Estafa (cada vez más) probable: ¿Qué hay detrás del auge del vishing?

Mujer hablando por el móvil

Autores

Matthew Kosinski

Staff Editor

IBM Think

Para Stephanie Carruthers, responsable global de ciberrango y gestión de cibercrisis y responsable de hackers de IBM, hay un ciberataque que siempre funciona.

No se trata de un malware de IA de última generación ni de una vulnerabilidad de ejecución remota de código todopoderosa.

Es una simple llamada telefónica.

"Hacemos campañas de ingeniería social para nuestros clientes, cuyo objetivo es llamar a su centro de servicio y ver si podemos suplantar a un empleado para restablecer su contraseña", explica Carruthers. "Hasta la fecha, hemos tenido éxito cada vez que lo hemos hecho". 

Como miembro del equipo X-Force de IBM, Carruthers utiliza sus poderes para el bien, lanzando ataques simulados para ayudar a los clientes a identificar y abordar los fallos de seguridad. 

Pero muchos hackers maliciosos también se han sumado a la moda del vishing, o “phishing de voz”, en los últimos meses. Las estafas de vishing, que utilizan llamadas telefónicas fraudulentas para engañar a las personas para que compartan información confidencial, descarguen malware o envíen dinero a los delincuentes, aumentaron un 442 % en 2024, según un informe reciente de CrowdStrike.

Carruthers y otros expertos en ciberseguridad esperan que las instancias de vishing sigan aumentando a medida que los actores de amenazas buscan formas de eludir los estrictos controles de seguridad de las organizaciones.

Como dice Carruthers: "Es mucho más fácil filtrar un correo electrónico que impedir que alguien conteste al teléfono". 

Hombre mirando el ordenador

Refuerce su inteligencia de seguridad 


Manténgase a la vanguardia de las amenazas con noticias e información sobre seguridad, IA y mucho más, semanalmente en el boletín Think. 


¿Por qué patear la puerta cuando puede usar una llave?

En el mundo de la ciberseguridad, los atacantes y los defensores llevan mucho tiempo enfrascados en una carrera armamentista. Los atacantes identifican una vulnerabilidad y la explotan. Los defensores parchean la vulnerabilidad y refuerzan las protecciones para evitar ataques similares en el futuro. Y así sucesivamente.

Pero a medida que las soluciones de seguridad se vuelven más avanzadas y las prácticas de seguridad se perfeccionan, los hackers tienen más dificultades para encontrar fallos explotables en primer lugar. 

En respuesta, muchos atacantes han centrado su atención en objetivos menos parcheables: las personas.

Según el IBM X-Force Threat Intelligence Index, el phishing y el abuso de cuentas de usuario válidas son dos de las tres formas más comunes en que los ciberdelincuentes irrumpen en las redes de las empresas en la actualidad. 

Al secuestrar cuentas legítimas, los atacantes pueden hacerse pasar por usuarios reales y eludir muchas medidas de seguridad a medida que se mueven lateralmente y aumentan los privilegios

Y aunque los correos electrónicos y los mensajes de texto fueron en su día los modos por defecto de los phishers de todo el mundo, estos métodos dan mucho menos fruto en la era de los filtros avanzados de spam. 

Las llamadas telefónicas son una cosa diferente. 

"Si echa un vistazo a muchas de las grandes vulneraciones de datos actuales, verá que en realidad fue una llamada telefónica la que inició la vulneración", afirma Carruthers. "Alguien haciéndose pasar por un empleado llamó al centro de servicio para restablecer la contraseña de una cuenta. Ahora tienen el control de esa cuenta y pueden entrar en muchos sistemas". 

Los proveedores de servicios han implementado filtros de llamadas de spam para ayudar a combatir las estafas telefónicas, pero no son tan fiables como los filtros de correo electrónico y texto. 

Además, gracias a la popularidad de los programas BYOD (traiga su propio dispositivo), los empleados suelen utilizar teléfonos inteligentes personales para tareas empresariales. Las organizaciones suelen tener mucho menos control sobre la seguridad de estos dispositivos que sobre las cuentas de correo electrónico corporativas, por ejemplo.

Pero quizás lo más peligroso del vishing es que, cuando la víctima responde a una llamada, es poco lo que los demás pueden hacer para intervenir. 

Una conversación telefónica no ofrece las oportunidades de escrutinio sin prisas que podría ofrecer un correo electrónico. Los estafadores utilizan este hecho a su favor, aumentando la sensación de urgencia y bombardeando a la víctima con preguntas e información. La víctima no tiene espacio para pararse a pensar si todo cuadra.

Todos estos factores hacen que el vishing sea notablemente efectivo. Carruthers conoce este hecho de primera mano, tanto por su época como hacker de personas como por ser una de las facilitadoras del Social Engineering Community Vishing Competition (SECVC) en DEF CON.

La competencia enfrenta a 14 equipos entre sí para ver quién puede completar la mayor cantidad de objetivos durante una llamada de vishing en vivo realizada desde una cabina insonorizada frente a una audiencia. 

"El propósito no es decir: 'Miren lo buenos que somos en esto de la ingeniería social'", explica Carruthers. "Es para mostrar lo extendida que está la ingeniería social y cómo ocurre realmente. Mucha gente piensa que solo se basa en el correo electrónico. Se olvidan de las llamadas telefónicas y del increíble éxito que tienen".

En la competición más reciente, dice Carruthers, todos los equipos cumplieron al menos algunos de sus objetivos, lo que significa que extrajeron algún tipo de información o hicieron que la gente tomara medidas arriesgadas.  

En otras palabras: las estafas de vishing siempre obtienen algo de sus objetivos. Ninguna contramedida es perfecta. 

Como miembro de X-Force, Carruthers ha ayudado a muchas organizaciones a renovar su formación en materia de seguridad. Según su experiencia, la mayoría de los programas de formación no cubren en absoluto las estafas de vishing. Cuando lo hacen, se detienen en consejos de alto nivel como "No facilite su contraseña por teléfono".

"Tenemos trucos para evitarlo", dice Carruthers. “No voy a pedirle su contraseña por teléfono. Voy a decir: 'Vaya a este sitio web e introduzca su nombre de usuario y contraseña. No me lo dé. No es seguro".

Por supuesto, es un sitio web que controla Carruthers o algo peor, un verdadero actor de amenazas, y ahora tienen sus credenciales.

Mixture of Experts | 12 de diciembre, episodio 85

Descifrar la IA: resumen semanal de noticias

Únase a nuestro panel de ingenieros, investigadores, responsables de producto y otros profesionales de talla mundial que se abren paso entre el bullicio de la IA para ofrecerle las últimas noticias y conocimientos al respecto.

"Uy, no" 

Aunque las llamadas telefónicas pueden ser un método de baja tecnología para los hackers, algunas de las formas en que las utilizan son decididamente futuristas. 

Con el nacimiento de herramientas de inteligencia artificial (IA) que pueden generar vídeos y voces humanas, los estafadores pueden crear deepfakes convincentes de personas reales, lo que da lugar a ataques muy selectivos.

"Tal vez esté acostumbrado a ver un mensaje de vídeo semanal de su CEO", dice Carruthers. "Ahora, los hackers pueden hacer su propia versión de ese mensaje semanal, pidiéndole que haga algo específico. ¿Lo reconocería?

El verano pasado, unos estafadores intentaron engañar a un investigador de seguridad de Palo Alto Networks utilizando la IA para imitar la voz de su hija. 

A medida que la IA generativa evoluciona, a algunos les preocupa que, en el peor de los casos, conduzca a operaciones de vishing autónomas y masivamente escalables. 

Es una especulación pero basada en hechos. La propia Carruthers se enfrentó a un estafador controlado con IA y ganó, pero por poco.

En la DEF CON del año pasado, Carruthers y su compañero representaron a los humanos en la inauguración del John Henry Competition, que lleva el nombre del héroe popular estadounidense que venció a un taladro de roca a vapor en un concurso de conducción de acero. Su oponente: un chatbot de IA con capacidades de síntesis de voz especialmente diseñado para esquemas de vishing.

El objetivo de la competición era ver quién podía sumar más puntos en una serie de llamadas de vishing en directo. 

"Fui muy creída", recuerda Carruthers. "Pensé: 'Vamos a ganar, claramente. La voz de la IA probablemente empezará a titubear o a hacer preguntas raras. Algo va a salir mal'”.

Y algo salió mal, para Carruthers, no para el bot.

"Cuando escuché que empezaba a hacer llamadas, dije: 'Uy, no'", comenta. 

El chatbot, en sus palabras, lo hizo "fantástico", utilizando diferentes tácticas y voces para diferentes llamadas. Fue capaz de recopilar información sobre los sistemas de las personas e incluso convencerlas de que realizaran acciones como visitar determinados sitios web.

"Piénselo desde el punto de vista del operador humano", dice Carruthers. "Si es capaz de dar un paso atrás y dejar que el ordenador haga todas estas cosas por usted, es bastante aterrador". 

Como en el cuento de John Henry, los humanos ganaron, aunque no por mucho. (Y donde el mítico Henry murió de esfuerzo tras vencer al taladro automático, Carruthers y su compañero siguen muy vivos).

Pero puede que no sigan ganando toda la vida.

"Supongo que si continuamos con este proceso año tras año, llegará un momento en que la IA superará a los humanos", afirma Carruthers.

¿Quién llama? 

Dado que se prevé que el número de incidentes de vishing siga aumentando, las organizaciones tienen que reforzar sus defensas. Dada la naturaleza del vishing, la atención debería centrarse en equipar a los empleados para que detecten y respondan mejor a las llamadas fraudulentas.

“Los atacantes confían en que actúe con rapidez”, afirma Carruthers. "Así que frene y evalúe en la medida de lo posible cualquier tipo de comunicación que reciba".

Las llamadas de suplantación de identidad suelen presentarse como asuntos urgentes que la víctima debe resolver rápidamente, o de lo contrario. Como señala Carruthers, los negocios legítimos, incluso los negocios legítimos apremiantes, suelen esperar a ser verificados. 

Ningún proveedor cancelará su cuenta si no paga en los próximos cinco minutos. El CEO nunca necesitará tanto las tarjetas regalo de Amazon que no pueda pedirle más detalles. 

Hablando de verificación: la llegada de la clonación de IA ha hecho que la verificación basada en voz sea prácticamente inútil. 

"Digamos que recibo una llamada telefónica de alguien que dice que es mi abuela", explica Carruthers. "El número es correcto. Hasta suena como ella. Pero algo no cuadra. Dice que necesita ayuda y quiere que le transfiera dinero. ¿Qué hago?

Carruthers recomienda establecer palabras clave con personas, incluidos amigos o familiares. No tiene que ser un código de acceso formal. Puede ser información personal que solo la persona real conocería, como un libro que le hayan recomendado recientemente. (Un ejecutivo de Ferrari frustró una estafa de vishing de IA el año pasado utilizando exactamente esta táctica ).

Los equipos de seguridad empresarial no pueden confiar en que cada empleado tenga una relación personal lo suficientemente estrecha como para que la verificación por recomendación funcione a escala. Pero las organizaciones pueden crear procesos de verificación multicapa que utilicen múltiples puntos de prueba para verificar las identidades de las personas que llaman para cualquier solicitud, desde restablecer una contraseña hasta pagar una factura.

"Cuantas más capas podamos usar para verificar a alguien, mejor", dice Carruthers. "Y no utilice cosas que se puedan encontrar o falsificar fácilmente, como una voz o una fecha de nacimiento o la calle en la que alguien creció".

Los factores únicos y difíciles de fabricar que Carruthers ha visto incluyen la rotación de palabras clave de la empresa, hacer que los superiores de las personas respondan por ellas y enviar contraseñas de un solo uso a dispositivos preregistrados.

(El preregistro es importante. De lo contrario, los estafadores pueden simplemente proporcionar un número que controlen).

Independientemente de los factores que utilice una organización, debe utilizar más de uno.

"Con un cliente que utilizaba una palabra clave rotativa de la empresa, pudimos hacer ingeniería social para sacársela a alguien, así que no acabó deteniéndonos", dice Carruthers. "Por eso soy tan partidaria de tener varias cosas en su sitio".

Soluciones relacionadas
Guardium Data Detection Response

Detecte, priorice y responda continuamente a las amenazas a los datos con visibilidad en tiempo real y acciones automatizadas para proteger los datos confidenciales en entornos híbridos.

Explore Guardium Data Detection Response
Soluciones de respuesta a la detección de amenazas

Detecte, investigue y responda a las ciberamenazas en tiempo real para reforzar la seguridad y acelerar la respuesta a incidentes.

Explore las soluciones de detección y respuesta a amenazas
Servicios autónomos de operaciones de amenazas

Automatización impulsada por IA para detectar y responder a las amenazas con mayor rapidez, al mismo tiempo que se reduce la carga de trabajo manual en todas las operaciones de seguridad.

Explore los servicios autónomos de operaciones de amenazas
Dé el siguiente paso

Detecte y responda continuamente a las amenazas cibernéticas y de datos en tiempo real, utilizando análisis automatizados para proteger los activos críticos y acelerar la respuesta ante incidentes.

  1. Explore Guardium Data Detection Response
  2. Explore las soluciones de detección y respuesta a amenazas