tecnologia

Hackeos 'buenos' y 'malos': cómo los hackers te engañan para robar secretos

Los hackers iraníes de Charming Kitten no necesitaron un exploit sofisticado ni vulnerar el código de ningún sistema operativo para robar secretos de uno de los gigantes tecnológicos más vigilados del mundo. Solo necesitaron ganarse la confianza de las personas adecuadas y, en el momento oportuno, sacar una cámara y fotografiar la pantalla del ordenador.

El ataque empieza antes de tocar tu ordenador

El ataque empieza antes de tocar tu ordenador

En lugar de un archivo malicioso o una web comprometida, el proceso comienza con un contacto personalizado y creíble, como periodistas, investigadores o profesionales del mismo sector que la víctima. El objetivo es eliminar cualquier sospecha y establecer una relación que parezca legítima.

El grupo de hackers inicia el contacto investigando previamente a la persona para adaptar el discurso y hacerlo más convincente. Este trabajo previo marca la diferencia, ya que no se trata de un intento masivo, sino de ataques dirigidos donde cada detalle está pensado para generar confianza.

Una vez que el contacto está consolidado, el ataque evoluciona de forma gradual. El siguiente paso suele consistir en introducir un elemento dentro de la conversación, como un documento compartido, una invitación a colaborar o el acceso a una plataforma externa. El enlace puede redirigir a una página falsa diseñada para capturar credenciales o replicar servicios conocidos con gran precisión.

El objetivo no es dañar el dispositivo, sino acceder a información, lo que implica obtener credenciales de acceso, correos electrónicos, documentos o cualquier dato que tenga valor. Las víctimas suelen ser perfiles con acceso a información sensible, como investigadores, periodistas, empleados de empresas tecnológicas o personas vinculadas a sectores clave.

Una vez que el atacante obtiene acceso, puede mantener la presencia durante tiempo prolongado, observando comunicaciones o extrayendo datos sin generar señales evidentes. El sistema del ordenador puede estar actualizado, protegido y funcionando correctamente, pero eso no evita que el acceso se produzca si el usuario confía en la fuente equivocada.

Lo que hace este método especialmente peligroso es que el engaño se produce antes de que exista un elemento técnico que analizar. Además, al tratarse de ataques personalizados, es más difícil identificarlos como parte de una campaña, lo que no hay patrones evidentes ni envíos masivos que permitan bloquearlos de forma automática.

Este tipo de ataque no distingue entre plataformas, por lo que tanto usuarios de Apple como de Windows pueden ser objetivo. Esto desmonta una idea habitual en ciberseguridad, que no existe un sistema seguro si el acceso se produce a través del propio usuario.

Las estafas por multas de tráfico se mudan al QR: este phishing por SMS intenta dejar tu cuenta a cero. Los ataques similares se están produciendo en todo el mundo, por lo que es crucial estar alerta y no confiar en fuentes que no se han demostrado genuinas.