0% encontró este documento útil (0 votos)
6 vistas45 páginas

CEH Module4 Esp

El módulo 4 se centra en los ataques de ingeniería social, que explotan la vulnerabilidad humana en ciberseguridad. Se abordan diversas tácticas como phishing, vishing y whaling, así como técnicas de obtención de información y suplantación de identidad. La formación en concienciación sobre ciberseguridad y simulaciones de ataques son recomendadas para mitigar estos riesgos.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
6 vistas45 páginas

CEH Module4 Esp

El módulo 4 se centra en los ataques de ingeniería social, que explotan la vulnerabilidad humana en ciberseguridad. Se abordan diversas tácticas como phishing, vishing y whaling, así como técnicas de obtención de información y suplantación de identidad. La formación en concienciación sobre ciberseguridad y simulaciones de ataques son recomendadas para mitigar estos riesgos.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

Módulo 4: Ataques de ingeniería social

4.0 Introducción
4.0.1 ¿Por qué debería tomar este módulo?
Soluciones de seguridad Protego
Nuestro trabajo como hackers éticos consiste en evaluar la vulnerabilidad a
ciberataques que existe en la organización, las redes, los activos digitales y las
aplicaciones de nuestros clientes. Para ello, solemos utilizar herramientas y métodos
que están al alcance de los ciberdelincuentes.
Para simular ser un hacker con eficacia, debemos conocer sus tácticas, técnicas y
procedimientos, incluyendo las herramientas que utilizan. Aprenderás sobre los
diferentes tipos de ciberataques y usarás herramientas de hacker para realizar
simulaciones. Kali tiene herramientas increíbles. ¡Será divertido!
Los ciberataques y las vulnerabilidades se producen con mayor frecuencia. Para imitar
las tácticas de los ciberdelincuentes y convertirse en un mejor pentester, es
fundamental comprenderlas. Este módulo abarca los tipos más comunes de ataques y
vulnerabilidades. Comienza describiendo los ataques contra el eslabón más débil: el
factor humano. Estos ataques se denominan ataques de ingeniería social. La ingeniería
social ha sido el vector de ataque inicial de muchas brechas de seguridad y
vulneraciones en los últimos años. En este módulo, aprenderá sobre diversos ataques
de ingeniería social, como phishing, vishing, pharming, spear phishing, whaling, entre
otros. También aprenderá sobre técnicas de ingeniería social como la obtención de
información, el interrogatorio y la suplantación de identidad, así como diferentes
técnicas de motivación (o métodos de influencia). Además, aprenderá qué es el
shoulder surfing y cómo los atacantes han utilizado el truco de la "llave USB" para
engañar a los usuarios e inducirlos a instalar malware, comprometiendo así sus
sistemas.
4.0.2 ¿Qué aprenderé en este módulo?
Título del módulo: Ataques de ingeniería social
Título del módulo: Explicar cómo tienen éxito los ataques de ingeniería social.

4.1 Pretextos para un acercamiento e imposición de identidad


4.1.1 Descripción general
Soluciones de seguridad Protego
Seguramente conoce la idea de que las personas son el eslabón más débil en
ciberseguridad. Desafortunadamente, es relativamente fácil engañar a los empleados
haciéndose pasar por una persona conocida y de confianza o utilizando una historia

1
falsa. Las personas revelan una sorprendente cantidad de información confidencial o
descargan malware que puede causar graves daños. A veces, basta con un solo clic
para descargar malware que puede afectar a toda una organización y ocasionar
grandes pérdidas.
En Protego, si el alcance de nuestro proyecto lo permite, realizamos ataques de
ingeniería social para evaluar el nivel de concienciación sobre ciberseguridad de los
empleados de nuestros clientes. En ocasiones, utilizamos los resultados de estos
ataques para penetrar aún más en la red y demostrar a nuestros clientes la gravedad
de las vulnerabilidades. Para mitigar estos riesgos, recomendamos una formación
integral en concienciación sobre ciberseguridad y la realización de pruebas periódicas
del nivel de concienciación de los empleados mediante simulaciones de ataques de
ingeniería social.
La influencia, el interrogatorio y la suplantación de identidad son componentes clave
de la ingeniería social. La obtención de información consiste en conseguir
conocimiento o información de las personas. En la mayoría de los casos, un atacante
obtiene información de la víctima sin pedírsela directamente.
La forma en que un atacante interroga e interactúa con una víctima es crucial para el
éxito de una campaña de ingeniería social. Un interrogador puede formular preguntas
abiertas pertinentes para conocer los puntos de vista, valores y objetivos de la
persona. Posteriormente, puede utilizar la información revelada por la víctima para
seguir recabando información adicional o para obtenerla de otra víctima.
También es posible que un interrogador utilice preguntas cerradas para controlar
mejor la conversación, dirigirla o incluso interrumpirla. Hacer demasiadas preguntas
puede provocar que la víctima se cierre, mientras que hacer muy pocas puede resultar
incómodo. Los interrogadores que emplean con éxito técnicas de ingeniería social
utilizan un enfoque de preguntas que se van acotando para obtener la mayor cantidad
de información posible de la víctima.
Los interrogadores prestan mucha atención a lo siguiente:
 La postura o el lenguaje corporal de la víctima
 El color de la piel de la víctima, como por ejemplo que el color de la cara se vuelva
pálido o rojo.
 La dirección de la cabeza y los ojos de la víctima
 Movimiento de las manos y los pies de la víctima
 La boca y las expresiones de los labios de la víctima
 El tono y la velocidad de la voz de la víctima, así como los cambios en la voz.
 Las palabras de la víctima, incluyendo su longitud, el número de sílabas,
disfunciones y pausas.
Mediante el pretexto o la suplantación de identidad , un atacante se hace pasar por
otra persona para obtener acceso a información. En algunos casos, puede ser muy
sencillo, como suplantar rápidamente la identidad de otro empleado dentro de una
organización; en otros, puede implicar la creación de una identidad completamente
nueva y su uso para manipular la recepción de información. Los ingenieros sociales
pueden usar el pretexto para suplantar la identidad de personas en determinados
puestos y roles, incluso si no tienen experiencia en ellos.
Por ejemplo, un ingeniero social podría suplantar la identidad de un repartidor de
Amazon, UPS o FedEx, o incluso de un mensajero en bicicleta, con un mensaje
importante para alguien de la organización. Otro ejemplo sería suplantar la identidad

2
de un técnico de soporte informático y ofrecer ayuda no solicitada a un usuario.
Suplantar la identidad de personal de TI puede ser muy efectivo, ya que si se le
pregunta a alguien si tiene un problema técnico, es muy probable que la víctima lo
piense y diga algo como: «Sí, de hecho, ayer me pasó algo raro con el ordenador».
Suplantar la identidad de personal de TI puede dar a un atacante acceso físico a los
sistemas de una organización. Un atacante con acceso físico puede usar una memoria
USB con scripts personalizados para comprometer un ordenador en segundos. El
pharming es un tipo de ataque de suplantación de identidad en el que un atacante
redirige a la víctima de un sitio web o recurso legítimo a uno malicioso que puede
parecer legítimo para el usuario. A partir de ahí, se intenta extraer información
confidencial del usuario o instalar malware en su sistema. El pharming puede realizarse
alterando el archivo host del sistema de la víctima, mediante envenenamiento de DNS
o explotando una vulnerabilidad en un servidor DNS. La figura 4-1 ilustra cómo
funciona el pharming.
Figura 4-1 Ejemplo de farmacia

Los siguientes pasos se ilustran en la Figura 4-1:


Paso 1. El usuario (Omar) visita un sitio web legítimo y hace clic en un enlace legítimo.
Paso 2. El sistema de Omar se ve comprometido, el archivo host se modifica y Omar es
redirigido a un sitio malicioso que aparenta ser legítimo. (Esto también podría lograrse
comprometiendo un servidor DNS o suplantando una respuesta DNS).
Paso 3. El malware se descarga e instala en el sistema de Omar.
Un ataque similar al pharming se denomina publicidad maliciosa . La publicidad
maliciosa consiste en insertar anuncios maliciosos en sitios web de confianza. Los
usuarios que hacen clic en estos anuncios son redirigidos inadvertidamente a sitios que
alojan malware.
CONSEJO: Para ayudar a prevenir ataques de pharming, es importante mantener el
software actualizado y realizar análisis antivirus periódicos. También se recomienda
cambiar las contraseñas predeterminadas de los dispositivos de la infraestructura de
red (incluido el router doméstico). Por supuesto, también es necesario estar al tanto
de los sitios web que se visitan y tener cuidado al abrir correos electrónicos.
4.1.2 Práctica - Pretextos e Impersonación
Pregunta 1
Estás creando una campaña de ingeniería social dirigida a un cliente de pruebas de
penetración de Protego. Estás trabajando en un ataque de suplantación de identidad
corporativa (BEC) en el que creas una identidad falsa que simula ser la de un empleado
de una empresa asociada. Has falsificado la dirección de correo electrónico de origen y

3
copiado elementos gráficos de los correos que enviarás para que parezcan provenir de
la empresa legítima. Una vez que hayas establecido comunicación con el cliente,
solicitarás información confidencial sobre sus cuentas financieras. ¿Qué tipo de ataque
estás creando?
pretextos
interrogatorio de ingeniero social
ballenero
Farmacología
Pregunta 2
Se le ha solicitado que configure un ataque como parte de un proyecto de pruebas de
penetración para Protego. Este ataque consiste en seguir el proceso que se muestra en
la figura. En el paso 1, un empleado del cliente introduce la URL de un sitio web de uso
frecuente. En el paso 2, dado que previamente ha comprometido el sistema del
empleado y modificado el archivo hosts con una asignación falsa de direcciones IP a
URL, el empleado es redirigido a un sitio web malicioso que usted ha clonado del sitio
web legítimo. En el paso 3, se descarga e instala malware en el sistema del empleado.
¿Qué tipo de ataque te han pedido que crees?
a cuestas
vishing
phishing
Farmacología

4.2 Ataques de ingeniería social


4.2.1 Descripción general
Soluciones de seguridad Protego
Es importante que conozcamos una amplia gama de ataques de ingeniería social. También es
importante que sigamos fuentes de información sobre ciberseguridad para estar al tanto de
los ataques que se utilizan actualmente. Por ejemplo, Protego monitoriza cuentas de correo

4
electrónico honeypot para rastrear cómo cambian las tácticas de phishing. Durante un tiempo,
recibimos correos electrónicos que anunciaban ofertas y descuentos falsos en tiendas
populares. Posteriormente, aparecieron correos electrónicos con notificaciones falsas de que
el destinatario había ganado premios u otras recompensas. Ahora recibimos correos
electrónicos que indican que el destinatario está sujeto a una retirada de producto. Hacer clic
en los enlaces o archivos adjuntos de estos correos electrónicos suele provocar la descarga de
malware, incluido el ransomware. Los intentos de phishing son extremadamente comunes. A
veces recibimos varios correos electrónicos de phishing al día en el servidor. Un día llegamos a
recibir cinco. Además, cambian constantemente.
Nuestra profesión exige que estemos siempre al día sobre las amenazas emergentes.

Un ataque de ingeniería social aprovecha el eslabón más débil de una organización: el


usuario humano. Si un atacante logra que un usuario revele información, le resulta
mucho más fácil causar daño que con otros métodos de reconocimiento. La ingeniería
social puede llevarse a cabo mediante correo electrónico o el engaño en páginas web,
incitando al usuario a hacer clic en algo que permita al atacante obtener información.
También puede realizarse en persona, ya sea por un empleado o una entidad externa,
o por teléfono.
Un ejemplo clave es el de los atacantes que se aprovechan del comportamiento normal de los
usuarios. Imagine que usted es un profesional de seguridad a cargo de los cortafuegos de la
red y otros equipos de infraestructura de seguridad en su empresa. Un atacante podría
publicar una oferta de trabajo muy lucrativa y hacerla muy atractiva para usted, la víctima.
Suponga que la descripción del puesto incluye beneficios y una remuneración muy superiores
a su salario actual. Usted decide solicitar el puesto. El delincuente (atacante) entonces
programa una entrevista con usted. Dado que es probable que usted presuma de sus
habilidades y trabajo, el atacante podría lograr que explique cómo ha configurado los
cortafuegos y otros dispositivos de infraestructura de red de su empresa. Usted podría revelar
información sobre los cortafuegos utilizados en su red, cómo los ha configurado, cómo fueron

5
diseñados, etc. Esto le proporcionaría al atacante mucha información sobre la organización sin
necesidad de que realice ningún tipo de escaneo o reconocimiento de la red.
4.2.2 Suplantación de identidad por correo electrónico
En el phishing, un atacante presenta al usuario un enlace o un archivo adjunto que
aparenta ser un recurso válido y confiable. Al hacer clic, el usuario recibe una solicitud
para revelar información confidencial, como su nombre de usuario y contraseña. El
ejemplo 4-1 muestra un correo electrónico de phishing.
Ejemplo 4-1 - Ejemplo de correo electrónico de phishing
Asunto: CONFIRMACIÓN DE PAGO

Cuerpo del mensaje:


Estimado señor,
Hemos detectado que ocasionalmente nuestro departamento de contabilidad sufre
retrasos a la hora de realizar los pagos completos a nuestros proveedores.
Esto ha provocado una reducción excesiva de nuestras existencias y de la carga de
trabajo de nuestro departamento de producción, cuyos proveedores no entregan los
materiales a tiempo.
El propósito de esta carta es confirmar si se ha efectuado o no el pago por los
suministros adjuntos recibidos.
Por favor, confirme la recepción y avíseme.
Archivo adjunto: SD_085_085_pdf.xz / SD_085_085_pdf.exe
Suma de comprobación MD5 del archivo adjunto: 0x8CB6D923E48B51A1CB3B080A0D43589D
Sugerencias de phishing
El spear phishing es un intento de phishing muy específico, dirigido directamente a
grupos concretos de personas o empresas. El atacante estudia a la víctima y a su
organización para que los correos electrónicos parezcan legítimos y, posiblemente,
provengan de usuarios de confianza dentro de la empresa. El ejemplo 4-2 muestra un
ejemplo de correo electrónico de spear phishing.
En el correo electrónico del Ejemplo 4-2, el atacante sabe que Chris y Omar están
colaborando en un libro. El atacante suplanta la identidad de Chris y envía un correo
electrónico a Omar pidiéndole que revise un documento (un capítulo del libro). El
archivo adjunto contiene malware que se instala en el sistema de Omar.
Ejemplo 4-2 - Ejemplo de correo electrónico de spear phishing
De: Chris Cleveland
Para: Omar Santos
Asunto: Por favor, revisen el capítulo 3 y envíenme sus comentarios antes de las 14:00.
Cuerpo del mensaje:
Estimado Omar,
Por favor, revise el documento adjunto.
Saludos,
Chris
Archivo adjunto: [Link]
Suma de comprobación MD5 del archivo adjunto:
0x61D60EA55AC14444291AA1F911F3B1BE
Ballenero

6
El whaling, similar al phishing y al spear phishing, es un ataque dirigido a altos
ejecutivos y personas clave dentro de una empresa. Al igual que quienes realizan
ataques de spear phishing, quienes llevan a cabo ataques de whaling también crean
correos electrónicos y páginas web para distribuir malware o recopilar información
confidencial; sin embargo, los correos electrónicos y páginas de los atacantes de
whaling tienen una apariencia más formal y seria. Los correos electrónicos de whaling
están diseñados para parecer correos electrónicos importantes de la empresa o de
alguien con autoridad legítima, ya sea dentro o fuera de ella. En los ataques de
whaling, las páginas web están diseñadas específicamente para dirigirse a víctimas de
alto perfil. En un ataque de phishing común, el correo electrónico podría ser una falsa
advertencia de un banco o proveedor de servicios. En un ataque de whaling, el correo
electrónico o la página web se crean con un formato más formal, propio de un
ejecutivo. El contenido está dirigido a un alto directivo, como el CEO, o a una persona
que pueda tener acceso a cuentas valiosas dentro de la organización.
El objetivo principal de los ataques de "whaling" es robar información confidencial o
comprometer el sistema de la víctima y luego atacar a otras víctimas clave de alto
perfil.
4.2.3 Vishing
El vishing (abreviatura de voice phishing) es un ataque de ingeniería social que se lleva
a cabo durante una conversación telefónica. El atacante persuade al usuario para que
revele información personal y financiera privada, o información sobre otra persona o
empresa.
El objetivo del vishing suele ser robar números de tarjetas de crédito, números de la
Seguridad Social y otra información que pueda utilizarse en estafas de suplantación de
identidad. Los atacantes pueden suplantar la identidad de otra persona y falsificar el
identificador de llamadas para ocultarse al realizar ataques de vishing.
4.2.4 Suplantación de identidad mediante mensajes cortos (SMS)
Dado que el phishing ha sido una táctica eficaz para los ciberdelincuentes, estos han
encontrado otras formas, además del correo electrónico, de engañar a sus víctimas
para que hagan clic en enlaces maliciosos o activen malware desde correos electrónicos.
Las campañas de phishing suelen utilizar mensajes de texto para enviar malware o enlaces
maliciosos a dispositivos móviles.
Un ejemplo de phishing por SMS son las estafas relacionadas con bitcoin que han
surgido en los últimos años. Numerosas víctimas han recibido mensajes que les
instruyen a hacer clic en enlaces para confirmar sus cuentas y reclamar bitcoins. Al
hacer clic en uno de estos enlaces, el usuario puede ser engañado para introducir
información confidencial en el sitio web del atacante.
Puedes ayudar a mitigar los ataques de phishing por SMS evitando hacer clic en
enlaces de remitentes desconocidos. A veces, los atacantes suplantan la identidad de
entidades legítimas (como tu banco, tu proveedor de internet, redes sociales, Amazon
o eBay). No hagas clic en ningún enlace enviado por SMS si no esperabas recibirlo. Por
ejemplo, si recibes un mensaje sobre un problema con un pedido de Amazon, no hagas
clic en el enlace. En su lugar, accede directamente al sitio web de Amazon, inicia sesión
y verifica si existe algún problema. De igual manera, si recibes un mensaje indicando
un problema con una transacción de tarjeta de crédito o una factura, llama
directamente al banco en lugar de hacer clic en un enlace. Si recibes un mensaje que te

7
informa que has ganado algo, probablemente se trate de un intento de phishing por
SMS; no hagas clic en el enlace.
4.2.5 Llave de caída del bus serie universal (USB)
Muchos pentesters y atacantes han utilizado ataques de tipo «drop key» mediante
memorias USB para comprometer con éxito los sistemas de sus víctimas. Este tipo de
ataque consiste simplemente en dejar memorias USB (a veces llamadas llaves USB o
pendrives) sin vigilancia o colocarlas en lugares estratégicos. A menudo, los usuarios
creen que las han perdido y las conectan a sus sistemas para averiguar a quién
devolvérselas; sin darse cuenta, están descargando e instalando malware. Conectar
esa memoria USB que encontraste tirada en la calle frente a tu oficina podría provocar
una brecha de seguridad.
Una investigación de Elie Bursztein, del equipo de investigación contra el abuso de
Google, muestra que la mayoría de los usuarios conectan unidades USB a su sistema
sin dudarlo. Como parte de su investigación, dejó caer cerca de 300 memorias USB en
el campus de la Universidad de Illinois en Urbana-Champaign y registró quién las
conectaba. Los resultados mostraron que el 98 % de las memorias USB fueron
recogidas y que, en el 45 % de los casos, alguien no solo las conectó, sino que también
abrió archivos.
Otra técnica de ingeniería social consiste en dejar caer un llavero con una memoria
USB que puede incluir fotos de niños o mascotas y una o dos llaves. Este tipo de
detalles personales pueden incitar a la víctima a intentar identificar al dueño para
devolver el llavero. Este tipo de ataque de ingeniería social es muy efectivo y puede ser
catastrófico.
4.2.6 Ataques en abrevaderos
Un ataque de tipo «watering hole» es un ataque dirigido que se produce cuando un
atacante analiza los sitios web que visita la víctima. A continuación, el atacante
escanea dichos sitios en busca de posibles vulnerabilidades. Si encuentra un sitio web
vulnerable, le inyecta código JavaScript u otro código similar diseñado para redirigir al
usuario cuando regresa a ese sitio (esta redirección también se conoce como ataque
pivot). El usuario es entonces redirigido a un sitio con código malicioso. El objetivo es
infectar los ordenadores de la red de la organización, lo que permite al atacante
infiltrarse en la red con fines de espionaje u otros.
Los ataques de tipo watering hole suelen diseñarse para perfilar a los usuarios de
organizaciones específicas. Por lo tanto, las organizaciones deben desarrollar políticas
para prevenirlos. Dichas políticas podrían, por ejemplo, exigir la actualización periódica
de las aplicaciones antimalware y el uso de navegadores virtuales seguros con escasa
conectividad al resto del sistema y la red. Para evitar que un sitio web se vea
comprometido en un ataque de este tipo, un administrador debe emplear prácticas de
programación adecuadas y analizar periódicamente el sitio web de la organización en
busca de malware. La formación de los usuarios es fundamental para prevenir este
tipo de ataques.
4.2.7 Práctica - Ataque pivotante
Durante las entrevistas y encuestas iniciales a los empleados de Pixel Paradise,
descubrimos que ya habían sufrido todos los siguientes ataques de ingeniería social.
¿Cuál es un ataque de pivote?

8
Los empleados de Pixel Paradise han estado recibiendo correos electrónicos de
una fuente supuestamente confiable con enlaces y archivos adjuntos.
Uno de los sitios web de la comunidad de fans de Pixel Paradise fue vulnerado
por un atacante que inyectó código JavaScript para redirigir a los miembros de la
comunidad a un sitio que contenía código malicioso.
Una recepcionista recibió una llamada de un atacante que intentaba persuadirla
para que revelara información sobre Elizabeth deGray, la directora ejecutiva.
Los empleados informaron haber recibido correos electrónicos, supuestamente
del director de tecnología, William A. Hurst, que parecían legítimos.
4.2.8 Práctica - Ataques de ingeniería social
Tras las entrevistas iniciales con empleados y otros interesados de Pixel Paradise, es
fundamental clasificar correctamente los tipos de ataques de ingeniería social que han
sufrido. Esto nos permite crear recomendaciones de mitigación específicas para cada
cliente. Para practicar, relaciona la descripción del ataque de ingeniería social con su
tipo.

4.3 Ataques físicos


4.3.1 Descripción general
Soluciones de seguridad Protego
La seguridad física suele pasarse por alto. Un cliente puede contar con la
infraestructura de ciberseguridad más sofisticada, pero si un atacante logra entrar
físicamente en sus instalaciones y acceder a la red o los sistemas, dicha infraestructura
resulta ineficaz.
En Protego, a veces nos solicitan que evaluemos la seguridad física. Esto implica
evaluar los puntos de acceso a las instalaciones, la seguridad perimetral (incluyendo

9
videovigilancia y cercas) y las políticas y el conocimiento que guían a los empleados
para detectar y prevenir el acceso no autorizado y el robo de activos. En ocasiones,
incluso enviamos a un evaluador a las instalaciones con el objetivo de obtener acceso
no autorizado por diversos medios.
Como analista de seguridad ofensiva o miembro de un equipo rojo, es posible que se le
pida simular las acciones que un atacante o delincuente real podría llevar a cabo para
comprometer la seguridad física de una organización y obtener acceso a su
infraestructura, edificios, sistemas y empleados. En esta sección, aprenderá sobre los
distintos tipos de ataques físicos.
4.3.2 Fiesta en el estacionamiento
En el caso del piggybacking , una persona no autorizada se une a una persona
autorizada para acceder a una zona restringida, generalmente con su consentimiento.
El tailgating es esencialmente lo mismo, pero con una diferencia: suele ocurrir sin el
consentimiento de la persona autorizada. Tanto el piggybacking como el tailgating
pueden evitarse mediante el uso de vestíbulos de control de acceso (antes conocidos
como esclusas de seguridad). Un vestíbulo de control de acceso es un espacio
reducido, generalmente con capacidad para una sola persona. Cuenta con dos juegos
de puertas muy juntas; el primer juego debe cerrarse antes de que se abra el otro,
creando una especie de sala de espera donde se identifica a las personas (y no pueden
escapar). Los vestíbulos de control de acceso se utilizan con frecuencia en salas de
servidores y centros de datos. La autenticación multifactor se suele utilizar junto con
un vestíbulo de control de acceso; por ejemplo, se puede requerir una tarjeta de
proximidad y un PIN en la primera puerta y un escaneo biométrico en la segunda.
CONSEJO: Un vestíbulo de control de acceso es un ejemplo de medida de seguridad
preventiva. Los torniquetes, las puertas de doble entrada y los guardias de seguridad
también pueden evitar el acceso no autorizado y contribuir a garantizar la
confidencialidad en general. Estas opciones suelen ser menos costosas y menos
efectivas que los vestíbulos de control de acceso.
4.3.3 Buscando en la basura
En el caso del «dumpster diving» , una persona busca información privada en la
basura y los contenedores de reciclaje. Para proteger los documentos confidenciales,
una organización debe almacenarlos en un lugar seguro el mayor tiempo posible.
Cuando ya no los necesite, debe destruirlos. (Algunas organizaciones los incineran o
contratan a un tercero profesional certificado para su destrucción). Quienes practican
el «dumpster diving» pueden encontrar información en papel, discos duros o medios
extraíbles.
4.3.4 Surfear por encima del hombro
En el caso del shoulder surfing , alguien obtiene información como datos personales,
contraseñas y otros datos confidenciales mirando por encima del hombro de la
víctima. Una forma de hacerlo es acercarse a la persona y mirar por encima de su
hombro para ver lo que escribe en un portátil, teléfono o tableta. También es posible
realizar este tipo de ataque a distancia con prismáticos o incluso un telescopio. Estos
ataques suelen tener especial éxito en lugares concurridos. Además, el shoulder
surfing se puede llevar a cabo con pequeñas cámaras y micrófonos ocultos. La
concienciación y la formación de los usuarios son clave para la prevención. También
existen filtros de pantalla especiales para monitores que impiden que alguien vea la
pantalla desde un ángulo determinado.

10
4.3.5 Clonación de insignias
Los atacantes pueden realizar diferentes ataques de clonación de credenciales . Por
ejemplo, pueden clonar una credencial o tarjeta de acceso a un edificio. Para ello, se
puede utilizar software y hardware especializados. También pueden emplear técnicas
de ingeniería social para suplantar la identidad de empleados u otros usuarios
autorizados y acceder a un edificio, simplemente creando su propia credencial e
intentando engañar a otros usuarios para que les permitan la entrada. Esto podría
lograrse incluso sin clonar por completo las capacidades de radiofrecuencia (RF) de la
credencial.
CONSEJO: Los atacantes a menudo pueden obtener información detallada sobre el
diseño (apariencia) de las insignias corporativas a través de redes sociales como
Twitter, Instagram y LinkedIn, cuando las personas publican fotos mostrando sus
insignias al conseguir nuevos trabajos o dejar los antiguos.
4.3.6 Práctica - Ataques físicos
Relacione el tipo de ataque físico con la descripción.

4.4 Herramientas de ingeniería social


4.4.1 Descripción general
Soluciones de seguridad Protego
En tu distribución Kali encontrarás excelentes herramientas de explotación. Por
ejemplo, en nuestros proyectos con clientes utilizamos tanto Social-Engineer Toolkit
(SET) como Browser Exploitation Framework (BeEF).
Creo que disfrutarás aprendiendo sobre estas herramientas, y tenemos algunas
prácticas de laboratorio donde podrás probarlas. Son tan versátiles y completas que
apenas podemos empezar a explorarlas. Te animo a que las estudies por tu cuenta
para descubrir todo su potencial.
En el Módulo 10, «Herramientas y análisis de código», aprenderá más sobre las
herramientas que se pueden usar en las pruebas de penetración. Por ahora, veamos
rápidamente algunos ejemplos de herramientas que se pueden usar en ataques de
ingeniería social.

11
4.4.2 Kit de herramientas de ingeniería social (SET)
El Social-Engineer Toolkit (SET) es una herramienta desarrollada por David Kennedy.
Esta herramienta permite lanzar numerosos ataques de ingeniería social y se integra
con herramientas y frameworks de terceros como Metasploit. SET viene instalado por
defecto en Kali Linux y Parrot Security. Sin embargo, también se puede instalar en
otras distribuciones de Linux y en macOS. Puedes descargar SET desde
[Link] .
Seleccione los siguientes pasos para ver una demostración de cómo crear fácilmente
un correo electrónico de spear phishing utilizando SET.
Paso 1
Paso 1. Inicie SET utilizando el comando setoolkit . Verá el menú que se muestra en la
Figura 4-2.
Figura 4-2 - Menú principal de SET

Paso 2

12
Paso 2. Seleccione 1) Ataques de ingeniería social en el menú para iniciar el ataque.
Ahora verá la pantalla que se muestra en la Figura 4-3.
Figura 4-3 - Menú de ataque de ingeniería social en SET

Paso 3
Paso 3. Seleccione 1) Vectores de ataque de spear phishing en el menú para iniciar el
ataque. Verá la pantalla que se muestra en la Figura 4-4.
Figura 4-4 - Menú de ataque de spear-phishing

13
Paso 4
Paso 4. Para crear automáticamente una carga útil de formato de archivo, seleccione
2) Crear una carga útil de formato de archivo . Verá la pantalla que se muestra en la
Figura 4-5.
Figura 4-5 - Creación de una carga útil de formato de archivo

14
Paso 5
Paso 5. Seleccione 13) Ingeniería social con ejecutable integrado en PDF de Adobe
como el formato de archivo que desea explotar. (El formato predeterminado es el
ejecutable integrado en PDF). Verá la pantalla que se muestra en la figura 4-6.
Figura 4-6 - Ingeniería social mediante EXE incrustado en Adobe PDF

15
Paso 6
Paso 6. Para que SET genere un PDF normal con un ejecutable integrado y utilice un
archivo PDF en blanco predefinido para el ataque, seleccione 2) Usar PDF en blanco
predefinido para el ataque . Verá la pantalla que se muestra en la Figura 4-7.
SET te permite abrir una shell de comandos en la máquina de la víctima tras una
explotación exitosa. También te permite realizar otras actividades posteriores a la
explotación, como abrir una shell de Meterpreter, una DLL de VNC inversa para
Windows, una shell TCP inversa, Bind_TCP para Windows y HTTPS inverso con
Meterpreter para Windows. Meterpreter es una herramienta de post-explotación que
forma parte del framework Metasploit. En el Módulo 5, «Explotación de redes
cableadas e inalámbricas», aprenderás más sobre las diversas herramientas que se
pueden usar en las pruebas de penetración.
Figura 4-7 - Configuración de SET para generar una shell TCP inversa de Windows en la
víctima

16
Paso 7
Paso 7. Para usar el shell TCP inverso de Windows, seleccione 1) Shell TCP inverso de
Windows . Verá la pantalla que se muestra en la Figura 4-8.
Figura 4-8 - Generación de la carga útil en SET

17
Paso 8 - 9
Paso 8. Cuando SET le solicite la dirección IP o la URL del receptor de la carga útil,
seleccione la dirección IP de su sistema atacante ( [Link] en este ejemplo),
que es la opción predeterminada, ya que detecta automáticamente su dirección IP. El
puerto predeterminado es el 443, pero puede cambiarlo a otro puerto que no esté en
uso en su sistema atacante. En este ejemplo, se utiliza el puerto TCP 1337. Una vez
generada la carga útil, aparecerá la pantalla que se muestra en la Figura 4-9.
Paso 9. Cuando SET pregunte si desea cambiar el nombre de la carga útil, seleccione 2.
Cambiar el nombre del archivo, quiero que sea genial . e ingrese [Link] como
el nuevo nombre del archivo PDF.
Figura 4-9 - Cambio de nombre de la carga útil

18
Paso 10
Paso 10. Seleccione 1. Ataque de correo electrónico a una sola dirección de correo
electrónico . Aparece la pantalla de la Figura 4-10.
Figura 4-10 - Uso de una plantilla de correo electrónico de un solo uso en SET

19
Pasos 11 - 14
Paso 11. Cuando SET le pregunte si desea utilizar una plantilla de correo electrónico
predefinida o crear una plantilla de correo electrónico de un solo uso, seleccione 2.
Plantilla de correo electrónico de un solo uso.
Paso 12. Siga las instrucciones de SET para crear el mensaje de correo electrónico
único e ingresar el asunto del correo electrónico.
Paso 13. Cuando SET le pregunte si desea enviar el mensaje como un mensaje HTML o
en texto sin formato, seleccione la opción predeterminada, texto sin formato .
Paso 14. Ingrese el cuerpo del mensaje escribiendo o pegando el texto del Ejemplo 4-2,
anteriormente en este módulo (ver Figura 4-11).
Figura 4-11 - Envío de correo electrónico en SET

20
Pasos 15 - 19
Paso 15. Introduzca la dirección de correo electrónico del destinatario y especifique si
desea utilizar una cuenta de Gmail o su propio servidor de correo electrónico o un
servidor de retransmisión de correo abierto.
Paso 16. Ingrese la dirección de correo electrónico “de” (la dirección de correo
electrónico del remitente falsificado) y el “nombre del remitente” que verá el usuario.
Paso 17. Si seleccionó usar su propio servidor de correo electrónico o un servidor de
retransmisión abierto, ingrese el nombre de usuario y la contraseña del servidor de
retransmisión abierto (si corresponde) cuando se le solicite.
Paso 18. Introduzca la dirección del servidor de correo SMTP y el número de puerto.
(El puerto predeterminado es el 25). Cuando se le pregunte si desea marcar este
correo electrónico como mensaje de alta prioridad, seleccione una opción. El correo
electrónico se enviará entonces a la víctima.
Paso 19. Cuando se le pregunte si desea configurar un receptor para la conexión TCP
inversa desde el sistema comprometido, haga una selección.
4.4.3 Marco de explotación del navegador (BeEF)
En el Módulo 6, «Explotación de vulnerabilidades en aplicaciones», aprenderá sobre
las vulnerabilidades de las aplicaciones web, como el cross-site scripting (XSS) y el
cross-site request forgery (CSRF). Las vulnerabilidades XSS aprovechan las debilidades
en la validación de entrada de una aplicación web. Estas vulnerabilidades se utilizan a
menudo para redirigir a los usuarios a sitios web maliciosos con el fin de robar cookies
(tokens de sesión) y otra información confidencial. El Browser Exploitation Framework
(BeEF) es una herramienta que se puede utilizar para manipular a los usuarios

21
aprovechando las vulnerabilidades XSS. Puede descargar BeEF desde
[Link] o [Link] .
Seleccione cada pestaña para ver un ejemplo del uso de la herramienta BeEF.
Lanzamiento de BeEF
Robar una cookie del navegador
Enviar una notificación falsa
Notificación falsa en el navegador
Lanzamiento de BeEF
La figura 4-12 muestra una captura de pantalla de BeEF. La herramienta inicia un
servicio web en el puerto 3000 de forma predeterminada. Desde allí, el atacante
puede acceder a una consola web y manipular a los usuarios víctimas de ataques XSS.
Figura 4-12 - Lanzamiento de BeEF

Robar una cookie del navegador


La figura 4-13 muestra una intrusión exitosa en la que el atacante ha robado el token
de sesión del usuario (cookie del navegador).
Figura 4-13 - Robo de una cookie del navegador mediante XSS y BeEF

22
Enviar una notificación falsa
Una vez que el sistema se ve comprometido, el atacante puede usar BeEF para realizar
numerosos ataques (incluidos ataques de ingeniería social). Por ejemplo, el atacante
puede enviar notificaciones falsas al navegador de la víctima, como se muestra en la
Figura 4-14.
Figura 4-14 - Envío de una notificación falsa al navegador de la víctima mediante BeEF

23
Notificación falsa en el navegador
La figura 4-15 muestra la notificación falsa que aparece en el navegador de la víctima.
Figura 4-15 - Notificación falsa de BeEF en el navegador de la víctima

4.4.4 Práctica - Marco de explotación del navegador


En la prueba de penetración Pixel Paradise, Protego utilizará BeEF como parte de una
campaña de explotación. ¿Cómo podría utilizarse BeEF?
suplantar la identidad de una persona que llama legítima
para crear unidades USB infectadas con malware para distribuirlas en el
estacionamiento
para crear y enviar correos electrónicos de spear phishing
para enviar mensajes de notificación falsos a navegadores comprometidos
4.4.5 Herramientas de suplantación de llamadas
Es muy fácil modificar la información de identificación de llamadas que se muestra en
un teléfono. Existen varias herramientas de suplantación de identidad telefónica que
se pueden usar en ataques de ingeniería social.
A continuación se muestran algunos ejemplos de herramientas para suplantar
llamadas :

24
 SpoofApp : Esta es una aplicación para iOS de Apple y Android que se puede usar
para falsificar fácilmente un número de teléfono.
 SpoofCard : Esta es una aplicación para iOS de Apple y Android que puede
suplantar un número y cambiar tu voz, grabar llamadas, generar diferentes ruidos
de fondo y enviar llamadas directamente al buzón de voz.
 Asterisk : Asterisk es una herramienta legítima de gestión de voz sobre IP (VoIP)
que también se puede utilizar para suplantar la identidad del identificador de
llamadas.
4.4.6 Práctica - Herramientas de suplantación de llamadas
El alcance de la prueba de penetración de Pixel Paradise incluye pruebas de ingeniería
social. Protego intentará varios ataques de vishing para evaluar el nivel de
concienciación sobre seguridad de los empleados de Pixel Paradise. Se le ha solicitado
que evalúe las herramientas de suplantación de llamadas que se utilizarán en los
ataques de vishing. Relacione las herramientas de suplantación de llamadas con las
descripciones.

4.4.7 Laboratorio - Exploración del Kit de Herramientas de Ingeniería Social (SET)


Tareas de soluciones de seguridad de Protego
SET es genial. Hemos creado un laboratorio para que te familiarices con su uso.
¡Crearás un ataque simulado de robo de credenciales que funciona de verdad! Pero te
animamos a explorar más allá de eso. Hay cosas que puedes probar sin meterte en
problemas. ¡Simplemente simula ser la víctima! Sin embargo, ten cuidado con algunas
de las cargas útiles disponibles.
Debido a su profundidad y versatilidad, es necesario estudiarlo a fondo para
comprender todas sus capacidades. Nuestro laboratorio es un buen punto de partida.
Existen numerosos recursos en línea que le guiarán a través de diversos ataques y
explicarán sus características en detalle. Esperamos que encuentre usos creativos para
SET que pueda aplicar en nuestras pruebas de penetración.
En este laboratorio, completarás los siguientes objetivos:
 Parte 1: Lanzamiento de SET y exploración del conjunto de herramientas
 Parte 2: Clonar un sitio web para obtener credenciales de usuario
 Parte 3: Captura y visualización de credenciales de usuario

25
Laboratorio - Explora el Kit de Herramientas de Ingeniería Social (SET)
Objetivos
Muchos ataques informáticos comienzan con una técnica de ingeniería social diseñada
para obtener credenciales o instalar malware y crear puntos de entrada a la red
objetivo. Una de las herramientas utilizadas para realizar estos ataques es el Social
Engineer Toolkit (SET), desarrollado por David Kennedy.
 Lanzamiento de SET y exploración del kit de herramientas
 Clonar un sitio web para obtener credenciales de usuario
 Captura y visualización de credenciales de usuario
Antecedentes / Escenario
En esta actividad, clonarás un sitio web y obtendrás las credenciales de usuario. Esta
actividad se realiza bajo condiciones estrictamente controladas dentro de un entorno
virtual. Las herramientas SET solo deben usarse para pruebas de penetración en
situaciones donde se cuente con autorización por escrito para realizar técnicas de
ingeniería social.
En una prueba de penetración real, este procedimiento podría utilizarse para revelar
problemas con la formación de los usuarios en seguridad y la necesidad de tomar
medidas para educarlos sobre los distintos tipos de ataques de phishing.
Recursos necesarios
 Máquina virtual Kali personalizada para el curso de Hacker Ético
 acceso a Internet
Instrucciones
Parte 1: Lanzamiento de SET y exploración del conjunto de herramientas
Paso 1: Cargue la aplicación SET.
a. Inicie Kali Linux con el nombre de usuario kali y la contraseña kali . Abra una sesión
de terminal desde la barra de menú en la parte superior de la pantalla.
b. SET debe ejecutarse como administrador. Utilice el comando `sudo -i` para obtener
acceso permanente como administrador. En la línea de comandos, introduzca el
comando ` setoolkit` para cargar el menú de SET. También puede ejecutar Social
Engineering Toolkit desde la opción Aplicaciones > Herramientas de ingeniería
social > Social Engineering Toolkit (administrador) en el menú de Kali.
┌──(kali ㉿ Kali) -[ ~]
└─$ sudo -i
Contraseña de [sudo] para Kali:
┌──(raíz ㉿ Kali) -[ ~]
└─# kitdeherramientas
Si es la primera vez que ejecuta SET, se mostrarán los términos y condiciones de la
licencia y deberá aceptarlos. Léalos atentamente.
c. Después de leer el descargo de responsabilidad, ingrese " y" para aceptar los
términos del servicio.

26
El Kit de Herramientas de Ingeniería Social está diseñado exclusivamente para el
bien, no para el mal. Si planea utilizar esta herramienta con fines maliciosos no
autorizados por la empresa para la que realiza las evaluaciones, estará infringiendo
los términos de servicio y la licencia de este conjunto de herramientas. Al hacer clic
en "Sí" (solo una vez), acepta los términos de servicio y se compromete a utilizar
esta herramienta únicamente con fines lícitos.
¿Acepta los términos del servicio [s/n]: s
Se muestra el menú inicial de CONFIGURACIÓN, como se muestra a continuación:
El Social-Engineer Toolkit es un producto de TrustedSec.

Visite: [Link]
¡Actualizar usando PenTesters Framework (PTF) es muy fácil!
¡Visita [Link] para actualizar todas tus herramientas!
Seleccione una opción del menú:
1) Ataques de ingeniería social
2) Pruebas de penetración (vía rápida)
3) Módulos de terceros
4) Actualizar el kit de herramientas de ingeniería social
5) Actualizar la configuración SET
6) Ayuda, créditos y sobre nosotros
99) Salir del kit de herramientas de ingeniería social
conjunto>
Paso 2: Examinar los ataques de ingeniería social disponibles.
a. En el indicador SET, ingrese 1 y presione Enter para acceder al submenú Ataques
de ingeniería social.
conjunto> 1
Seleccione una opción del menú:
1) Vectores de ataque de spear-phishing
2) Vectores de ataque a sitios web
3) Generador de medios infecciosos
4) Crear una carga útil y un receptor
5) Ataque masivo por correo
6) Vector de ataque basado en Arduino
7) Vector de ataque a punto de acceso inalámbrico
8) Vector de ataque del generador de códigos QR
9) Vectores de ataque de PowerShell
10) Módulos de terceros
99) Volver al menú principal.
b. Seleccione cada opción para ver una breve descripción de cada vulnerabilidad y la
función de la herramienta en cada caso.
Nota : Algunas opciones pueden no tener selector. En ese caso, utilice CTRL-C o
introduzca 99 para volver al menú principal.
¿Qué opción crea un DVD o una unidad USB que ejecutará automáticamente
software malicioso al insertarse en el dispositivo objetivo?
3) Generador de medios infecciosos
¿Cómo se podría utilizar esta funcionalidad en una prueba de penetración?

27
Las respuestas variarán. El analista de seguridad podría crear y distribuir algún tipo de
malware benigno en unidades USB. Estas unidades podrían dejarse en el
estacionamiento y otras áreas abiertas de las instalaciones del cliente. Si el malware
tuviera la capacidad de conectarse con un servidor, se podría cuantificar e informar la
cantidad de veces que las unidades USB se insertaron en las computadoras de la
empresa.
Ya estás listo para comenzar con el exploit de clonación del sitio web.
Parte 2: Clonar un sitio web para obtener credenciales de usuario
En esta parte del laboratorio, crearás una copia exacta de la página de inicio de sesión
de un sitio web. La página falsa recopilará todas las credenciales que se le envíen y
luego redirigirá al usuario al sitio web real.
Paso 1: Investigar los vectores de ataque web en SET.
a. Desde el submenú Ataques de ingeniería social, elija 2) Vectores de ataque al sitio
web para comenzar el exploit de clonación del sitio web.
conjunto> 2
b. Repase la breve descripción de cada tipo de ataque.
¿Qué tipo de ataque elegirías para crear un sitio web clonado y obtener las
credenciales de inicio de sesión de los usuarios de la red objetivo?
3) Método de ataque de recolección de credenciales
c. Seleccione 3) Método de ataque de recolección de credenciales del menú. Se
mostrará una descripción de las formas de configurar esta vulnerabilidad.
¿Qué método le permite utilizar un sitio web personalizado para el exploit que usted
crea?
El tercer método 3) Importación personalizada
Paso 2: Clonar la pantalla de inicio de sesión de [Link].
En este paso, creará un sitio web clonado que replica el sitio de inicio de sesión
[Link]. La aplicación SET crea un sitio web alojado en su equipo Kali Linux. Cuando
los usuarios objetivo introduzcan sus credenciales en el sitio web clonado, tanto las
credenciales como los usuarios serán redirigidos al sitio web original sin percatarse de
la vulnerabilidad. Esto es similar a un ataque en ruta.
a. En este laboratorio, utilizaremos el sitio web interno alojado en la máquina virtual
[Link]. Para ver cómo es el sitio web, abra el navegador Kali Firefox e
introduzca la URL [Link] . Aparecerá la pantalla de inicio de sesión. Si
no encuentra la URL, introduzca [Link] para acceder al servidor web
mediante su dirección IP.
¿Cuál es la URL de la pantalla de inicio de sesión?
[Link]/[Link]
b. Regrese a la sesión de terminal. Seleccione 2) Clonador de sitio en el menú
Método de ataque de recolección de credenciales . Se mostrará información que
describe la dirección IP necesaria para alojar el sitio web falso y recibir los datos
POST. Introduzca la dirección IP del atacante web cuando se le solicite. Esta es la
dirección IP de la interfaz interna virtual de Kali en la red [Link]/24. En un ataque
real, esta sería la dirección externa (con acceso a internet) del equipo atacante.
c. Cuando se le solicite, ingrese la dirección IP [Link] .
set:webattack > Dirección IP para la respuesta POST en Harvester/Tabnabbing
[[Link]]: [Link]

28
d. A continuación, introduzca la URL del sitio web que desea clonar. Esta es la URL del
sitio web de DVWA, [Link] .
[-] SET admite tanto HTTP como HTTPS
[-] Ejemplo: [Link]
set:webattack > Introduce la URL a clonar: [Link]
[*] Clonación del sitio web: [Link]
[*] Esto podría tardar un poco...
e. Cuando se clona el sitio web, aparece el siguiente mensaje en la terminal.
La mejor manera de aprovechar este ataque es si el sitio web dispone de campos
para nombre de usuario y contraseña. En cualquier caso, captura todas las
solicitudes POST del sitio.
[*] Ataque de recolección de credenciales del kit de
herramientas de ingeniería social
[*] Credential Harvester se está ejecutando en el puerto
80
[*] La información se mostrará a continuación a medida
que esté disponible:
Nota : No se mostrará ningún mensaje. Esto se debe a que un proceso está
escuchando en el puerto 80 del equipo Kali y todo el tráfico de dicho puerto se
redirigirá a esta pantalla. No cierre la ventana del terminal. Continúe con la Parte 3.
Parte 3: Captura y visualización de credenciales de usuario
Paso 1: Crear la explotación de ingeniería social.
En un ataque real, en este punto se crea y envía un exploit de phishing que contiene
un enlace o código QR que redirige al usuario a un sitio web falso. En este laboratorio,
se crea un documento HTML para dirigir al usuario a la página web falsa. Este
documento simula una URL de phishing distribuida. Podría distribuirse como archivo
adjunto en correos electrónicos de phishing.
a. Abre el editor de texto Mousepad de Kali Linux mediante la opción Aplicaciones >
Favoritos > Editor de texto del menú. Introduce el código HTML que se muestra en
el documento de Mousepad.
<html>
<cabeza>
<meta http-equiv="refresh" content="0; url=[Link] />
</head>
</html>
b. Seleccione Archivo > Guardar en el menú del panel táctil. Asigne el nombre
Great_link.html al documento y guárdelo en la carpeta /home/kali/Desktop . El
icono aparecerá en el escritorio de Kali.
c. Cierre la aplicación Mousepad.
Paso 2: Capturar las credenciales del usuario.
El objetivo de un sitio web clonado es presentar una página web idéntica a la que el
usuario espera. Un buen hacker crearía una URL falsa muy similar a la real, de modo
que, a menos que el usuario la examine con detenimiento, pasaría desapercibida.
a. Haz doble clic en el icono del escritorio de la página Great_link.html . La página de
inicio de sesión de DVWA que viste en la Parte 2, Paso 2a debería aparecer en una
ventana del navegador.
¿Qué URL aparece ahora en el navegador? ¿Es la misma que la URL que registraste
en la Parte 2, Paso 2a?

29
La URL [Link] se muestra en el navegador. No, no son las mismas que en la
parte anterior.
b. Introduzca información en los campos Nombre de usuario y Contraseña y haga clic
en Iniciar sesión para enviar el formulario.
Nombre de usuario: [Link]@[Link]
Contraseña: Pa55word!
¿Cuál es la URL después de ingresar la información y hacer clic en el botón Iniciar
sesión? ¿Es la misma que la URL que registró en la Parte 2, Paso 2a?
La URL [Link]/[Link] se muestra en el navegador. Sí, es la misma URL que en el
paso anterior.
¿Qué pasó?
Tras el intento de inicio de sesión, la página web clonada redirigió el navegador al sitio
web original. Sin embargo, las credenciales reales del usuario se habían proporcionado
a la copia del sitio web original realizada por el hacker.
Paso 3: Visualice la información capturada.
a. Vuelva a la sesión de terminal que ejecuta la aplicación SET. Debería aparecer un
resultado del intento de inicio de sesión similar al que se muestra:
[*] ¡LO LOGRAMOS! Imprimiendo el resultado:
POSIBLE CAMPO DE NOMBRE DE USUARIO ENCONTRADO:
username=[Link]@[Link]
CAMPO DE CONTRASEÑA POSIBLE ENCONTRADO: contraseña=Pa55w0rdd!
POSIBLE CAMPO DE NOMBRE DE USUARIO ENCONTRADO: Login=Login
POSIBLE CAMPO DE NOMBRE DE USUARIO ENCONTRADO:
user_token=69c0375a6ee98b96a5b643eed1e97f94
[*] CUANDO HAYAS TERMINADO, PRESIONA CONTROL-C PARA GENERAR UN
INFORME.
b. Para guardar el informe en formato XML y usarlo en otras aplicaciones de pruebas
de penetración, pulse CTRL + C . Se mostrarán el nombre y la ruta del archivo.
Seleccione la ruta y el nombre del archivo y haga clic con el botón derecho para
copiar la selección. Los nombres de archivo creados incluyen la fecha y la hora de
creación en este formato:
2023-04-07 17:32:[Link]
Siga introduciendo 99 y pulse Intro hasta salir de setoolkit. Para ver el contenido
del archivo XML, debe escribir el nombre del archivo entre comillas dobles (“) ya
que contiene espacios y caracteres especiales. Use el comando `cat` para ver la
información guardada. La ruta de archivo que se muestra es la ruta
predeterminada de la máquina virtual del laboratorio cuando se creó este
laboratorio.
┌──(raíz ㉿ Kali) -[ ~]
└─# cat /root /.set /reports/”2023-04-07 17:32:[Link]”
<?xml version="1.0" encoding ="UTF -8"?>
<cosechadora>
URL=[Link]
<url> <param>username=[Link]@[Link]</param>
<param>contraseña=Pa55w0 rdd! </param>
<param>Login=Iniciar sesión</param>
<param>user_token=69c0375a6ee98b96a5b643eed1e97f94</param>

30
</url>
</cosechadora>
¿Qué información recopiló la página web clonada?
El nombre de usuario y la contraseña del usuario que intentó iniciar sesión en la página
web clonada.
¿Qué podría hacer un analista de seguridad informática con esta información?
Dirígete al sitio web oficial e inicia sesión como usuario legítimo.
Reflexión
¿Cómo podría un hacker ético utilizar este procedimiento en una prueba?
Las respuestas variarán. Podría utilizarse con un correo electrónico de phishing. Por
ejemplo, el evaluador podría enviar correos electrónicos a varios empleados
pidiéndoles que inicien sesión en una URL falsa que se asemeja a la real. La URL enlaza
con la página de inicio de sesión, muy conocida, que fue clonada del sitio web legítimo.
Desde allí, se podrían obtener las credenciales de varios usuarios. Los resultados de
esta prueba podrían luego reportarse al cliente con la recomendación de brindar
capacitación adicional a los usuarios para prevenir ataques reales similares.
Por favor, responda a las siguientes preguntas después de haber completado el
laboratorio.
Prueba de habilidades
¿Cómo puedes utilizar el exploit que creaste en el laboratorio en una prueba de
penetración real?
Un enlace a una copia maliciosa del sitio web de una organización puede
distribuirse en un correo electrónico de phishing enviado a los empleados.
Se puede insertar código malicioso en el sitio web de la empresa.
Una página web maliciosa puede alojarse en un servidor web de uso común entre
los empleados.
El tráfico de empleados destinado a un sitio web corporativo puede ser
interceptado y redirigido a un sitio malicioso.
Encuesta de laboratorio
Por favor, cuéntenos su experiencia con el laboratorio indicando su grado de acuerdo
con las siguientes afirmaciones.
Me siento segura de las habilidades que practiqué en este laboratorio.
Totalmente de acuerdo
Completar este laboratorio fue una buena manera de emplear mi tiempo.
Totalmente de acuerdo
4.4.8 Laboratorio - Uso del marco de explotación del navegador (BeEF)
Tareas de soluciones de seguridad de Protego
Otra herramienta excelente para tu distribución Kali es el Framework de Explotación
de Navegadores (BeEF). Lo hemos instalado para que puedas probarlo de inmediato.
BeEF es una aplicación que se ejecuta en tu navegador. Te permite tomar el control de
los navegadores objetivo que visitan una página web maliciosa que hayas creado.
Desde ahí, se pueden ejecutar numerosos exploits que afectan al navegador objetivo.
En combinación con ataques de ingeniería social como correos electrónicos de
phishing, BeEF es una herramienta eficaz para recopilar información, distribuir
malware y realizar muchas otras vulnerabilidades en el navegador. La utilizamos para

31
acceder a la red interna de una organización y resulta muy útil para ilustrar hasta qué
punto la ingeniería social puede causar graves problemas.
Realicen este laboratorio y estudien BeEF con mayor profundidad. Me interesa saber
cómo creen que podemos usarlo en nuestra iniciativa Pixel Paradise, ahora que
entramos en la fase de explotación.
En este laboratorio, completarás los siguientes objetivos:
 Cargar el entorno GUI de BeEF
 Interceptar el navegador local para simular un ataque del lado del cliente
 Investigar las capacidades de explotación de BeEF

Laboratorio - Uso del marco de explotación del navegador (BeEF)


Objetivos
El marco de explotación de navegadores (BeEF) permite a los pentesters realizar
ataques del lado del cliente utilizando el navegador web de la víctima. Los pentesters
usan BeEF para interceptar el acceso no autorizado a los navegadores. El atacante
logra que el usuario ejecute un archivo JavaScript llamado [Link] para tomar el
control de su navegador y lanzar ataques adicionales contra el sistema objetivo desde
el contexto del navegador. El script malicioso se puede ejecutar de diversas maneras,
incluso mediante un mensaje de phishing para redirigir al usuario a una página web
que lo contiene.
 Cargar el entorno GUI de BeEF
 Interceptar el navegador local para simular un ataque del lado del cliente
 Investigar las capacidades de explotación de BeEF
Antecedentes / Escenario
En esta actividad, utilizará BeEF para interceptar un navegador local y ejecutar una
vulnerabilidad en el navegador. Esta actividad se realiza bajo condiciones
estrictamente controladas dentro de un entorno virtual. Las herramientas de BeEF solo
deben utilizarse para pruebas de penetración en situaciones donde se cuente con
autorización por escrito para ejecutar vulnerabilidades en el cliente.
Recursos necesarios
 Máquina virtual Kali personalizada para el curso de Hacker Ético
Parte 1: Cargar el entorno GUI de BeEF
Paso 1: Inicie BeEF.
a. Abre la aplicación BeEF desde el menú Aplicaciones > Todas las aplicaciones >
BeEF . La primera vez que ejecutes BeEF, se te pedirá que cambies la contraseña
del usuario. Introduce «newbeef» como contraseña.
$ sudo beef-xss
Contraseña de [sudo] para Kali:
[-] Estás utilizando las credenciales predeterminadas
[-] (La contraseña debe ser diferente de "beef")
[-] Por favor, introduzca una nueva contraseña para el usuario beef: newbeef
Al final del resultado del comando, BeEF indica que está abriendo la interfaz web
de BeEF en una nueva ventana del navegador.
[*] Abriendo la interfaz web ([Link] en: 5... 4... 3... 2... 1...

32
b. Se abrirá automáticamente una ventana del navegador. Esta es la interfaz de BeEF.
Si no se abre, abre Firefox desde la barra de menús e introduce
[Link] como URL. Inicia sesión en BeEF con el
nombre de usuario beef y la contraseña newbeef .
Paso 2: Conectar el navegador local para simular un ataque del lado del cliente.
Para usar BeEF y explotar un sistema objetivo, primero debe interceptar el navegador
objetivo. En este laboratorio, usará el sistema local como objetivo. Si estuviera
realizando una prueba de penetración real, su reconocimiento identificaría páginas
web que el usuario visita con frecuencia, como en un ataque de tipo watering hole.
Usaría una de estas páginas web visitadas habitualmente para ejecutar el código
JavaScript de interceptación de BeEF. En este laboratorio, usará una página web de
demostración incluida con la aplicación BeEF.
a. Abre una nueva pestaña en tu navegador Firefox. Introduce la URL
[Link] .
La página web falsa se asemeja a una sencilla aplicación de tienda online. Contiene
código JavaScript que se ejecutará en el navegador al cargar la página.
b. Utilice CTRL-U en Firefox para ver el código fuente de la página HTML que se
muestra.
¿Qué líneas del código fuente HTML cargarán y ejecutarán el código para crear el
“gancho Beef”?
Líneas 31 a 34
c. Vuelva a la ventana del navegador que contiene el Panel de control de BeEF .
Observe que la información del panel Navegadores conectados, situado en la parte
izquierda de la pantalla, ha cambiado.
d. Haz clic en la entrada que aparece en Navegadores en línea .
¿Cuáles son las seis pestañas que aparecen debajo de la opción "Navegador actual "?
Detalles, Registros, Comandos, Proxy, XssRays, Red.
Abre la pestaña Detalles . ¿Qué información conoce BeEF sobre el ordenador y el
navegador del usuario objetivo? ¿Por qué es interesante esta información?
El tipo de navegador, su versión, el sistema operativo y los complementos instalados.
Esto es interesante porque podrían existir vulnerabilidades adicionales asociadas a
estos elementos.
Parte 2: Investigar las capacidades de explotación de BeEF
Paso 1: Investigue las pestañas Comandos y Red.
En este paso, investigarás dos de las pestañas que aparecen en el navegador interno
comprometido. Usa internet para investigar las capacidades de las otras pestañas.
a. Haz clic en la pestaña Comandos . En esta pestaña se pueden ejecutar módulos en
el navegador de destino. Expande las categorías de comandos en el panel Árbol de
módulos . Observa los iconos con código de color junto a cada función. Estos
iconos se denominan «semáforos».
Cada módulo de comandos tiene un icono de semáforo, que se utiliza para indicar
lo siguiente:
verde actúa sobre el objetivo y debería ser invisible para el usuario.
Naranja. El módulo de comandos funciona contra el objetivo, pero puede ser
visible para el usuario.
de comandos aún no ha sido verificado con este objetivo.
Rojo. El módulo de comandos no funciona contra este objetivo.

33
¿En qué categoría de comandos se encuentra el módulo Detectar antivirus ? ¿Qué
icono de semáforo tiene el módulo Detectar antivirus ?
Categoría del anfitrión. Icono verde.
Nota : El cuadro de búsqueda del árbol de módulos funciona como filtro. Si lo usa para
buscar un comando, deberá borrar los términos de búsqueda para volver a ver el árbol
completo.
b. Haz clic en la pestaña Red . La consola de BeEF crea un mapa de red que muestra la
topología de red actual. Las otras pestañas de esta categoría son Hosts y Servicios.
Dado que estás trabajando en un entorno local, el mapa de red solo mostrará una
red y un host.
Paso 2: Utilizar BeEF para iniciar un ataque de ingeniería social.
En este paso, enviarás un mensaje de alerta falso a la ventana del navegador
comprometida para incitar al usuario a descargar e instalar un complemento malicioso.
a. Haz clic en la pestaña Comandos del Panel de Control de BeEF . Desplázate hacia
abajo hasta la categoría Ingeniería Social . Abre la categoría. Selecciona la opción
Barra de Notificaciones Falsa (Firefox) de la lista de módulos. La URL
predeterminada del complemento malicioso se muestra junto con el mensaje que
aparecerá en la ventana del navegador. El exploit provocará que se muestre una
alerta en el navegador. Si el usuario hace clic en el botón de instalación del
complemento falso, será redirigido a la URL indicada.
¿Cuál es el mensaje predeterminado que muestra la alerta?
“Se requiere un complemento adicional para mostrar algunos elementos en esta
página.”
¿Alguna vez has visto notificaciones falsas como esta mientras navegas por internet?
Los sitios web maliciosos o pirateados suelen utilizar notificaciones falsas de soporte
técnico o detección de virus.
b. Cambie la URL del plugin a [Link] . Esta URL redirige al usuario a la
pantalla de inicio de sesión del servidor virtual DVWA. La URL puede apuntar a
cualquier página web, ya sea almacenada localmente o en la red. En un entorno
real de pruebas de penetración, podría tratarse de un sitio web clonado, una
aplicación maliciosa descargada o una página web con un script malicioso.
c. Cambia el texto de la alerta para que diga: «La extensión de seguridad de
AdBlocker está desactualizada. Instala la nueva versión ahora». Haz clic en
«Ejecutar» para enviar la alerta a la ventana del navegador afectada.
d. Vuelve a la pestaña del navegador que muestra la página web falsa de The Butcher
. Aparecerá un mensaje de alerta en la barra de notificaciones de Firefox. Haz clic
en el botón «Instalar complemento» que aparece en la barra de notificaciones.
¿Qué sucede al hacer clic en el botón Instalar complemento?
Se le redirige a la pantalla de inicio de sesión de DVWA.
¿Qué importancia tiene esto?
El navegador es secuestrado y forzado a acceder a lo que podría ser un sitio web
malicioso que descargará malware en el ordenador objetivo.
e. Cierra el navegador Firefox.
Paso 3: Utilizar TabNabbing para mostrar un sitio web malicioso
TabNabbing es una función que redirige al usuario a una URL diferente si una pestaña
del navegador interceptado permanece inactiva durante un período de tiempo
determinado.

34
a. Abre una nueva instancia de Firefox. Accede a la pantalla de inicio de sesión de
BeEF mediante la URL [Link] . Inicia sesión con
el nombre de usuario « beef» y la contraseña «newbeef».
b. Abra una nueva pestaña y vuelva a la página web de The Butcher en
[Link] .
c. Vuelva a la pestaña Panel de control de BeEF . Seleccione la instancia que aparece
en la sección Navegadores en línea del panel Navegadores conectados . Abra la
pestaña Comandos .
d. Expanda la categoría Ingeniería social . Desplácese hacia abajo y seleccione
TabNabbing .
¿Cuál es el tiempo de espera predeterminado antes de que la página en el navegador
cambie a la especificada en el campo URL?
15 minutos
e. Cambie el número de minutos a 1. Haga clic en el botón Ejecutar para iniciar el
exploit. Permanezca inactivo durante al menos un minuto.
f. Regresa a la pestaña que mostraba la página web de The Butcher .
¿Qué página se muestra ahora en la pestaña?
Página de demostración básica de BeEF.
g. En el cuadro situado en el centro de la pantalla de demostración básica de BeEF,
escriba “Este es mi secreto” . Vuelva a la pestaña del Panel de control de BeEF .
Con la entrada en Navegadores en línea seleccionada, seleccione Registros en la
barra de menú.
BeEF registra la actividad realizada en el navegador conectado. El texto recopilado
en la pantalla de demostración básica se muestra en texto sin formato. Toda la
actividad, incluidos los clics del ratón y la navegación, se registra en los registros.
Reflexión
En un laboratorio anterior, se le presentó el Social Engineer Toolkit (SET). ¿Cómo
podrían utilizarse SET y BeEF en combinación para realizar una prueba de
penetración de ingeniería social?
Las respuestas variarán. SET permite clonar fácilmente sitios web y capturar la entrada
de datos, mientras que BeEF permite controlar el navegador del objetivo. Pueden
usarse conjuntamente para crear vulnerabilidades tanto del lado del servidor como del
cliente.

Seleccione reproducir para ver una demostración del laboratorio.

35
Por favor, responda a las siguientes preguntas después de haber completado el
laboratorio.
Prueba de habilidades
¿En el laboratorio, cómo utilizamos BeEF para explotar el navegador de un usuario?
(Elija dos).
Utilizamos BeEF para descargar archivos maliciosos en el navegador, lo que
provocó que este se bloqueara.
Utilizamos el navegador para crear un ataque de denegación de servicio contra un
servidor web.
Pudimos ver las acciones del usuario en el navegador, como las entradas que
realizaban en los campos de texto.
Creamos una notificación falsa en el navegador que, al hacer clic en ella, enviaba
al usuario a un sitio web de nuestra elección.
Encuesta de laboratorio
Por favor, cuéntenos su experiencia con el laboratorio indicando su grado de acuerdo
con las siguientes afirmaciones.
Me siento segura de las habilidades que practiqué en este laboratorio.
Totalmente de acuerdo
Completar este laboratorio fue una buena manera de emplear mi tiempo.
Totalmente de acuerdo
4.5 Métodos de influencia
4.5.1 Descripción general
Soluciones de seguridad Protego
La clave para crear ataques de ingeniería social exitosos reside en comprender el
comportamiento y la motivación humana. En estos ataques, debemos convencer a
nuestros objetivos de que realicen acciones que, de otro modo, no llevarían a cabo.
¿Qué motiva a las personas? ¿Qué estrategias podemos usar para obtener información
sobre las redes de nuestros clientes? ¿Cómo podemos lograr que las personas adopten
comportamientos riesgosos que nos beneficien durante nuestras pruebas?

36
Según lo que hemos averiguado en nuestras entrevistas con las partes interesadas de
Pixel Paradise, esta empresa nunca ha impartido formación en concienciación sobre
seguridad a su personal. Creemos que será bastante fácil engañarlos con algunos de
nuestros ataques de ingeniería social. Nuestro objetivo es convencer a Pixel Paradise
de la importancia de que impartan formación en concienciación sobre seguridad.
Además, utilizaremos la información recopilada para realizar otras pruebas de
vulnerabilidad como parte de esta estrategia.
Seleccione cada una de las siguientes técnicas/métodos de influencia de motivación
de ingeniería social para obtener más información.
Autoridad
Autoridad
Un ingeniero social demuestra confianza y quizás autoridad, ya sea legal, organizativa
o social.
Escasez y urgencia
Escasez y urgencia
Es posible utilizar la escasez para crear una sensación de urgencia en la toma de
decisiones. Se puede emplear un lenguaje específico para intensificar la urgencia y
manipular a la víctima. Los vendedores suelen usar la escasez para manipular a los
clientes (por ejemplo, diciéndoles que una oferta es válida solo por hoy o que las
existencias son limitadas). Los ingenieros sociales utilizan técnicas similares.
Prueba social
Prueba social
La prueba social es un fenómeno psicológico en el que una persona no es capaz de
determinar la forma de comportamiento apropiada. Por ejemplo, al observar a otros
actuar o hacer algo de cierta manera, se puede asumir que es lo correcto. Los
ingenieros sociales pueden aprovecharse de la prueba social cuando una persona se
encuentra en una situación desconocida que no sabe cómo manejar. Mediante esta
técnica, pueden manipular a varias personas a la vez.
Semejanza
Semejanza
Las personas pueden verse influenciadas por las cosas o personas que les agradan. Los
ingenieros sociales buscan que los demás aprecien su comportamiento, apariencia y
forma de hablar. A la mayoría de las personas les gusta lo estéticamente agradable.
También les gusta sentirse apreciadas y hablar de sí mismas. Los ingenieros sociales se
aprovechan de estas vulnerabilidades humanas para manipular a sus víctimas.
Miedo
Miedo
Es posible manipular a una persona mediante el miedo para impulsarla a actuar con
rapidez. El miedo es una emoción desagradable que se basa en la creencia de que algo
malo o peligroso puede ocurrir. Utilizando el miedo, los ingenieros sociales obligan a
sus víctimas a actuar con celeridad para evitar o remediar una situación peligrosa o
dolorosa.
4.6 Resumen para empezar
4.6.1 ¿Qué aprendí en este módulo?
Seleccione los encabezados para ver un resumen de los temas tratados en este
módulo.
Pretextos para un acercamiento e imposición de identidad

37
La ingeniería social emplea la influencia, el interrogatorio y la suplantación de
identidad para obtener información de las víctimas sin pedírsela directamente. Los
interrogadores utilizan preguntas abiertas y cerradas para comprender los valores,
puntos de vista y objetivos de la víctima. Además, prestan mucha atención a su
lenguaje corporal y patrones de habla para recabar más información.
El pretexto, o suplantación de identidad, consiste en que un atacante se hace pasar por
otra persona para obtener acceso a información. Algunos ejemplos son suplantar la
identidad de un repartidor o un técnico informático. El pharming es un tipo de ataque
de suplantación de identidad en el que se redirige a la víctima de un sitio web legítimo
a uno malicioso para extraer información confidencial o instalar malware. Esto puede
lograrse alterando el archivo host del sistema de la víctima, mediante envenenamiento
de DNS o explotando una vulnerabilidad en un servidor DNS. La publicidad maliciosa es
otro ataque similar que consiste en insertar anuncios maliciosos en sitios web de
confianza, redirigiendo a los usuarios a sitios que alojan malware.
Ataques de ingeniería social
Los ataques de ingeniería social explotan las vulnerabilidades humanas para acceder a
información o sistemas confidenciales. Estos ataques pueden adoptar diversas formas,
como el phishing por correo electrónico, el spear phishing, el whaling, el vishing, el
phishing por SMS, los ataques con memorias USB y los ataques de tipo watering hole.
El phishing por correo electrónico consiste en enviar un correo electrónico fraudulento
que aparenta ser legítimo, mientras que el spear phishing es un ataque de phishing
dirigido. El whaling tiene como objetivo a altos ejecutivos, mientras que el vishing es
un ataque de phishing que se realiza por teléfono. El phishing por SMS utiliza mensajes
de texto para engañar a las víctimas y obtener información confidencial. Los ataques
con memorias USB consisten en dejar memorias USB en lugares estratégicos para
incitar a las víctimas a conectarlas. Los ataques de tipo watering hole consisten en
inyectar código malicioso en un sitio web para redirigir a los usuarios a un sitio
controlado por el atacante. Las organizaciones pueden protegerse de estos ataques
desarrollando políticas, actualizando las aplicaciones de seguridad, analizando los sitios
web en busca de malware y capacitando a los usuarios.
Ataques físicos
Los tipos de ataques físicos en el contexto de las pruebas de penetración o el red
teaming incluyen:
 Acceso no autorizado y colándose con personal autorizado: personas no
autorizadas acceden a áreas restringidas acompañándolos. Los vestíbulos de
control de acceso y la autenticación multifactor pueden ayudar a prevenir estos
ataques.
 Búsqueda en contenedores de basura : Consiste en rebuscar información privada
en la basura y los contenedores de reciclaje. Las organizaciones deben almacenar y
desechar de forma segura los documentos confidenciales para protegerse de esta
amenaza.
 Shoulder surfing : Consiste en obtener datos confidenciales mirando por encima
del hombro de la víctima o utilizando cámaras o telescopios. La concienciación, la
formación y los filtros de pantalla pueden ayudar a prevenir estos ataques.
 Clonación de credenciales : Los atacantes utilizan software y hardware
especializados, o técnicas de ingeniería social, para duplicar o suplantar
credenciales de acceso.

38
Herramientas de ingeniería social
Entre las herramientas utilizadas en los ataques de ingeniería social se incluyen:
 El Kit de Herramientas de Ingeniería Social (SET) : Desarrollado por David
Kennedy, SET es una herramienta para lanzar ataques de ingeniería social e
integrarse con herramientas de terceros como Metasploit. Viene preinstalado en
Kali Linux y Parrot Security, pero también se puede instalar en otras distribuciones
de Linux y macOS. Este tema describe un proceso paso a paso para crear un correo
electrónico de spear phishing con SET, incluyendo el lanzamiento del kit de
herramientas, la selección de vectores de ataque, la creación de un payload en
formato de archivo, la generación de un PDF con un ejecutable incrustado, la
configuración de una shell TCP inversa, la redacción del correo electrónico y la
configuración de un receptor para una conexión TCP inversa.
 Framework de Explotación de Navegadores (BeEF) : Esta herramienta manipula a
los usuarios aprovechando vulnerabilidades XSS. Inicia un servicio web en el puerto
3000. Los atacantes pueden usar la consola web para manipular a las víctimas de
ataques XSS. BeEF se puede usar para realizar diversos ataques, incluyendo
ataques de ingeniería social como el envío de notificaciones falsas al navegador de
la víctima.
 Herramientas de suplantación de identidad telefónica : Estas herramientas
permiten a los atacantes cambiar la información de identificación de llamadas que
se muestra en un teléfono. Algunos ejemplos son SpoofApp, SpoofCard (que
también puede cambiar la voz, grabar llamadas, generar ruidos de fondo y enviar
llamadas al buzón de voz) y Asterisk (una herramienta de gestión de VoIP que
puede suplantar la identidad de la persona que llama).
Métodos de influencia
Los siguientes son métodos clave de influencia utilizados por los ingenieros sociales:
 Autoridad : Los ingenieros sociales muestran confianza y autoridad para manipular
a los demás.
 Escasez y urgencia : Los ingenieros sociales crean una sensación de urgencia
utilizando la escasez, a menudo empleando un lenguaje específico para intensificar
dicha urgencia.
 Prueba social : Los ingenieros sociales se aprovechan de situaciones en las que las
personas no están seguras de cuál es el comportamiento adecuado. Por ejemplo, al
ver a otros actuar o hacer algo de cierta manera, uno podría suponer que es
correcto. Los ingenieros sociales que utilizan la prueba social suelen manipular a
varias personas a la vez.
 Afinidad : Los ingenieros sociales se esfuerzan por caer bien, aprovechándose de
las vulnerabilidades humanas para influir en sus víctimas.
 Miedo : Los ingenieros sociales utilizan el miedo para obligar a las víctimas a actuar
con rapidez, evitando o rectificando una situación percibida como peligrosa.
4.6.2 Preguntas de reflexión
La ingeniería social es un problema grave. Algunas de las mayores filtraciones
de datos de la historia comenzaron con información y acceso obtenidos
mediante ataques de ingeniería social.
Un ataque exitoso de ingeniería social comienza con una buena historia. ¿Qué
crees que significa esto? ¿Cuál es el tipo más común de ataque de ingeniería
social?

39
Cuando se piensa en ciberseguridad, pocas personas piensan en los ataques
físicos. ¿Qué medidas son necesarias para prevenirlos y por qué pueden ser
tan devastadores?
Existen muchas herramientas que se pueden usar para la ingeniería social y el
hackeo de navegadores. ¿Qué valor tienen el Social-Engineer Toolkit (SET) y
el Browser Exploitation Framework (BeEF) al realizar pruebas de penetración?
Un ingeniero social eficaz comprende bien la psicología y la motivación
humanas. ¿Por qué es necesario este conocimiento?
Pregunta 1
¿Qué tipo de amenaza permite a un atacante obtener las credenciales de un
cliente bancario suplantando la página web de inicio de sesión de una entidad
financiera?
a cuestas
vishing
ballenero
publicidad maliciosa
Pregunta 2
¿Qué es un ataque en un abrevadero?
un ataque llevado a cabo en una conversación telefónica
un ataque dirigido a altos ejecutivos y personas clave de una empresa
Un ataque que explota un sitio web al que acceden habitualmente los
miembros de una organización objetivo.
Un ataque perpetrado por una persona no autorizada que se une a una
persona autorizada para acceder a una zona restringida.
Pregunta 3
¿Qué consiste en obtener conocimiento o información de una víctima sin
solicitar directamente esa información en particular?
influencia
sonsacamiento
interrogatorio
interpretación
Pregunta 4
Un atacante ha modificado el archivo host de un sitio web de acceso frecuente
en el ordenador de la víctima. Ahora, cuando el usuario hace clic en el enlace,
es redirigido a un sitio web malicioso. ¿Qué tipo de ataque ha realizado?
phishing
vishing
Farmacología
seguir de cerca
Pregunta 5
¿Por qué un actor malicioso utilizaría el Kit de Herramientas de Ingeniería
Social (SET)?
para enviar un correo electrónico de spear phishing

40
falsificar un número de teléfono
para manipular a los usuarios aprovechando las vulnerabilidades XSS
para practicar las habilidades de ingeniería social de obtención de
información, interrogatorio y pretexto
Pregunta 6
¿Cuál de estas opciones es una herramienta de gestión de voz sobre IP que se
puede utilizar para suplantar la identidad del identificador de llamadas?
Tarjeta de spoof
Asterisco
SpoofApp
Nikto
Pregunta 7
Un vendedor intenta convencer a un cliente de que compre un producto debido
a la escasez de existencias. ¿Qué método de influencia de ingeniería social
está utilizando el vendedor?
prueba social
autoridad
semejanza
escasez
Pregunta 8
¿Qué método de influencia se caracteriza cuando una celebridad promociona
un producto en las redes sociales?
prueba social
escasez
autoridad
miedo
Pregunta 9
Apple es una empresa que trabaja constantemente para que sus productos y
procesos sean más respetuosos con el medio ambiente. Por ello, la marca
Apple se asocia con ideales y valores con los que los clientes se identifican y
que apoyan. ¿Qué método de influencia utiliza Apple?
miedo
escasez
autoridad
semejanza
Pregunta 10
Un ciberdelincuente envió un correo electrónico de phishing a una víctima
indicando que se había detectado actividad sospechosa en su cuenta bancaria
y que debía hacer clic inmediatamente en un enlace proporcionado para
cambiar su contraseña. ¿Qué método de influencia estaba utilizando el
ciberdelincuente?

41
prueba social
autoridad
semejanza
urgencia
Pregunta 11
¿Cuál de las siguientes afirmaciones sobre ataques físicos de ingeniería social
es correcta?
En el ataque de acceso no autorizado, una persona no autorizada se une a
una persona autorizada para acceder a una zona restringida con el
consentimiento de esta última.
En el ataque de aprovechamiento, una persona no autorizada se une a una
persona autorizada para acceder a una zona restringida sin el consentimiento
de esta última.
Los ataques de clonación de insignias no pueden realizarse mediante
software.
El espionaje visual mediante el uso de filtros de pantalla especiales
para monitores de ordenador puede prevenirse.
Pregunta 12
¿Qué herramienta proporciona a un atacante una consola web para manipular
a los usuarios que son víctimas de ataques de secuencias de comandos entre
sitios (XSS)?
Asterisco
COLOCAR
Carne de res
Nikto

Pregunta 13
¿Qué herramienta de Apple iOS y Android se puede utilizar para falsificar un
número de teléfono?
SpoofApp
Neso
Asterisco
Carne de res
Pregunta 14
¿Cuáles dos tipos de ataques físicos se mitigan mediante el uso de vestíbulos
de control de acceso? (Elija dos).
surfear por encima del hombro
búsqueda en contenedores de basura
seguir de cerca
clonación de insignias
a cuestas

42
Pregunta 15
¿Cuáles dos opciones de control de acceso se utilizan comúnmente junto con
los vestíbulos de control de acceso? (Elija dos).
Tarjeta de proximidad y PIN
torniquete
guardia de seguridad
cobrador de peaje
escaneo biométrico
Pregunta 16
¿Qué recurso mitigaría el aprovechamiento indebido y el aprovechamiento
indebido de recursos ajenos?
guardia de seguridad
cámara
Advertencias de "prohibido el paso"
acceso con tarjeta/tarjeta
Pregunta 17
¿Qué herramienta puede lanzar ataques de ingeniería social e integrarse con
herramientas y marcos de trabajo de terceros como Metasploit?
Carne de res
Neso
COLOCAR
Asterisco
Pregunta 18
¿Quién es el objetivo de un ataque ballenero?
Los altos directivos, como el director ejecutivo o personas clave en
una organización,
usuarios comunes
grupos de usuarios de redes sociales como Facebook y Twitter
Empresas que utilizan animales en las pruebas de productos
Pregunta 19
¿Cuál es el objetivo de un ataque de vishing?
para crear correos electrónicos y páginas web con el fin de recopilar
información confidencial de un usuario
Convencer a una víctima por teléfono para que revele información
privada o financiera
utilizar mensajes de texto para enviar malware o enlaces maliciosos a los
dispositivos móviles de los usuarios.
utilizar memorias USB para vulnerar los sistemas de las víctimas
Pregunta 20
¿Qué herramientas de Apple iOS y Android pueden suplantar un número de
teléfono, grabar llamadas y generar diferentes ruidos de fondo?

43
Neso
Asterisco
Tarjeta de spoof
Carne de res
Pregunta 21
Un atacante envió un mensaje de texto a una víctima indicándole que había
ganado bitcoins en un concurso bancario. Para reclamar el premio, la víctima
debía hacer clic en el enlace proporcionado e ingresar la información de su
cuenta bancaria. ¿Qué tipo de ataque de ingeniería social se podría llevar a
cabo si el usuario ingresa su información bancaria?
vishing
phishing por SMS
ballenero
abrevadero
Pregunta 22
¿Qué herramienta permite actividades posteriores a la explotación, como la
ejecución de una DLL VNC inversa en Windows y una shell TCP inversa?
Carne de res
COLOCAR
Neso
Nikto
Pregunta 23
¿Qué herramienta puede enviar notificaciones falsas al navegador de la
víctima?
Nexpose
Carne de res
Nikto
Asterisco

Pregunta 24
Un nuevo empleado celebra su incorporación a una gran empresa publicando
una foto de su credencial de acceso en redes sociales. ¿Qué tipo de ataque
físico ha facilitado sin saberlo?
abrevadero
pivote
clonación de insignias
surfear por encima del hombro
Pregunta 25
Un usuario ha encontrado una memoria USB en el aparcamiento de la
empresa. ¿Qué debería hacer con ella?

44
Desecha la memoria USB.
Entregar la memoria USB al sector de seguridad de la empresa
Conecta la memoria USB a un ordenador de la empresa, intenta borrar
todos los archivos y utiliza la memoria USB para uso personal.
Conecta la memoria USB a un ordenador de la empresa e intenta acceder
a los archivos para identificar a quién pertenece.

45

También podría gustarte