top of page
Recurso 1150x.png

Cómo la ingeniería social abre la puerta al ransomware.

Foto del escritor: ING. INF. Ulises Zárate Barroso
ING. INF. Ulises Zárate Barroso
31 ago
4 min de lectura

Área de TICS | Global Access, Servicios y Soluciones, S.C.


Muestra a una persona programando en su equipo de computo

Introducción

En lugar de intentar romper complejos sistematizados o descifrar bases de datos, la ciberdelincuencia utilizan la ingeniería social para que un empleado dentro de una empresa “abra la puerta" desde adentro. Al ser engañada, la víctima es quien sin saberlo descarga e instala el ransomware (el software malicioso que secuestra y cifra los archivos para luego exigir un rescate económico).


Factor humano

Ningún control filtra la confianza. La ingeniería social no vulnera ningún sistema o software, sino se hace pasar por un superior o personal de TI, la urgencia también crea una ventana de decisiones precipitada y la prueba social. Estos puntos son hoy la base de prácticamente cualquier plantilla de phishing utilizada por los operadores de ransomware.

Por otro lado la velocidad del engaño es el problema central, el tiempo aproximado que tarda un usuario en interactuar con un correo de phishing simulado es menor a un minuto, un margen insuficiente para que un centro de operaciones de seguridad intervenga manualmente. Se estima que circulan alrededor de 3.400 millones de correos de phishing al día en todo el mundo.

En consecuencia, no es únicamente su sistema de red, sino el conjunto de relaciones de confianza entre empleados, proveedores y mesas de ayuda. Cuando esa confianza se explota con éxito, el atacante no necesita vulnerar ningún sistema: simplemente inicia sesión con credenciales legítimas.


Principales técnicas de ingeniería social usadas


La tabla siguiente resume las técnicas utilizadas en el periodo 2025-2026 como incidentes de ransomware.

El caso del ataque a Pemex (noviembre de 2019):


El malware DoppelPaymer infectó la red administrativa de la petrolera, probablemente después de que un empleado cayera en una trampa de phishing, bloqueando computadoras y paralizando sistemas internos como facturación y correos. La exigencia: Los ciberdelincuentes pidieron un rescate de 565 Bitcoins, aproximadamente 4.9 millones de dólares en ese momento, para descifrar los equipos. La respuesta oficial: El gobierno mexicano se negó rotundamente a negociar con los atacantes o pagar el rescate. La represalia: Como Pemex no pagó, los hackers aplicaron la táctica de "doble extorsión" y publicaron cerca de 180,000 archivos confidenciales de la empresa en la dark web.

Un error humano abrió la puerta, los atacantes secuestraron el sistema exigiendo millones, Pemex no pagó y su información confidencial terminó expuesta en internet.


Estrategias de prevención


  • Entrenamiento contra el "Falso CFDI": Los atacantes camuflan el ransomware en correos que simulan ser del SAT, del IMSS o notificaciones del Buzón Tributario. El personal debe saber que las autoridades fiscales nunca envían archivos .zip o .exe adjuntos con supuestas "multas", "citatorios" o "facturas canceladas".

  • Verificación de confianza: Si un proveedor envía un correo solicitando un cambio de cuenta bancaria, o un director exige una transferencia urgente, el empleado nunca debe confirmar respondiendo a ese mismo correo. Debe usar un canal alternativo (una llamada telefónica al número ya registrado o un mensaje directo) para verificar la instrucción.

  • Inspección de Extensiones Reales: Configurar los equipos de la oficina para que siempre "Muestren las extensiones de nombre de archivo". Un archivo llamado Factura_Octubre.pdf.exe es una trampa clásica que pasa desapercibida si las extensiones del sistema operativo están ocultas.


Banderas Rojas en Correos Financieros

El personal debe memorizar esta tabla de evaluación rápida antes de hacer clic en cualquier solicitud de pago o documento:



Mitigación


Para reducir el riesgo y el impacto de un ransomware debe enfocarse en cuatro medidas principales: realizar respaldos, actualizar los sistemas, proteger los accesos y monitorear la red. Los respaldos deben hacerse periódicamente, guardarse en un lugar seguro y mantenerse separados de la red principal, de forma que la información pueda recuperarse si los archivos originales son bloqueados o cifrados.


También es importante mantener actualizados los equipos, servidores, programas y antivirus, ya que las actualizaciones corrigen fallas de seguridad que podrían ser aprovechadas por los atacantes. En cuanto a los accesos, cada colaborador debe contar únicamente con los permisos necesarios para sus actividades, utilizar contraseñas seguras y, cuando sea posible, activar la autenticación multifactor.

Por último, la empresa debe monitorear la red para identificar comportamientos inusuales, como cambios repentinos en archivos, intentos repetidos de acceso o conexiones desconocidas. Si se detecta un equipo posiblemente infectado, debe desconectarse inmediatamente de la red y de internet para evitar que el ransomware se propague a otros dispositivos. La aplicación conjunta de estas medidas ayuda a proteger la información, reducir las interrupciones y facilitar la recuperación de las operaciones.


Conclusión


Desde mi perspectiva, en entornos donde la gestión de CFDIs es diaria, el mayor riesgo no es tecnológico, sino la rutina, ya que siempre será más fácil engañar a un colaborador con un falso aviso del SAT que vulnerar un servidor.

Por ello, considero que la seguridad requiere un doble enfoque donde por un lado, convertir al personal en la principal línea de defensa fomentando la verificación sistemática de solicitudes inusuales y, por otro, asumir que el error humano eventualmente ocurrirá, para lo cual debemos estar preparados con sistemas aislados y respaldos inmutables.

En conclusión, la verdadera clave para protegernos es establecer una cultura de "cero culpabilidad", donde reportar un clic indebido a TI sin miedo a represalias sea la norma, ya que es la única manera de evitar que un simple descuido se convierta en un desastre financiero y operativo.



Referencias bibliográficas


Cybersecurity and Infrastructure Security Agency. (s. f.). #StopRansomware guide. https://www.cisa.gov/stopransomware/ransomware-guide


IBM. (2025, 17 de junio). Soluciones de ransomware. https://www.ibm.com/mx-es/solutions/ransomware


Ortiz-Cruz, L. J., & García Munguía, M. (2024). Ataques de Ransomware en México, la amenaza cibernética más temida de los últimos años. Boletín Científico Investigium de la Escuela Superior de Tizayuca, 10(20), 35–42. https://doi.org/10.29057/icbi.v10i20.12569


Secretaría de Seguridad y Protección Ciudadana. (s. f.). Ciberguía. Gob.mx. Recuperado el 26 de agosto de 2026, de https://www.gob.mx/sspc/documentos/ciberguia?idiom=es

Comentarios


bottom of page