers completos |
| Información privada | Mención de datos que no deberían conocer | Investigar cómo obtuvieron esa información |
| Evitar verificación | Presión para no consultar con otros | Señal clara de fraude |
Escenario ilustrativo: intento de BEC combinado con vishing
Escenario ilustrativo
El siguiente escenario es hipotético y sirve únicamente para explicar cómo se correlacionan los indicios; no describe una empresa, una investigación policial ni un informe pericial reales. Los importes, países, horas y actuaciones son un ejemplo compuesto.
Contexto: una empresa tecnológica ficticia de 150 empleados recibe un intento de estafa por 125.000 € mediante una combinación de técnicas de ingeniería social.
Cronología del ataque:
Día 1 - Investigación OSINT:
- Atacantes estudian LinkedIn de la empresa
- Identifican CFO (directora financiera), CEO, y proveedor habitual
- Recopilan emails de firmas en documentos públicos
- Identifican patrón: CEO viaja frecuentemente, CFO aprueba pagos
Día 12 - Inicio del ataque:
- 09:30h: Llamada vishing al departamento contabilidad haciéndose pasar por proveedor habitual
- Solicitan “actualización urgente” de datos bancarios para próximo pago
- Justificación: Cambio de banco por mejores condiciones
Día 12 - Email de refuerzo:
- 14:00h: Email desde dominio typosquatting (proveedor-habitual[.]es en lugar de proveedor-habitual[.]com)
- PDF adjunto con nuevos datos bancarios en IBAN extranjero
- Timing calculado: CEO en vuelo a conferencia internacional (info pública en Twitter)
Día 13 - Vishing de presión:
- 08:15h: Segunda llamada “urgente” del “proveedor”
- Presión: “Necesitamos el pago hoy o no podemos servir pedido urgente”
- Empleado contabilidad duda, solicita verificación
Día 13 - Intervención perito:
- Empleado consulta a responsable IT antes de procesar pago
- IT detecta anomalías y contacta con perito informático
- Análisis forense inmediato:
- Headers email: IP origen en Rumanía, SPF fail
- Dominio typosquatting registrado 5 días antes (WHOIS)
- Número llamadas: VoIP de servicio extranjero, no número habitual proveedor
- IBAN destino: cuenta mula en Países Bajos (en el escenario)
Resultado del escenario:
- La transferencia se bloquea a tiempo
- El caso se denunciaría ante la Policía Nacional acompañado de un informe pericial
- Se alertaría al proveedor real (que no tenía conocimiento del fraude)
- La empresa implantaría un protocolo de verificación por doble canal
- Se reforzaría la formación de todo el personal
Lecciones forenses:
- La correlación de múltiples técnicas (vishing + email + timing) aumenta credibilidad
- Los atacantes aprovechan información pública sistemáticamente
- La verificación mediante canal alternativo (llamar a número conocido) habría detectado fraude inmediatamente
- El análisis de headers y metadatos es determinante para demostrar la suplantación
- La documentación temprana permite acción policial efectiva
¿Tienes un caso con evidencia digital de por medio?
Una valoración previa dice qué evidencia existe, en qué estado está y si es técnicamente preservable, antes de invertir en el procedimiento.
Preguntas frecuentes
¿Qué es la ingeniería social en ciberseguridad?
La ingeniería social es el uso de técnicas de manipulación psicológica para engañar a las personas y conseguir que revelen información confidencial, realicen transferencias fraudulentas o comprometan sistemas de seguridad. Es considerada el eslabón más débil en ciberseguridad porque ataca al factor humano en lugar de vulnerabilidades técnicas. Según Proofpoint, más del 99 % de las amenazas observadas necesitan interacción humana para ejecutarse — y esa interacción deja rastro.
¿Cuáles son las técnicas de ingeniería social más comunes?
Las técnicas principales incluyen:
- Pretexting: Crear un escenario falso creíble (hacerse pasar por técnico, directivo, proveedor)
- Baiting: Ofrecer algo atractivo como cebo (USB “perdido”, descarga gratuita)
- Tailgating: Seguir a persona autorizada para acceder físicamente a instalaciones
- Phishing/Spear phishing: Emails fraudulentos genéricos o personalizados
- Vishing: Llamadas telefónicas con suplantación de identidad
- Quid pro quo: Ofrecer servicio a cambio de información
Cada técnica explota principios psicológicos diferentes (autoridad, urgencia, reciprocidad, confianza) para manipular a las víctimas.
¿Cómo puede un perito informático demostrar un ataque de ingeniería social?
El perito informático analiza múltiples fuentes de evidencia:
- Comunicaciones: Emails con análisis completo de headers, registros de llamadas (CDR), mensajes
- Metadatos: IPs de origen, dominios fraudulentos, timestamps, geolocalización
- Logs de sistemas: Accesos, transacciones, cambios de configuración anómalos
- Evidencia física: Grabaciones CCTV, registros de control de acceso
- Correlación temporal: Timeline que conecta investigación previa del atacante → contacto inicial → escalada → acción comprometedora → daño
El informe pericial documenta las técnicas psicológicas empleadas, demuestra la suplantación mediante análisis técnico, establece la relación causal entre el engaño y el daño y, cuando procede, cuantifica el perjuicio mediante la metodología económico-financiera adecuada al caso. La evidencia digital se identifica, recoge, adquiere y preserva conforme a las directrices de ISO/IEC 27037.
Necesitas un análisis forense de ingeniería social
Si tu empresa ha sufrido un ataque de BEC, phishing dirigido, vishing o cualquier técnica de manipulación que haya resultado en transferencias fraudulentas, fuga de información o compromiso de sistemas, necesitas un informe pericial forense que documente el ataque, preserve la evidencia y respalde acciones legales.
En Digital Perito realizamos análisis forenses especializados en ataques de ingeniería social:
- Análisis completo de comunicaciones y metadatos
- Preservación de evidencia digital conforme a ISO/IEC 27037
- Reconstrucción de timeline del ataque
- Identificación de técnicas de manipulación empleadas
- Cuantificación de daños económicos
- Informe pericial para procedimientos civiles, penales o laborales
- Testimonio experto y ratificación judicial
Consulta gratuita inicial de 30 minutos para evaluar tu caso.
Contacta ahora - Respuesta en menos de 24 horas
Preguntas Frecuentes
¿Qué es la ingeniería social en ciberseguridad?
La ingeniería social es el uso de técnicas de manipulación psicológica para engañar a las personas y conseguir que revelen información confidencial, realicen transferencias fraudulentas o comprometan sistemas de seguridad. Es considerada el eslabón más débil en ciberseguridad porque ataca al factor humano.
¿Cuáles son las técnicas de ingeniería social más comunes?
Las técnicas principales incluyen pretexting (crear un escenario falso creíble), baiting (ofrecer algo atractivo como cebo), tailgating (seguir a alguien autorizado físicamente), phishing (correos fraudulentos), vishing (llamadas telefónicas), y spear phishing (ataques personalizados a objetivos específicos).
¿Cómo puede un perito informático demostrar un ataque de ingeniería social?
El perito analiza registros de comunicaciones (emails, llamadas, mensajes), metadatos, logs de acceso, patrones de comportamiento anómalo, y rastros digitales. Se documenta la cadena de acontecimientos, se preserva la evidencia siguiendo ISO 27037, y se elabora un informe pericial que conecta las técnicas de manipulación con el daño causado.
Términos Relacionados
BEC (Business Email Compromise)
Fraude empresarial mediante suplantación de identidad en correos corporativos: un atacante se hace pasar por un directivo o un proveedor para que alguien de la empresa ordene una transferencia. Es la modalidad de fraude por correo con mayor impacto económico por incidente.
Suplantación de Identidad Digital
Técnica criminal que consiste en hacerse pasar por otra persona en entornos digitales mediante el uso no autorizado de credenciales, tokens, o técnicas de ingeniería social. En el ámbito forense, su detección requiere análisis de patrones conductuales, metadatos y correlación temporal de actividades.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
