🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIngeniería social, lo que queda escrito
5 tareas · 40 min · Principiante
La ingeniería social no ataca un protocolo: ataca la costumbre de confiar. Un correo que dice venir de Tesorería, una llamada de un supuesto proveedor, una petición urgente que no admite verificación. Sin embargo, no es invisible: deja filas en la pasarela de correo, en el proxy, en la autenticación y en la mesa de ayuda. Esta sala lee esos cuatro registros en Textiles Aguaclara para reconstruir qué ocurrió, quién entregó qué y por qué una verificación a tiempo lo habría frenado. En una prueba autorizada, esto es también lo que un cliente espera ver medido y explicado, sin nombres propios en el informe.
Objetivo de la sala
La ingeniería social no ataca un protocolo: ataca la costumbre de confiar. Un correo que dice venir de Tesorería, una llamada de un supuesto proveedor, una petición urgente que no admite verificación. Sin embargo, no es invisible: deja filas en la pasarela de correo, en el proxy, en la autenticación y en la mesa de ayuda. Esta sala lee esos cuatro registros en Textiles Aguaclara para reconstruir qué ocurrió, quién entregó qué y por qué una verificación a tiempo lo habría frenado. En una prueba autorizada, esto es también lo que un cliente espera ver medido y explicado, sin nombres propios en el informe.La ingeniería social usa urgencia, autoridad y rutina para que una persona haga algo que ningún control técnico le obliga a hacer: abrir un enlace, entregar una clave, aprobar un cambio. Por eso la defensa tiene dos capas. La técnica mira lo que se puede comprobar: SPF, DKIM y DMARC dicen si el correo salió de donde dice su remitente; el proxy señala dominios recién creados o sin categoría. La humana pone un canal de verificación fuera del mensaje: devolver la llamada a un número ya registrado, pedir la aprobación del jefe.
ATT&CK cataloga el correo con enlace como T1566 (phishing). Lo que no hay es una solución única: un mensaje bien hecho puede pasar los filtros, y una persona atenta puede equivocarse un día. Por eso lo que se busca en los registros no es el culpable, sino el punto donde el proceso falló.
Responde para continuar
¿Qué papel cumple el canal de verificación en la defensa contra la ingeniería social?
Ver pista de ayuda
Un canal de verificación sirve si el atacante no lo controla.
Abre el laboratorio. La pasarela de correo registra, para cada mensaje, el remitente que ve el usuario y el dominio desde el que se envió de verdad (el del sobre), además del resultado de SPF, DKIM y DMARC. Un remitente visible puede escribirlo cualquiera; el dominio del sobre es el que la comprobación puede validar. Cuando los tres resultados fallan y el dominio del sobre no es el de la empresa que el mensaje dice ser, el mensaje se hace pasar por alguien.
Fíjate en que el nombre visible de la fila sospechosa es el de Tesorería de Aguaclara: está elegido para que el destinatario no mire más.
Responde para continuar
¿Desde qué dominio se envió realmente el mensaje que se presenta como de Tesorería?
Ver pista de ayuda
Ejecuta `SELECT * FROM correo` y compara el remitente visible con la columna dominio_sobre.
Cuatro personas abrieron el enlace, y abrir no es entregar. En un formulario de ingreso, GET es cargar la página y POST es enviarle lo que se escribió. El proxy registra el método, el equipo y la hora, aunque con HTTPS no ve el contenido. Esa diferencia separa a quienes vieron una página falsa de quien dejó en ella su usuario y su clave.
En el informe no se cuenta cuántos hicieron clic como un reproche: se cuenta como medida del riesgo (cuántas cuentas hay que revisar) y el dato accionable es quién entregó credenciales, porque esa cuenta hay que tratarla como comprometida.
Responde para continuar
¿Qué usuario envió datos a la página falsa?
Ver pista de ayuda
Ejecuta `SELECT * FROM proxy WHERE destino LIKE 'pagos-aguaclara-seguro.example%'` y busca el método POST.
El correo no es la única puerta. Con la cuenta ya comprometida, el siguiente obstáculo es el segundo factor o la clave, y el camino más corto suele ser la mesa de ayuda, que está para ayudar. Cada ticket de este laboratorio anota el canal con el que se verificó a quien llama. Dos de ellos tienen una verificación que el atacante no controla: la devolución de llamada al anexo registrado y la aprobación del jefe inmediato. Uno no tiene ninguna.
Ese ticket, además, cae pocos minutos después de un inicio de sesión desde una dirección de fuera con un dispositivo desconocido: las dos filas juntas cuentan la historia entera.
Responde para continuar
¿Cuál es el único ticket de la mesa de ayuda sin ningún tipo de verificación?
Formato esperado: HD-____
Ver pista de ayuda
Ejecuta `SELECT * FROM mesa_ayuda WHERE verificacion = 'ninguno'`.
Con lo leído hay una cuenta cuya clave se entregó, un inicio de sesión desde fuera y un restablecimiento sin verificar. Lo urgente no es averiguar a quién culpar: es cortar el acceso que ya existe. Cambiar la clave no basta si las sesiones abiertas siguen vivas, y avisar a las otras tres personas que abrieron el enlace es útil, pero no resuelve la cuenta que ya está en manos ajenas.
Responde para continuar
¿Qué debe hacer primero el cliente con la cuenta de quien entregó los datos?
Ver pista de ayuda
Lo urgente es cortar el acceso que ya existe, no esperar ni solo avisar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.