Ingeniería social: cómo manipulan sin necesitar ni una sola línea de código
21/09/2026
No todos los ataques informáticos requieren conocimientos técnicos avanzados. La ingeniería social es la manipulación psicológica de una persona para lograr que haga algo que compromete la seguridad, entregar una contraseña, aprobar un pago, dejar pasar a alguien sin credencial, sin necesitar absolutamente ninguna herramienta técnica.
Las formas más comunes
- Phishing: el engaño masivo por correo, ya conocido y muy extendido.
- Vishing: el mismo engaño, pero por llamada telefónica, a veces mucho más convincente porque incluye una voz real transmitiendo urgencia.
- Pretexting: inventar una situación creíble, como hacerse pasar por un auditor o un proveedor, para obtener información paso a paso.
- Tailgating: seguir físicamente a alguien con acceso autorizado para entrar a un lugar restringido sin credencial propia, muchas veces simplemente cargando cajas o mostrando prisa para que otra persona sostenga la puerta por cortesía.
- Baiting: dejar un dispositivo, como un pendrive con una etiqueta llamativa, en un lugar donde alguien lo encuentre y, por curiosidad, lo conecte a una computadora de la organización.
Por qué funciona, incluso en organizaciones con buena tecnología
El caso de Twitter en julio de 2020, ya documentado por el regulador financiero de Nueva York, es un ejemplo elocuente: el ataque no explotó ninguna falla técnica sofisticada, sino llamadas telefónicas engañosas a empleados para obtener sus credenciales de acceso a herramientas internas. Una empresa tecnológicamente muy avanzada puede tener excelentes defensas digitales y aun así ser vulnerable si su personal no está preparado para reconocer este tipo de manipulación.
Por qué "ser prudente" no alcanza como única defensa
Confiar solo en la intuición o en la experiencia personal para detectar un engaño de ingeniería social es arriesgado: estos ataques están diseñados específicamente para explotar la urgencia y la presión del momento, condiciones bajo las cuales cualquier persona, sin importar su experiencia, puede cometer un error. Por eso las organizaciones más sólidas en este aspecto no dependen de la prudencia individual, sino de procedimientos claros y obligatorios.
Los procedimientos que realmente funcionan
- Verificación fuera de banda: confirmar cualquier pedido sensible por un canal distinto y ya conocido, nunca por el mismo canal donde llegó el pedido.
- Doble aprobación obligatoria para pagos o cambios de cuentas bancarias, sin excepciones.
- Un procedimiento claro para visitantes, con registro y acompañamiento, que no dependa de la buena voluntad de cada empleado.
- Una cultura de reporte sin castigo: que quien haya caído en un engaño lo informe de inmediato, en lugar de ocultarlo por miedo a consecuencias.
Capacitar sin generar miedo paralizante
Una capacitación efectiva contra la ingeniería social no busca que el personal desconfíe de todo el mundo todo el tiempo, algo que además de imposible resultaría contraproducente para el funcionamiento normal de cualquier organización. El objetivo es más modesto y más realista: que cualquier persona sepa reconocer cuándo un pedido se sale del procedimiento habitual, y que sienta que tiene el respaldo institucional para decir "primero lo confirmo por otro canal" sin que eso se perciba como una falta de confianza hacia quien lo pidió, sea un colega real o un impostor.
Un nombre que popularizó el término
Kevin Mitnick, quien en los años 90 fue uno de los intrusos informáticos más buscados en Estados Unidos y luego se convirtió en consultor de seguridad, escribió extensamente sobre cómo la mayoría de sus intrusiones dependían más de engañar a personas por teléfono que de explotar fallas técnicas. En su libro The Art of Deception (2002), documentó decenas de técnicas de pretexting con un mensaje que sigue vigente: la tecnología puede tener las mejores defensas del mercado, pero una persona convencida de que está ayudando a un compañero, un proveedor o una autoridad legítima seguirá siendo, para muchos atacantes, el camino más corto hacia adentro de una organización.
La seguridad física y la digital, además, no deberían pensarse por separado: una persona que logra entrar a una oficina sin credencial puede, una vez adentro, obtener por observación directa mucha de la misma información que buscaría por vía digital. Cualquier estrategia de protección seria contempla ambos frentes a la vez, no uno a costa del otro.
Fuentes: New York State Department of Financial Services, informe sobre el incidente de Twitter (octubre de 2020); Robert Cialdini, Influence (edición vigente); Kevin Mitnick y William Simon, The Art of Deception (Wiley, 2002).