Cae de media 2.0 preguntas de 100 en los últimos exámenes
Lo imprescindible
★Diferenciar a la perfección la familia del engaño: phishing (engaña, puede ser masivo), smishing (SMS), vishing (voz), spear phishing (dirigido y personalizado), whaling (altos cargos), spoofing (falsifica identidad o datos técnicos) y pharming (redirige aunque la dirección sea correcta).
★Malware por rasgo distintivo: virus necesita anfitrión; gusano se autorreplica; troyano se disfraza de legítimo; spyware espía; ransomware bloquea o cifra y pide rescate; cryptojacking consume recursos para minar; wiper destruye.
★DoS/DDoS atacan la disponibilidad y no exigen intrusión; SQLi manipula consultas a la base de datos; XSS ejecuta script en el navegador; zero-day es una situación (fallo sin parche), no una técnica.
★Fraudes: BEC (correo corporativo para transferencias o cambio de cuenta), cartas nigerianas o 419 (pago anticipado), skimming (datos de tarjeta, físico o web).
★Actores y motivación: cibercriminal → lucro; hacktivista → causa ideológica; insider → acceso interno (malicioso, negligente o comprometido); estatal/APT → espionaje y persistencia; CaaS → delito vendido como servicio.
★Cyber Kill Chain en 7 fases: reconocimiento, armamento, entrega, explotación, instalación, mando y control, acciones sobre los objetivos.
Lección
1. Ciberdelincuencia y conceptos básicos
La ciberdelincuencia abarca los delitos en los que la tecnología es objetivo, instrumento o entorno esencial. El daño puede recaer en sistemas, datos, patrimonio, identidad, privacidad o servicios.
Dos familias: delitos dependientes de la tecnología (sin ordenadores o redes no existirían: una intrusión, una denegación de servicio) y delitos facilitados por la tecnología (delitos de siempre, como la estafa, la amenaza o la extorsión, que el medio digital multiplica).
Rasgos típicos: transnacionalidad, automatización, anonimización, rapidez, escalabilidad y distancia entre autor, infraestructura y víctima. Por eso la investigación suele exigir cooperación y preservación rápida de rastros.
Vocabulario base: amenaza = lo que puede causar daño (actor o circunstancia); vulnerabilidad = la debilidad aprovechable; riesgo = probabilidad × impacto sobre un activo; evento = algo observable; incidente = lo que compromete o pone en peligro confidencialidad, integridad o disponibilidad.
2. Ingeniería social
Es el ataque a la persona, no a la máquina: se manipula a alguien para que cuente algo, haga algo o abra una puerta (física o digital).
Palancas psicológicas: confianza, autoridad, urgencia, miedo, curiosidad, reciprocidad y escasez. Si un mensaje combina prisa + autoridad + secreto, hay que sospechar.
Canales: correo, teléfono, mensajería, redes sociales o en persona. Variantes citadas: pretexting, baiting, quid pro quo, tailgating y falso soporte técnico.
Prevención: verificar por un canal independiente (colgar y llamar al número oficial), formación, procedimientos, mínimo privilegio y autenticación robusta. La tecnología por sí sola no neutraliza el engaño humano.
3. Phishing y sus variantes (smishing, vishing, spear phishing, whaling)
Phishing: el delincuente se hace pasar por una entidad o persona para que la víctima entregue credenciales, datos o dinero, o ejecute algo malicioso. Suele valerse de mensajes, webs o formularios falsos y puede ser masivo.
Cómo se reconoce: urgencia, petición fuera de lo normal, dominio parecido al real, enlaces que no cuadran, adjuntos inesperados y presión para saltarse el procedimiento.
Por canal: smishing = SMS o mensajería; vishing = llamada o voz. Finalidades: fraude, robo de cuentas o instalación de malware.
Spear phishing: phishing dirigido y personalizado contra una persona, cargo u organización concreta, usando información previa del objetivo. Al estar personalizado tiene menos fallos visibles y más éxito.
Whaling: spear phishing contra altos cargos o quienes deciden (la «ballena», el pez gordo).
Ante un caso: si el envío es indiscriminado → phishing; si el autor ha estudiado a la víctima → spear phishing; si la víctima es un directivo → whaling.
4. Spoofing y pharming
Spoofing = falsificar una identidad o un dato técnico: remitente de correo, dominio, IP, MAC, DNS, número de teléfono o nombre visible.
Que un correo aparezca enviado desde una dirección no prueba que se controle esa cuenta: el investigador debe mirar cabeceras, autenticación, infraestructura y contexto.
Spoofing y phishing van juntos a menudo pero no son sinónimos: el spoofing es la falsificación (el disfraz); el phishing es el engaño para que la víctima haga algo.
Pharming: la víctima escribe bien la dirección y aun así acaba en una web falsa, porque se ha manipulado el DNS, la configuración local, el router o la resolución de nombres. A diferencia del phishing clásico, no necesita que pulse un enlace engañoso.
Prevención del pharming: DNS seguro, equipos actualizados, router protegido, comprobar certificados y MFA.
5. Malware: concepto y familias
Malware es software o código hecho para actuar maliciosamente: dañar, espiar, robar, cifrar, controlar, propagarse o esquivar defensas. Se clasifica por comportamiento, propagación y finalidad, y varios tipos pueden combinarse en una misma campaña.
No todo programa molesto es malware: las aplicaciones potencialmente no deseadas pueden ser invasivas sin tener la misma finalidad maliciosa.
Virus: se aloja en un fichero o medio que le hace de anfitrión y se extiende cada vez que ese anfitrión llega a ejecutarse. Gusano: hace copias de sí mismo y viaja por las redes por su cuenta, sin necesitar que nadie lance un programa anfitrión.
Troyano: se disfraza de programa legítimo o útil para que lo ejecutes y esconde funciones dañinas. No se define por replicarse, sino por el engaño.
Spyware: recopila información sin consentimiento (actividad, credenciales, comunicaciones, ubicación, hábitos). Keylogger: registra pulsaciones. RAT: control remoto amplio del equipo.
Rootkit: oculta la presencia del intruso y mantiene privilegios o persistencia alterando componentes del sistema (usuario, kernel, arranque o firmware).
Adware: publicidad, a veces intrusiva (no siempre es malware). Scareware: alertas falsas que asustan para que pagues o instales. Wiper: destruye datos; puede disfrazarse de ransomware sin que exista forma real de recuperar.
Clave de examen: troyano = cómo se presenta; spyware = para qué sirve. Y lo que diferencia extorsión, espionaje y destrucción es la intención.
6. Ransomware y cryptojacking
Ransomware: impide o restringe que la víctima use sus datos o sus equipos y pide un pago (rescate) para devolverle el acceso. Variante criptográfica = cifra los ficheros; variante bloqueadora = deja el dispositivo inutilizable.
Doble extorsión: además de cifrar, roba datos y amenaza con publicarlos; puede sumar presión a clientes, DDoS o contacto con terceros.
Pagar no garantiza ni recuperar los datos ni que se borren. Prevención: copias desconectadas y verificadas, segmentación, actualizaciones, MFA, mínimo privilegio y un plan de respuesta.
Cryptojacking: uso no autorizado de la CPU/GPU de un dispositivo para minar criptomonedas, mediante malware o código abusivo en servicios y navegadores. Síntomas: equipo lento, caliente, más consumo eléctrico y costes. No cifra ni pide rescate: roba capacidad de cálculo.
7. Botnet y denegación de servicio (DoS/DDoS)
Botnet: red de dispositivos comprometidos que un botmaster controla de forma coordinada; cada equipo infectado es un bot o zombi.
Para qué se usan: denegaciones de servicio distribuidas (DDoS), envío masivo de spam, fraudes, robo de credenciales, reparto de malware, minado ilícito de criptomonedas o aprovechar los equipos como proxy. El mando y control (C2) puede estar en un único punto, repartido entre muchos nodos o esconderse tras servicios legítimos de los que se abusa.
Objetivo frecuente: dispositivos IoT (cámaras, routers) con contraseñas débiles, servicios expuestos o firmware sin actualizar.
DoS: dejar un servicio lento o fuera de juego consumiendo sus recursos (ancho de banda, conexiones, CPU, memoria o recursos de la propia aplicación). DDoS: el mismo efecto, pero lanzado desde muchos orígenes a la vez.
Modalidades: volumétrico, de protocolo o de capa de aplicación. La amplificación abusa de servicios que responden con más datos de los que reciben, a menudo con suplantación del origen.
Un DoS no exige intrusión ni robo de datos: ataca la disponibilidad.
8. Inyección SQL y XSS
Inyección SQL (SQLi): una aplicación mete lo que escribe el usuario dentro de una consulta a la base de datos sin separar datos de órdenes. Puede permitir leer, modificar o borrar información o alterar la autenticación; su alcance real varía según cómo esté construida la consulta y qué permisos tenga la cuenta con la que la aplicación entra en la base de datos.
Defensa principal: consultas parametrizadas, más validación, mínimo privilegio, errores controlados y pruebas. Solo «escapar caracteres» es una protección frágil.
XSS (Cross-Site Scripting): contenido no confiable acaba ejecutándose como script en el navegador dentro de una web legítima. Tipos: almacenado, reflejado o basado en DOM. Puede robar datos accesibles, alterar la página, actuar en la sesión o redirigir.
Cómo se previene el XSS: Content Security Policy, cookies protegidas, validación de entradas, plantillas seguras y codificar la salida de acuerdo con el contexto en que se muestra.
Regla: SQLi ataca a la base de datos (servidor); XSS ataca al navegador (usuario).
9. Vulnerabilidad zero-day
Zero-day: fallo desconocido para quien debe corregirlo o sin parche disponible cuando empieza a explotarse o a divulgarse.
El exploit zero-day es lo que aprovecha ese fallo; pero no todo zero-day está siendo explotado.
Cuando sale el parche deja de ser, en sentido estricto, un fallo sin corrección, aunque el riesgo sigue hasta que se actualiza.
Trampa: zero-day no es una técnica de ataque, describe una situación (de conocimiento y corrección).
10. Fraudes: BEC, cartas nigerianas y skimming
BEC (Business Email Compromise): estafa que usa un correo de empresa auténtico (comprometido) o falsificado para que la víctima ordene transferencias, modifique la cuenta de un proveedor, remita datos o abone facturas falsas. Se hace pasar por directivos, proveedores o asesores y explota procesos reales, la jerarquía, la urgencia y la confidencialidad.
Prevención BEC: verificar cualquier cambio de cuenta por un canal ya conocido, doble autorización, MFA, protección del dominio y procedimientos que la urgencia no pueda saltarse.
Cartas nigerianas (fraude 419): estafa de pago anticipado. Prometen herencias, premios o fondos extraordinarios a cambio de tasas, datos o colaboración; tras el primer pago surgen nuevos gastos. Puede derivar en robo de identidad, blanqueo o captación como mula de dinero. El nombre es histórico: no implica origen geográfico.
Skimming: robo de datos de tarjetas de pago. Físico: dispositivos superpuestos o internos en cajeros y terminales, más captura del PIN. Web skimming / e-skimming: código malicioso en la página de pago de una tienda que copia los datos del cliente.
Prevención skimming: revisar terminales, tapar el teclado, alertas bancarias, comercio actualizado y control de scripts de terceros.
11. Robo de credenciales
Las credenciales se roban por phishing, malware, filtraciones, interceptación o engaño.
Credential stuffing: reutilizar pares usuario-contraseña filtrados en otros servicios. Fuerza bruta: probar muchísimas combinaciones. Password spraying: probar pocas contraseñas comunes contra muchas cuentas para no provocar bloqueos.
Prevención: contraseñas únicas, gestor de contraseñas, MFA resistente al phishing, límite de intentos y detección de anomalías.
12. Cadena de infección, respuesta a incidentes y defensa en profundidad
Una campaña suele encadenar estas etapas: 1) vector inicial, 2) ejecución, 3) persistencia, 4) elevación de privilegios, 5) evasión, 6) descubrimiento, 7) movimiento lateral, 8) mando y control y 9) acción final. Romper cualquiera de los eslabones limita el daño; por eso la defensa debe vigilar comportamientos, no solo firmas.
Fases de respuesta: preparación → detección y análisis → contención → erradicación → recuperación → lecciones aprendidas (se solapan y se adaptan).
Contener frena la propagación, pero desconectar a lo loco puede destruir visibilidad. Erradicar elimina la causa y la persistencia; recuperar restablece servicios de forma vigilada.
Para el policía: preservar evidencias, mantener la trazabilidad, coordinar comunicaciones y cumplir las obligaciones de notificación.
Defensa en profundidad, en tres grupos: conocer y mantener (inventario, actualizaciones, configuración segura), limitar (segmentación, mínimo privilegio, MFA, filtrado) y vigilar y prepararse (monitorización, copias de seguridad y formación). Las copias deben ser varias, aisladas y probadas. Ninguna herramienta garantiza una seguridad total: la resiliencia consiste en prevenir, detectar, responder y recuperar.
13. Agentes de la amenaza: cibercriminales, hacktivistas, insiders y actores estatales
Agente de la amenaza: persona, grupo u organización con capacidad e intención de causar daño. Se valora por motivación, recursos, oportunidad, acceso y nivel técnico. La atribución es compleja: herramientas, infraestructura o idioma pueden compartirse, venderse o usarse como pista falsa.
Cibercriminales: buscan lucro (fraude, extorsión, venta de datos, ransomware, malware bancario). Pueden ser individuos, grupos o ecosistemas especializados. Las mulas de dinero reciben y mueven fondos, sabiéndolo o engañadas.
Hacktivistas: medios digitales al servicio de una causa política, social o ideológica (protesta, filtraciones, desfiguración de webs, DDoS). La causa no exime de responsabilidad penal.
Insider threat (amenaza interna): alguien con acceso autorizado o conocimiento interno (empleado, ex empleado, contratista, socio). Tres perfiles: malicioso (roba, sabotea), negligente (incumple controles) y comprometido (engañado o con la cuenta tomada).
Actores estatales o patrocinados: espionaje, influencia, preparación del entorno, obtención tecnológica o efectos disruptivos, con muchos recursos y tiempo. Objetivos: administraciones, defensa, infraestructuras críticas, telecomunicaciones, investigación y cadenas de suministro.
14. APT, Crime-as-a-Service, IAB, TTP e IOC
APT (Advanced Persistent Threat): amenaza avanzada (capacidades y adaptación), persistente (continuidad y objetivo) y amenaza (intención y recursos). Busca mantenerse dentro, aprender del entorno y cumplir una misión sin ser detectada. Puede designar la actividad o el grupo. No implica usar siempre fallos inéditos.
Crime-as-a-Service (CaaS): capacidades delictivas vendidas o alquiladas como productos o servicios (malware, phishing, botnets, accesos, datos robados, DDoS, blanqueo). Baja la barrera técnica y reparte el trabajo entre especialistas que ni se conocen.
Ransomware-as-a-Service: afiliados lanzan campañas con la infraestructura y el malware de los operadores, repartiendo beneficios. Initial Access Broker (IAB): consigue y vende accesos a organizaciones comprometidas.
TTP = tácticas, técnicas y procedimientos: más estables y útiles que una IP suelta. IOC = indicador observable de posible compromiso (hash, dominio, IP, archivo, patrón). Un IOC abre una investigación, no prueba autoría.
15. Cyber Kill Chain
Modelo que divide una intrusión en siete fases: 1 reconocimiento, 2 armamento, 3 entrega, 4 explotación, 5 instalación, 6 mando y control (C2), 7 acciones sobre los objetivos.
Sirve para encontrar puntos de detección y ruptura antes del golpe final. Es analítico, no rígido: una campaña real puede omitir, repetir o reordenar fases.
Reconocimiento: recoger información de personas, sistemas, proveedores y exposición. Armamento: preparar el medio de entrega con el componente malicioso, a menudo fuera de la vista de la víctima. Entrega: hacerlo llegar (correo, web, soporte, servicio expuesto, cadena de suministro).
Explotación: activar una vulnerabilidad técnica o humana (también vale usar credenciales válidas). Instalación: dejar malware, persistencia o herramientas (no siempre archivos permanentes). C2: canal para dar órdenes y recibir datos.
Acciones sobre los objetivos: exfiltrar, cifrar, alterar, destruir, espiar, defraudar o interrumpir. La recuperación debe cerrar el vector inicial, eliminar persistencia y renovar credenciales.
16. Cómo clasificar un caso: guía rápida desde la víctima
Te escriben o llaman fingiendo ser alguien para sacarte datos → phishing (SMS: smishing; voz: vishing). Si conocen tu vida o tu cargo → spear phishing; si eres directivo → whaling.
Escribes bien la web y llegas a una falsa → pharming. El remitente o el número mostrado es falso → spoofing.
Correo del «proveedor» o del «jefe» con cambio de cuenta o transferencia urgente → BEC. Herencia o premio a cambio de pagar antes → cartas nigerianas.
Archivos cifrados y nota de rescate → ransomware. Equipo lento y caliente sin rescate → cryptojacking. Lector pegado al cajero → skimming.
Web caída por avalancha de tráfico → DoS/DDoS. Muchos equipos zombis coordinados → botnet.
Cibercriminal = lucro; hacktivista = causa; insider = acceso desde dentro; APT = capacidad y persistencia; CaaS = el delito como servicio.
Tablas de repaso
Tipos de malware: rasgo distintivo y cómo se reconoce
Tipo
Rasgo distintivo
Cómo lo nota la víctima o el investigador
Virus
Inserta su código en un archivo o soporte anfitrión
Se propaga al ejecutar el archivo infectado
Gusano
Se autorreplica y difunde solo por redes
Se extiende de equipo en equipo sin que nadie abra nada
Troyano
Se presenta como legítimo o útil y oculta funciones maliciosas
La víctima instaló algo aparentemente normal
Spyware / keylogger
Recopila información sin consentimiento / registra pulsaciones
Terceros conocen mensajes, ubicación o claves
RAT
Control remoto amplio
El equipo actúa como si otro lo manejara
Rootkit
Oculta presencia y mantiene privilegios o persistencia
Difícil de ver; altera componentes del sistema
Ransomware
Bloquea o cifra y exige rescate
Archivos inaccesibles o pantalla bloqueada y nota de rescate
Cryptojacking
Mina criptomonedas con recursos ajenos
CPU/GPU alta, calor, lentitud, más consumo; sin rescate
Adware
Muestra publicidad, a veces intrusiva
Anuncios invasivos; no siempre es malware
Scareware
Alertas falsas para inducir pagos o instalaciones
Avisos alarmantes de «equipo infectado»
Wiper
Destruye o inutiliza datos y sistemas
Puede simular ransomware sin recuperación posible
Agentes de la amenaza y su motivación
Actor
Motivación principal
Rasgo que lo identifica
Cibercriminal
Lucro
Fraude, extorsión, venta de datos, ransomware; ecosistemas especializados
Hacktivista
Causa política, social o ideológica
Protesta digital, filtraciones, alteración de webs, DDoS
Insider threat
Variable (deliberada o involuntaria)
Tiene acceso autorizado o conocimiento interno: malicioso, negligente o comprometido
Copias desconectadas y verificadas, segmentación, MFA
Mnemotecnias para memorizar el tema 41
Reglas para fijar los datos que más se preguntan. Márcalas como sabidas y repásalas en Mnemotecnias.
Las 7 fases de la Cyber Kill Chain
«Ramón Arma En El Instituto Cien Alarmas» → R-A-E-E-I-C-A
Cada inicial es una fase y en orden. Las dos E seguidas son Entrega y luego Explotación (primero llega el paquete, después se abre). La C es el C2 (mando y control) y la A final, Acciones sobre los objetivos. Siete palabras = siete fases.
▸1 Reconocimiento
▸2 Armamento
▸3 Entrega
▸4 Explotación
▸5 Instalación
▸6 Mando y control (C2)
▸7 Acciones sobre los objetivos
Phishing, spear phishing y whaling: red, arpón y ballena
«Con red pescas a cualquiera (phishing), con arpón a uno concreto (spear) y el arpón grande es para la ballena (whaling)»
Spear significa lanza o arpón: no se lanza al bulto, se apunta. La ballena es el pez gordo de la organización: el directivo con capacidad de decisión.
▸phishing: puede ser indiscriminado
▸spear phishing: dirigido y personalizado, usa información previa
▸whaling: altos cargos
Smishing y vishing por su primera letra
«S de SMS, V de Voz»
Smishing = SMS + phishing (también mensajería); vishing = voice + phishing (llamadas). En el examen suelen ponerlos juntos como distractores: fíjate solo en el canal.
▸smishing: SMS o mensajería
▸vishing: llamadas o voz
Phishing vs pharming: anzuelo o granja
«En el phishing tienes que picar el anzuelo; en el pharming te desvían aunque vayas por el camino bueno (la granja falsa)»
Phishing viene de pesca: hace falta que la víctima muerda (pulse el enlace, conteste). Pharming viene de farm: el atacante cambia el camino (DNS, router, configuración) y la víctima, escribiendo bien la dirección, llega a la granja falsa.
▸pharming: redirige aunque se introduzca la dirección legítima
▸no requiere necesariamente pulsar un enlace engañoso
▸manipula DNS, configuración local, router o resolución de nombres
Spoofing es el disfraz, phishing es el timo
«El spoofing se pone la careta; el phishingte la lía con ella»
El spoofing solo falsifica (remitente, número, IP, DNS); el phishing es el engaño para conseguir que hagas algo. Pueden ir juntos pero no son lo mismo.
▸spoofing: falsificación de identidad o datos técnicos
▸phishing: engaño para obtener una acción
▸no son sinónimos
Virus, gusano y troyano: parásito, oruga y caballo
«El virus es un parásito (necesita anfitrión), el gusanoavanza solo y el troyano es un caballo de regalo»
Virus: vive dentro de un archivo o soporte y se propaga cuando lo ejecutas. Gusano: se replica y se arrastra por la red por sí mismo. Troyano: como el caballo de Troya, entra porque parece un regalo útil.
▸virus: necesita anfitrión
▸gusano: autorreplicación
▸troyano: apariencia legítima
Troyano = cómo entra; spyware = para qué
«El troyano es el disfraz; el spyware es el cotilla»
Troyano describe la forma de presentarse (engaño); spyware describe la finalidad (espiar). Por eso un mismo programa puede ser a la vez troyano (por cómo llegó) y spyware (por lo que hace).
▸troyano: modo de presentación
▸spyware: finalidad de espionaje
▸keylogger: registra pulsaciones
Ransomware, cryptojacking y wiper: las tres R
«Rescate, Recursos, Ruina»
Ransomware pide rescate (bloquea o cifra). Cryptojacking roba recursos (CPU/GPU para minar). Wiper causa la ruina (destruye, aunque se disfrace de ransomware). La intención es lo que los distingue.
▸ransomware: extorsiona bloqueando o cifrando
▸cryptojacking: roba capacidad de cómputo
▸wiper: destruye o inutiliza datos
Tipos de denegación de servicio
«VPA: Vaya Pedazo de Atasco» → Volumétrico, Protocolo, Aplicación
Un DoS es un atasco que impide pasar a los usuarios legítimos. Puede atascar el ancho de banda (volumétrico), las conexiones (protocolo) o la propia aplicación. Su víctima es la D de Disponibilidad.
▸volumétrico
▸de protocolo
▸de capa de aplicación
▸objetivo: disponibilidad
SQLi contra XSS: servidor o navegador
«SQL va al Sótano (la base de datos); XSS sale por la ventana del eXplorador (navegador)»
La inyección SQL manipula las consultas a la base de datos del servidor; el XSS ejecuta un script en el navegador de quien visita una web legítima. Tipos de XSS: «ARD» = Almacenado, Reflejado, DOM.
▸SQLi: consultas de base de datos
▸XSS: navegador
▸XSS: almacenado, reflejado o basado en DOM
Zero-day: cero días para parchear
«Cero días de ventaja para el que tiene que arreglarlo»
Quien debe corregir el fallo no lo conoce o no tiene parche: ha tenido cero días. Es una situación, no un tipo de ataque; y no todo zero-day se está explotando.
▸desconocida o sin parche para quien debe corregirla
▸no es una técnica concreta de ataque
▸no todo zero-day se explota activamente
Cartas nigerianas: el tesoro con peaje
«Te prometen un tesoro, pero antes pagas el peaje… y luego otro, y otro»
El patrón del fraude 419 es siempre promesa desproporcionada + desembolso previo, con nuevos gastos tras el primer pago. El nombre es histórico: el estafador puede estar en cualquier país.
▸estafa de pago anticipado (fraude 419)
▸promesa desproporcionada + desembolso previo
▸tras el primer pago aparecen nuevos gastos
▸no implica origen geográfico
Skimming: la piel falsa del cajero
«Skim suena a skin: una piel falsa pegada al cajero»
El skimming físico usa dispositivos superpuestos (una carcasa sobre la ranura) o internos y captura el PIN. Su versión online (e-skimming) es una piel falsa en la página de pago.
▸obtiene datos de tarjetas de pago
▸físico: dispositivos superpuestos o internos + captura del PIN
▸web skimming: código malicioso en la página de pago
Actores de la amenaza: las 4 L
«Lucro, Lema, Llave y Larga estancia»
Cibercriminal → Lucro. Hacktivista → Lema (su causa política o social). Insider → Llave (ya tiene acceso desde dentro). APT → Larga estancia (persistencia prolongada).
▸cibercriminal: lucro
▸hacktivista: causa ideológica
▸insider: parte de acceso interno
▸APT: capacidad y persistencia
Los tres insiders: MNC
«Malo, Negligente y Capturado» (como una multinacional, MNC)
El interno malicioso actúa a propósito (roba, sabotea); el negligente incumple controles sin querer hacer daño; el comprometido actúa bajo engaño o con la cuenta tomada por otro.
Preparación, Detección y análisis, Contención, Erradicación, Recuperación y Lecciones aprendidas. Ojo: contener (frenar) va antes que erradicar (eliminar la causa) y que recuperar (volver a funcionar).
▸preparación
▸detección y análisis
▸contención
▸erradicación
▸recuperación
▸lecciones aprendidas
APT letra a letra
«Avanzada por lo que sabe, Persistente porque se queda, Threat porque quiere»
Cada palabra de la sigla tiene su justificación: avanzada (capacidades y adaptación), persistente (continuidad y objetivo), amenaza (intención y recursos).
▸avanzada: capacidades y adaptación
▸persistente: continuidad y objetivo
▸amenaza: intención y recursos
Palancas de la ingeniería social
«Con Autoridad y Urgencia, el Miedo y la Curiosidad Rinden Escasos» → CAU-MC-RE
Las siete palancas: Confianza, Autoridad, Urgencia, Miedo, Curiosidad, Reciprocidad y Escasez. Si una opción del examen trae algo que es una defensa (MFA, verificación), es el intruso.
▸confianza
▸autoridad
▸urgencia
▸miedo
▸curiosidad
▸reciprocidad
▸escasez
TTP frente a IOC: la forma de andar y la huella
«Las TTP son cómo anda el ladrón; el IOC es una huella que deja (y la lluvia la borra)»
Las tácticas, técnicas y procedimientos cambian poco y sirven más para defenderse; un IOC (hash, IP, dominio) puede quedar obsoleto, reutilizarse o falsificarse, y solo abre una investigación.
▸TTP: tácticas, técnicas y procedimientos, más estables
▸IOC: hash, dominio, IP, archivo o patrón
▸un indicador no demuestra por sí solo autoría
Credenciales: relleno, martillo y aspersor
«Stuffing = rellenar con claves robadas; fuerza bruta = martillo; spraying = aspersor que riega muchas cuentas con poca agua»
El credential stuffing prueba en otros servicios usuarios y contraseñas que ya se filtraron; la fuerza bruta va ensayando muchas combinaciones posibles; el password spraying usa unas pocas contraseñas muy habituales contra muchas cuentas para no disparar los bloqueos.
Spoofing no es phishing: el spoofing falsifica una identidad o dato técnico; el phishing es el engaño para que la víctima actúe. Si la pregunta habla solo de «falsificar el remitente, la IP o el número», la respuesta es spoofing.
El troyano NO se define por replicarse (eso es el gusano) ni por necesitar anfitrión (eso es el virus): se define por el engaño de parecer legítimo.
Zero-day no es un tipo de ataque ni de malware: es la situación de un fallo desconocido o sin parche. Tampoco todo zero-day se está explotando.
Un DoS no necesita entrar en el sistema ni robar datos: si la pregunta dice que «no se accedió a ningún dato pero el servicio cayó», es denegación de servicio.
El pharming no exige que la víctima pulse un enlace: escribe bien la dirección y la redirigen. Si hay enlace engañoso en un mensaje, piensa en phishing.
Cryptojacking no pide rescate ni cifra: el equipo va lento y caliente porque mina para otro. Si hay nota de rescate, es ransomware.
«Cartas nigerianas» no significa que el estafador sea de Nigeria ni que llegue por carta: lo esencial es promesa desproporcionada y pago previo.
APT no significa usar siempre vulnerabilidades inéditas (zero-day): los actores avanzados también explotan errores comunes y credenciales.
Un IOC (una IP, un hash) no prueba la autoría: abre la investigación. Además puede estar obsoleto, ser legítimo o estar falsificado.
Pagar el rescate no garantiza recuperar los datos ni que se borren los robados. Un wiper puede incluso simular ser ransomware sin posibilidad real de recuperación.
La Cyber Kill Chain tiene 7 fases y «erradicación» o «recuperación» NO son fases suyas (son de la respuesta a incidentes). Tampoco es rígida: las fases pueden omitirse o repetirse.
Que un correo aparezca enviado desde una dirección no demuestra que el autor controle esa cuenta: puede ser solo spoofing del remitente.
El hacktivista no queda exento por su causa: la motivación ideológica no elimina la responsabilidad por accesos no autorizados o daños.
No todo adware ni toda aplicación no deseada es malware; pero el adware puede convertirse en riesgo si engaña, persiste o vulnera la privacidad.
Preguntas resueltas del tema 41
Una muestra del banco. Hay 284 preguntas de este tema, cada una con su explicación y su artículo.
1. La ciberdelincuencia comprende los delitos en los que las tecnologías de la información son:
a) Objetivo, instrumento o entorno esencial.
b) Únicamente el instrumento empleado para cometerlos.
c) Siempre el objetivo final del ataque.
Ver solución
Respuesta: a) La tecnología puede ser el blanco, la herramienta o el escenario esencial; limitarlo a una sola de esas funciones es incorrecto.
2. Respecto a la ingeniería social, el temario afirma que:
a) Un buen antivirus la neutraliza por completo.
b) La tecnología sola no elimina la manipulación humana.
c) Solo afecta a usuarios sin formación.
Ver solución
Respuesta: b) Ninguna herramienta técnica basta por sí misma; hacen falta formación, procedimientos y verificación.
3. La variante de spear phishing orientada a altos cargos o personas con capacidad de decisión es:
a) El vishing.
b) El whaling.
c) El smishing.
Ver solución
Respuesta: b) Whaling: la «ballena» es el directivo.
4. Una red de dispositivos comprometidos controlados coordinadamente por un operador se denomina:
a) Rootkit.
b) Botnet.
c) Wiper.
Ver solución
Respuesta: b) Botnet: red de bots o zombis bajo un botmaster.
5. Una vulnerabilidad desconocida para quienes deberían corregirla, o sin parche disponible cuando empieza su explotación o divulgación, es: