Professional Documents
Culture Documents
Ingeniera Social
Index de la presentacin
0 1 2 3 4 5 6 7 8 9 10
1. Introduccin 2. El valor de la informacin 3. Que es Ingeniera Social? 4. Motivacin y motivos 5. Caractersticas de un Ingeniero Social 6. Mtodos de Ingeniera Social 7. Victimas de Ingeniera Social 8. Quin puede ser un Ingeniero Social? 9. Defensas contra Ingeniera Social 10.Conclusin
Andreas Reichard
Ingeniera Social
1. Introduccin
0 1 2 3 4 5 6 7 8 9 10
Actividades de hackers afectan nuestra vida en sectores de economa, poltica y nuestra vida privada. Medidas tcnicas para ampliar el nivel de seguridad no son suficientes. Existen formas de atacar que no se dirigen contra equipos, pero contra las personas operndolas. Esto se necesita que tomar en cuenta para poder implementar un eficiente programa de Seguridad.
Andreas Reichard
Ingeniera Social
0 1 2 3 4 5 6 7 8 9 10
Si conoces a los dems y te conoces a ti mismo, ni en cien batallas corrers peligro; i no conoces a los dems, pero te conoces a ti mismo, perders una batalla y ganars otra; i no conoces a los dems ni te conoces a ti mismo, corrers peligro en cada batalla. (Sun Tzu, El arte de la guerra)
Andreas Reichard
Ingeniera Social
0 1 2 3 4 5 6 7 8 9 10
No existe informacin sin valor, esto es solo una evaluacin personal. Toda informacin puede ser til de una manera o otra si uno sabe como usarla. No solo Ingenieros Sociales son especializados en extraer esta clase de informacin. Se necesita atencin a que informacin se pasa a otra gente y si esta tiene derechos saberla.
Andreas Reichard
Ingeniera Social
0 1 2 3 4 5 6 7 8 9 10
Siempre cuando dos personas se estn comunicando, esta comunicacin se puede explotar. Ingeniera Social es una manera de influir en personas para que ellos hagan cosas que, en circunstancias normales, no haran. Son tcnicas de manipulacin, usadas por telfono o tambin en un contacto directo con la victima. Ingeniera Social empieza con la recogida de informacin para crear credibilidad.
Andreas Reichard
Ingeniera Social
0 1 2 3 4 5 6 7 8 9 10
Informacin pblica
Andreas Reichard
Ingeniera Social
0 1 2 3 4 5 6 7 8 9 10
Si hay informacin en un lugar puede estar muy bien protegida, pero seguro que existe en algn otro lugar tambin, donde cualquier persona puede cogerla. (Carol Lane, Naked in Cyberspace)
Andreas Reichard
Credibilidad
Ingeniera Social
Informacin obtenida
Ilegalidad
Ingeniera Social
0 1 2 3 4 5 6 7 8 9 10
Andreas Reichard
Ingeniera Social
0 1 2 3 4 5 6 7 8 9 10
Un Ingeniero Social normalmente intenta crear un lazo social con su victima, por ejemplo demostrando simpata por una situacin desagradable de una victima - para despus esperar por lo mismo, creando un sentimiento de mala conciencia y culpa en el caso de que la victima no le ayudara a su colega, que antes era tan compasivo.
Andreas Reichard
Ingeniera Social
0 1 2 3 4 5 6 7 8 9 10
Andreas Reichard
Ingeniera Social
0 1 2 3 4 5 6 7 8 9 10
Andreas Reichard
Ingeniera Social
11 12 13 14 15 16 17 18 19 20 21
Andreas Reichard
Ingeniera Social
11 12 13 14 15 16 17 18 19 20 21
Lo ms importante para un Ingeniero Social es la impresin que produce en la gente que quiere que le ayude conseguir la informacin que quiere obtener. Esta informacin solo tiene valor para el si el Ing. Soc. sabe como usarla. Ser til tambin tener suficiente conocimiento tcnico.
Andreas Reichard
Ingeniera Social
11 12 13 14 15 16 17 18 19 20 21
Disposiciones personales
Q: Como se sabe si se puede confiar en alguien o no?
Lo puedo ver cuando miro en sus ojos. Lo puedo or en su voz.
Andreas Reichard
Ingeniera Social
11 12 13 14 15 16 17 18 19 20 21
Disposiciones personales
Las disposiciones personales necesarias para un Ingeniero Social son los que dan a las victimas la impresin que pueden confiar en el. Hay diferencias entre los sexos. Entran conceptos de Programacin Neurolinguistica (NLP), Body Language (voz, fenotipo) y Habilidades sociales.
Andreas Reichard
Ingeniera Social
11 12 13 14 15 16 17 18 19 20 21
Habilidades sociales
Ingenieros Sociales en general son muy buenos actores y embusteros. En una conversacin un Ingeniero Social cambia su actitud de forma que, mientras presenta de manera muy sutil la informacin que ha ganado hasta este punto para ganar confianza, aumenta la confiabilidad de sus victimas (esto a veces se llama cold reading) y avanzar con el desarrollo de la ataque. Definicin de Habilidades Sociales: el conocimiento de cmo manejar con personas y decisiones
Andreas Reichard
Ingeniera Social
11 12 13 14 15 16 17 18 19 20 21
Habilidades sociales
Un Ing. Soc. tiene que ser atento por los sentimientos de otras personas y tiene que usar este conocimiento para adaptar su propia actitud. Es menos sobre IQ (intelligence quotient) y mas sobre EQ (emocional quotient). Ingenieros Sociales intentan perfeccionar el arte de leer lo mas posible sobre una persona solo con observarla o charlar con ella. Actan espontneamente y son muy flexibles, as se presentan en una manera simptica o por lo menos confiable.
Andreas Reichard
Ingeniera Social
11 12 13 14 15 16 17 18 19 20 21
Habilidades sociales
Ingenieros Sociales necesitan mucha confianza en si mismo para continuar con su escenario creado para los victimas. Siempre estn en el peligro de ser descubiertos (para algunos esto es la razn para practicarlo, estn buscando la excitacin). La necesidad de estar preparado para todo lo que viene no significa que un atacante no tiene que preparase suficientemente antes del desarrollo de un ataque.
Andreas Reichard
Ingeniera Social
11 12 13 14 15 16 17 18 19 20 21
Experiencia tcnica
Informacin solo tiene valor para un Ing. Soc. si esta sabe como usarla. En el contexto de un ataque esto ser muy probablemente de una manera tcnica. Muchos Ingenieros Sociales tambin tienen suficiente conocimiento sobre la materia tcnica para usar la informacin obtenida directamente. Esta combinacin de ataques psicolgicos contra la gente y tcnicos contra equipos hace que los Ingenieros Sociales sean bastante peligrosos. Kevin Mitnick dice que ha conseguido ms en su carrera como un Hacker por su conocimiento sobre Ingeniera Social que sobre sus conocimientos tcnicos.
Andreas Reichard
Ingeniera Social
11 12 13 14 15 16 17 18 19 20 21
Existen varios mtodos en la Ingeniera Social que se han repetido como muy tpicos en el pasado. Sabiendo cuales son hace posible
evitar su xito en el futuro, y si no, entonces por lo menos disminuir el dao causad.
Con el conocimiento sobre estos mtodos se pueden crear polticas de seguridad adecuadas. Un Ing. Soc intenta predecir como una victima va a reaccionar cuando se pone en una situacin especifica, creada por el atacante con sus mtodos de ataque.
Andreas Reichard
Ingeniera Social
11 12 13 14 15 16 17 18 19 20 21
Algunos Ingenieros Sociales tienen bases de datos con todas la informacin sobre sus victimas que podran conseguir, recogidos durante meses antes del ataque. Estas bases de datos pueden contener informacin sobre
el tiempo de una persona empleada en una empresa si es ms cooperativa o ms desconfiada al tomar una decisin si es bien o mal informada sobre polticas de la empresa que piensa sobre seguridad en general (importante o innecesario) informacion muy personal como aficiones, los nombres y edades en la familia, deportivos favoritos, sitios de vacaciones preferidos etc.
Andreas Reichard
Ingeniera Social
11 12 13 14 15 16 17 18 19 20 21
Pidiendo ayuda
La mayora de la gente, cuando se le pide ayuda, no piensa mucho en cosas como seguridad, solo quiere ayudar. Es un instinto dentro de las personas que les hace creer que se puede confiar en cualquier persona que les pide ayuda que esta misma persona no les esta engaando. Todo lo que tiene que hacer un atacante es crear un escenario creble para su victima para que esta pierda el pensamiento sobre seguridad (si es que existe!) sobre el instinto a ayudar a alguien que le pida ayuda.
Andreas Reichard
Ingeniera Social
22 23 24 25 26 27 28 29 30 31 32
Pidiendo ayuda
In principio hay dos roles que un atacante puede coger cuando intenta a pedir ayuda de una victima.
1. Insider: Una persona del interior de una empresa u organizacin, apareciendo como un colega de la victima (algo que el atacante va presionar durante sus conversaciones con la victima, para que esta haga lo que el obligue). 2. Outsider: Una persona fuera de una empresa u organizacin (pero probablemente parte de otra que tiene una relacin con la primera empresa).
En los dos intenta el atacante que la gente crea que el es parte de algo que realmente no es. Depende del contexto de la ataque cual de las dos ser la mas preferible para un atacante.
Andreas Reichard
Ingeniera Social
22 23 24 25 26 27 28 29 30 31 32
Pidiendo ayuda
Un Ingeniero Social muchas veces tiene que cambiar la identidad durante un ataque. La manera de hacerlo es siempre la misma: Conseguir suficiente informacin sobre una persona para despus presentarse como la misma de una manera creble. Esto solo funciona en empresas tan grandes que no se conocen todos los empleados. En lugares donde todos se conocen, el atacante tiene que atacar de una manera indirecta.
Andreas Reichard
Ingeniera Social
22 23 24 25 26 27 28 29 30 31 32
Andreas Reichard
Ingeniera Social
22 23 24 25 26 27 28 29 30 31 32
Andreas Reichard
Ingeniera Social
22 23 24 25 26 27 28 29 30 31 32
Andreas Reichard
Ingeniera Social
22 23 24 25 26 27 28 29 30 31 32
Hay unos roles bastante populares cuando un Ing. Soc. so pone de Outsider.
1. El investigador 2. El empleado de otra empresa 3. El socio
Andreas Reichard
Ingeniera Social
22 23 24 25 26 27 28 29 30 31 32
Andreas Reichard
Ingeniera Social
22 23 24 25 26 27 28 29 30 31 32
Andreas Reichard
Ingeniera Social
22 23 24 25 26 27 28 29 30 31 32
Andreas Reichard
Ingeniera Social
22 23 24 25 26 27 28 29 30 31 32
Andreas Reichard
Ingeniera Social
22 23 24 25 26 27 28 29 30 31 32
Ofrecindo ayuda
Una manera lista de atacar es causar un problema (o hacer que aparezca que hay uno) para luego ofrecer ayuda en resolverlo. Personas afectadas por un problema reaccionan aliviadas cuando hay alguien que les ofrece ayuda con el problema. No preguntan por aspectos de seguridad, derechos de acceso a datos sensitivos, si consiguen continuar con su trabajo lo mas pronto posible. Adems, despus de que el atacante resolvi el problema, victimas tienen un sentimiento de gratitud contra el que puede explotar en otro momento.
Andreas Reichard
Ingeniera Social
33 34 35 36 37 38 39 40 41 42 43
Ofreciendo ayuda
Un ataque de esta forma consiste de dos ataques, una que causa el problema (si en realidad existe) y otra en que el atacante ofrece ayuda con resolverlo. Si el problema es real, un atacante puede usar uno de los mtodos anteriores par causarlo. Despus de haber causado el problema (o, si no existe en realidad, hacer a la victima creer que hay uno) un atacante llama a la victima y dice que es su responsabilidad que la gente afectada pueda continuar con su trabajo lo ms antes posible. Como siempre hay poco tiempo para trabajar, las victimas quieren ayudar al atacante con todo lo que les pide, para resolver el problema.
Andreas Reichard
Ingeniera Social
33 34 35 36 37 38 39 40 41 42 43
Ofreciendo ayuda
Otra vez podemos ver el tpico procedimiento: La victima se enfrenta a presin (tiene que continuar con su trabajo, el atacante sabe esto y la a elegido por esta razn) y el atacante hace que la victima crea que el es lo que dice que es. Gracias a la presin, la victima est feliz de tener alguien que le ofrece una solucin rpida al problema, entonces no pregunta cosas sobre seguridad etc. solo esta pensando en continuar con su trabajo.
Andreas Reichard
Ingeniera Social
33 34 35 36 37 38 39 40 41 42 43
Name-dropping
Para tener xito con un ataque es esencial para un Ing. Soc. saber con que persona tiene que hablar como la Chain of command en una empresa. Name-dropping es una manera para asegurar a la victima que el atacante es en verdad quien dice quien es. No es lo mismo como engaar a la gente de la manera y si tu no haces lo que yo te digo, le voy a comentar al Seor VIP cual era la razn porque los sistemas no han funcionado a tiempo. Esto (aunque es un poco exagerado) es otra tcnica, el uso de autoridad, que vamos a ver en seguida, name-dropping es mas sutil.
Andreas Reichard
Ingeniera Social
33 34 35 36 37 38 39 40 41 42 43
Name-dropping
Se trata de nombrar a personas importantes durante una conversacin. Esto ayuda asegurar el rol del atacante a la victima y tambin puede dejarla realizar por si misma las consecuencias de no cooperar con el atacante. Name-dropping tambien ayuda el atacante con algunas personas que tienen una tendencia de hacer lo que hacen los dems, pensando Que lo que es bueno para otros, seguro que tambin ser bueno para mi. Un Ing. Soc. sabe esto, entonces pueden intentar sugerir a una victima que otras personas que la victima respeta han cooperado con el atacante, as que la victima piensa si ellos dicen que esta bien, supongo que es as.
Andreas Reichard
Ingeniera Social
33 34 35 36 37 38 39 40 41 42 43
Andreas Reichard
Ingeniera Social
33 34 35 36 37 38 39 40 41 42 43
Andreas Reichard
Ingeniera Social
33 34 35 36 37 38 39 40 41 42 43
Solo preguntar
En casos de Ingeniera Social haba atacantes que simplemente preguntaron lo que queran saber, con poco ms. Como es posible? Una forma tan directa de Ingeniera Social no se puede usar en todos escenarios. El atacante tiene que aparentar que es normal que est preguntando por informacin sensitiva. Lo que se necesita para esta manera de ataque es el arte de un buen actor con suficiente conocimiento sobre el rea del escenario para poder expresarse bien (lingo), para crear una imagen totalmente congruente con el escenario. Por esto no hay muchos Ingenieros Sociales que se atreven a practicar Ingeniera Social de esta manera.
Andreas Reichard
Ingeniera Social
33 34 35 36 37 38 39 40 41 42 43
Andreas Reichard
Ingeniera Social
33 34 35 36 37 38 39 40 41 42 43
Andreas Reichard
Ingeniera Social
33 34 35 36 37 38 39 40 41 42 43
Andreas Reichard
Ingeniera Social
33 34 35 36 37 38 39 40 41 42 43
Andreas Reichard
Ingeniera Social
44 45 46 47 48 49 50 51 52 53 54
Andreas Reichard
Ingeniera Social
44 45 46 47 48 49 50 51 52 53 54
Andreas Reichard
Ingeniera Social
44 45 46 47 48 49 50 51 52 53 54
Andreas Reichard
Ingeniera Social
44 45 46 47 48 49 50 51 52 53 54
Andreas Reichard
Ingeniera Social
44 45 46 47 48 49 50 51 52 53 54
Andreas Reichard
Ingeniera Social
44 45 46 47 48 49 50 51 52 53 54
Otra manera mas sofisticada de engaar a gente para visitar paginas forjadas era posible a causa de un Bug en unas versiones del navegador Internet Explorer.
http://www.myurl.com%01@badguys.com/stealpassword.asp
Andreas Reichard
Ingeniera Social
44 45 46 47 48 49 50 51 52 53 54
Andreas Reichard
Ingeniera Social
44 45 46 47 48 49 50 51 52 53 54
Andreas Reichard
Ingeniera Social
44 45 46 47 48 49 50 51 52 53 54
Que pasar si una persona toma este mensaje en serio y va a la pgina Web indicada? Muy probablemente encontrar un formulario para introducir sus datos y despus de pulsar un botn aparecera un mensaje diciendo algo como Verificacin satisfactoria. Gracias por su cooperacin.
Andreas Reichard
Ingeniera Social
44 45 46 47 48 49 50 51 52 53 54
Andreas Reichard
Ingeniera Social
44 45 46 47 48 49 50 51 52 53 54
Andreas Reichard
Ingeniera Social
55 56 57 58 59 60 61 62 63 64 65