Escalapol
Entrar

Materias Técnico-Científicas · Tema 41 de 45

Tema 41. Ciberdelincuencia y agentes de la amenaza

Epígrafe oficial (Anexo I, BOE-A-2026-15055)Ciberdelincuencia y agentes de la Amenaza: Botnet; Business E-mail Compromise; Cartas nigerianas; Cryptojacking; Denegación de servicio; Ingeniería social; Inyección SQL; Malware; Pharming; Phishing; Spear phishing; Ransomware; Skimming; Spoofing; Spyware, Troyano; XSS; Zero-day. Cibercriminales. Crimen as Service. Hacktivistas. Insider threat. APTs. Cyber Kill Chain.
Test del tema Modo examen Supuestos prácticos
Cae de media 2.0 preguntas de 100 en los últimos exámenes

Lo imprescindible

  • ★Diferenciar a la perfección la familia del engaño: phishing (engaña, puede ser masivo), smishing (SMS), vishing (voz), spear phishing (dirigido y personalizado), whaling (altos cargos), spoofing (falsifica identidad o datos técnicos) y pharming (redirige aunque la dirección sea correcta).
  • ★Malware por rasgo distintivo: virus necesita anfitrión; gusano se autorreplica; troyano se disfraza de legítimo; spyware espía; ransomware bloquea o cifra y pide rescate; cryptojacking consume recursos para minar; wiper destruye.
  • ★DoS/DDoS atacan la disponibilidad y no exigen intrusión; SQLi manipula consultas a la base de datos; XSS ejecuta script en el navegador; zero-day es una situación (fallo sin parche), no una técnica.
  • ★Fraudes: BEC (correo corporativo para transferencias o cambio de cuenta), cartas nigerianas o 419 (pago anticipado), skimming (datos de tarjeta, físico o web).
  • ★Actores y motivación: cibercriminal → lucro; hacktivista → causa ideológica; insider → acceso interno (malicioso, negligente o comprometido); estatal/APT → espionaje y persistencia; CaaS → delito vendido como servicio.
  • ★Cyber Kill Chain en 7 fases: reconocimiento, armamento, entrega, explotación, instalación, mando y control, acciones sobre los objetivos.

Lección

1. Ciberdelincuencia y conceptos básicos

La ciberdelincuencia abarca los delitos en los que la tecnología es objetivo, instrumento o entorno esencial. El daño puede recaer en sistemas, datos, patrimonio, identidad, privacidad o servicios.

Dos familias: delitos dependientes de la tecnología (sin ordenadores o redes no existirían: una intrusión, una denegación de servicio) y delitos facilitados por la tecnología (delitos de siempre, como la estafa, la amenaza o la extorsión, que el medio digital multiplica).

Rasgos típicos: transnacionalidad, automatización, anonimización, rapidez, escalabilidad y distancia entre autor, infraestructura y víctima. Por eso la investigación suele exigir cooperación y preservación rápida de rastros.

Vocabulario base: amenaza = lo que puede causar daño (actor o circunstancia); vulnerabilidad = la debilidad aprovechable; riesgo = probabilidad × impacto sobre un activo; evento = algo observable; incidente = lo que compromete o pone en peligro confidencialidad, integridad o disponibilidad.

2. Ingeniería social

Es el ataque a la persona, no a la máquina: se manipula a alguien para que cuente algo, haga algo o abra una puerta (física o digital).

Palancas psicológicas: confianza, autoridad, urgencia, miedo, curiosidad, reciprocidad y escasez. Si un mensaje combina prisa + autoridad + secreto, hay que sospechar.

Canales: correo, teléfono, mensajería, redes sociales o en persona. Variantes citadas: pretexting, baiting, quid pro quo, tailgating y falso soporte técnico.

Prevención: verificar por un canal independiente (colgar y llamar al número oficial), formación, procedimientos, mínimo privilegio y autenticación robusta. La tecnología por sí sola no neutraliza el engaño humano.

3. Phishing y sus variantes (smishing, vishing, spear phishing, whaling)

Phishing: el delincuente se hace pasar por una entidad o persona para que la víctima entregue credenciales, datos o dinero, o ejecute algo malicioso. Suele valerse de mensajes, webs o formularios falsos y puede ser masivo.

Cómo se reconoce: urgencia, petición fuera de lo normal, dominio parecido al real, enlaces que no cuadran, adjuntos inesperados y presión para saltarse el procedimiento.

Por canal: smishing = SMS o mensajería; vishing = llamada o voz. Finalidades: fraude, robo de cuentas o instalación de malware.

Spear phishing: phishing dirigido y personalizado contra una persona, cargo u organización concreta, usando información previa del objetivo. Al estar personalizado tiene menos fallos visibles y más éxito.

Whaling: spear phishing contra altos cargos o quienes deciden (la «ballena», el pez gordo).

Ante un caso: si el envío es indiscriminado → phishing; si el autor ha estudiado a la víctima → spear phishing; si la víctima es un directivo → whaling.

4. Spoofing y pharming

Spoofing = falsificar una identidad o un dato técnico: remitente de correo, dominio, IP, MAC, DNS, número de teléfono o nombre visible.

Que un correo aparezca enviado desde una dirección no prueba que se controle esa cuenta: el investigador debe mirar cabeceras, autenticación, infraestructura y contexto.

Spoofing y phishing van juntos a menudo pero no son sinónimos: el spoofing es la falsificación (el disfraz); el phishing es el engaño para que la víctima haga algo.

Pharming: la víctima escribe bien la dirección y aun así acaba en una web falsa, porque se ha manipulado el DNS, la configuración local, el router o la resolución de nombres. A diferencia del phishing clásico, no necesita que pulse un enlace engañoso.

Prevención del pharming: DNS seguro, equipos actualizados, router protegido, comprobar certificados y MFA.

5. Malware: concepto y familias

Malware es software o código hecho para actuar maliciosamente: dañar, espiar, robar, cifrar, controlar, propagarse o esquivar defensas. Se clasifica por comportamiento, propagación y finalidad, y varios tipos pueden combinarse en una misma campaña.

No todo programa molesto es malware: las aplicaciones potencialmente no deseadas pueden ser invasivas sin tener la misma finalidad maliciosa.

Virus: se aloja en un fichero o medio que le hace de anfitrión y se extiende cada vez que ese anfitrión llega a ejecutarse. Gusano: hace copias de sí mismo y viaja por las redes por su cuenta, sin necesitar que nadie lance un programa anfitrión.

Troyano: se disfraza de programa legítimo o útil para que lo ejecutes y esconde funciones dañinas. No se define por replicarse, sino por el engaño.

Spyware: recopila información sin consentimiento (actividad, credenciales, comunicaciones, ubicación, hábitos). Keylogger: registra pulsaciones. RAT: control remoto amplio del equipo.

Rootkit: oculta la presencia del intruso y mantiene privilegios o persistencia alterando componentes del sistema (usuario, kernel, arranque o firmware).

Adware: publicidad, a veces intrusiva (no siempre es malware). Scareware: alertas falsas que asustan para que pagues o instales. Wiper: destruye datos; puede disfrazarse de ransomware sin que exista forma real de recuperar.

Clave de examen: troyano = cómo se presenta; spyware = para qué sirve. Y lo que diferencia extorsión, espionaje y destrucción es la intención.

6. Ransomware y cryptojacking

Ransomware: impide o restringe que la víctima use sus datos o sus equipos y pide un pago (rescate) para devolverle el acceso. Variante criptográfica = cifra los ficheros; variante bloqueadora = deja el dispositivo inutilizable.

Doble extorsión: además de cifrar, roba datos y amenaza con publicarlos; puede sumar presión a clientes, DDoS o contacto con terceros.

Pagar no garantiza ni recuperar los datos ni que se borren. Prevención: copias desconectadas y verificadas, segmentación, actualizaciones, MFA, mínimo privilegio y un plan de respuesta.

Cryptojacking: uso no autorizado de la CPU/GPU de un dispositivo para minar criptomonedas, mediante malware o código abusivo en servicios y navegadores. Síntomas: equipo lento, caliente, más consumo eléctrico y costes. No cifra ni pide rescate: roba capacidad de cálculo.

7. Botnet y denegación de servicio (DoS/DDoS)

Botnet: red de dispositivos comprometidos que un botmaster controla de forma coordinada; cada equipo infectado es un bot o zombi.

Para qué se usan: denegaciones de servicio distribuidas (DDoS), envío masivo de spam, fraudes, robo de credenciales, reparto de malware, minado ilícito de criptomonedas o aprovechar los equipos como proxy. El mando y control (C2) puede estar en un único punto, repartido entre muchos nodos o esconderse tras servicios legítimos de los que se abusa.

Objetivo frecuente: dispositivos IoT (cámaras, routers) con contraseñas débiles, servicios expuestos o firmware sin actualizar.

DoS: dejar un servicio lento o fuera de juego consumiendo sus recursos (ancho de banda, conexiones, CPU, memoria o recursos de la propia aplicación). DDoS: el mismo efecto, pero lanzado desde muchos orígenes a la vez.

Modalidades: volumétrico, de protocolo o de capa de aplicación. La amplificación abusa de servicios que responden con más datos de los que reciben, a menudo con suplantación del origen.

Un DoS no exige intrusión ni robo de datos: ataca la disponibilidad.

8. Inyección SQL y XSS

Inyección SQL (SQLi): una aplicación mete lo que escribe el usuario dentro de una consulta a la base de datos sin separar datos de órdenes. Puede permitir leer, modificar o borrar información o alterar la autenticación; su alcance real varía según cómo esté construida la consulta y qué permisos tenga la cuenta con la que la aplicación entra en la base de datos.

Defensa principal: consultas parametrizadas, más validación, mínimo privilegio, errores controlados y pruebas. Solo «escapar caracteres» es una protección frágil.

XSS (Cross-Site Scripting): contenido no confiable acaba ejecutándose como script en el navegador dentro de una web legítima. Tipos: almacenado, reflejado o basado en DOM. Puede robar datos accesibles, alterar la página, actuar en la sesión o redirigir.

Cómo se previene el XSS: Content Security Policy, cookies protegidas, validación de entradas, plantillas seguras y codificar la salida de acuerdo con el contexto en que se muestra.

Regla: SQLi ataca a la base de datos (servidor); XSS ataca al navegador (usuario).

9. Vulnerabilidad zero-day

Zero-day: fallo desconocido para quien debe corregirlo o sin parche disponible cuando empieza a explotarse o a divulgarse.

El exploit zero-day es lo que aprovecha ese fallo; pero no todo zero-day está siendo explotado.

Cuando sale el parche deja de ser, en sentido estricto, un fallo sin corrección, aunque el riesgo sigue hasta que se actualiza.

Trampa: zero-day no es una técnica de ataque, describe una situación (de conocimiento y corrección).

10. Fraudes: BEC, cartas nigerianas y skimming

BEC (Business Email Compromise): estafa que usa un correo de empresa auténtico (comprometido) o falsificado para que la víctima ordene transferencias, modifique la cuenta de un proveedor, remita datos o abone facturas falsas. Se hace pasar por directivos, proveedores o asesores y explota procesos reales, la jerarquía, la urgencia y la confidencialidad.

Prevención BEC: verificar cualquier cambio de cuenta por un canal ya conocido, doble autorización, MFA, protección del dominio y procedimientos que la urgencia no pueda saltarse.

Cartas nigerianas (fraude 419): estafa de pago anticipado. Prometen herencias, premios o fondos extraordinarios a cambio de tasas, datos o colaboración; tras el primer pago surgen nuevos gastos. Puede derivar en robo de identidad, blanqueo o captación como mula de dinero. El nombre es histórico: no implica origen geográfico.

Skimming: robo de datos de tarjetas de pago. Físico: dispositivos superpuestos o internos en cajeros y terminales, más captura del PIN. Web skimming / e-skimming: código malicioso en la página de pago de una tienda que copia los datos del cliente.

Prevención skimming: revisar terminales, tapar el teclado, alertas bancarias, comercio actualizado y control de scripts de terceros.

11. Robo de credenciales

Las credenciales se roban por phishing, malware, filtraciones, interceptación o engaño.

Credential stuffing: reutilizar pares usuario-contraseña filtrados en otros servicios. Fuerza bruta: probar muchísimas combinaciones. Password spraying: probar pocas contraseñas comunes contra muchas cuentas para no provocar bloqueos.

Prevención: contraseñas únicas, gestor de contraseñas, MFA resistente al phishing, límite de intentos y detección de anomalías.

12. Cadena de infección, respuesta a incidentes y defensa en profundidad

Una campaña suele encadenar estas etapas: 1) vector inicial, 2) ejecución, 3) persistencia, 4) elevación de privilegios, 5) evasión, 6) descubrimiento, 7) movimiento lateral, 8) mando y control y 9) acción final. Romper cualquiera de los eslabones limita el daño; por eso la defensa debe vigilar comportamientos, no solo firmas.

Fases de respuesta: preparación → detección y análisis → contención → erradicación → recuperación → lecciones aprendidas (se solapan y se adaptan).

Contener frena la propagación, pero desconectar a lo loco puede destruir visibilidad. Erradicar elimina la causa y la persistencia; recuperar restablece servicios de forma vigilada.

Para el policía: preservar evidencias, mantener la trazabilidad, coordinar comunicaciones y cumplir las obligaciones de notificación.

Defensa en profundidad, en tres grupos: conocer y mantener (inventario, actualizaciones, configuración segura), limitar (segmentación, mínimo privilegio, MFA, filtrado) y vigilar y prepararse (monitorización, copias de seguridad y formación). Las copias deben ser varias, aisladas y probadas. Ninguna herramienta garantiza una seguridad total: la resiliencia consiste en prevenir, detectar, responder y recuperar.

13. Agentes de la amenaza: cibercriminales, hacktivistas, insiders y actores estatales

Agente de la amenaza: persona, grupo u organización con capacidad e intención de causar daño. Se valora por motivación, recursos, oportunidad, acceso y nivel técnico. La atribución es compleja: herramientas, infraestructura o idioma pueden compartirse, venderse o usarse como pista falsa.

Cibercriminales: buscan lucro (fraude, extorsión, venta de datos, ransomware, malware bancario). Pueden ser individuos, grupos o ecosistemas especializados. Las mulas de dinero reciben y mueven fondos, sabiéndolo o engañadas.

Hacktivistas: medios digitales al servicio de una causa política, social o ideológica (protesta, filtraciones, desfiguración de webs, DDoS). La causa no exime de responsabilidad penal.

Insider threat (amenaza interna): alguien con acceso autorizado o conocimiento interno (empleado, ex empleado, contratista, socio). Tres perfiles: malicioso (roba, sabotea), negligente (incumple controles) y comprometido (engañado o con la cuenta tomada).

Actores estatales o patrocinados: espionaje, influencia, preparación del entorno, obtención tecnológica o efectos disruptivos, con muchos recursos y tiempo. Objetivos: administraciones, defensa, infraestructuras críticas, telecomunicaciones, investigación y cadenas de suministro.

14. APT, Crime-as-a-Service, IAB, TTP e IOC

APT (Advanced Persistent Threat): amenaza avanzada (capacidades y adaptación), persistente (continuidad y objetivo) y amenaza (intención y recursos). Busca mantenerse dentro, aprender del entorno y cumplir una misión sin ser detectada. Puede designar la actividad o el grupo. No implica usar siempre fallos inéditos.

Crime-as-a-Service (CaaS): capacidades delictivas vendidas o alquiladas como productos o servicios (malware, phishing, botnets, accesos, datos robados, DDoS, blanqueo). Baja la barrera técnica y reparte el trabajo entre especialistas que ni se conocen.

Ransomware-as-a-Service: afiliados lanzan campañas con la infraestructura y el malware de los operadores, repartiendo beneficios. Initial Access Broker (IAB): consigue y vende accesos a organizaciones comprometidas.

TTP = tácticas, técnicas y procedimientos: más estables y útiles que una IP suelta. IOC = indicador observable de posible compromiso (hash, dominio, IP, archivo, patrón). Un IOC abre una investigación, no prueba autoría.

15. Cyber Kill Chain

Modelo que divide una intrusión en siete fases: 1 reconocimiento, 2 armamento, 3 entrega, 4 explotación, 5 instalación, 6 mando y control (C2), 7 acciones sobre los objetivos.

Sirve para encontrar puntos de detección y ruptura antes del golpe final. Es analítico, no rígido: una campaña real puede omitir, repetir o reordenar fases.

Reconocimiento: recoger información de personas, sistemas, proveedores y exposición. Armamento: preparar el medio de entrega con el componente malicioso, a menudo fuera de la vista de la víctima. Entrega: hacerlo llegar (correo, web, soporte, servicio expuesto, cadena de suministro).

Explotación: activar una vulnerabilidad técnica o humana (también vale usar credenciales válidas). Instalación: dejar malware, persistencia o herramientas (no siempre archivos permanentes). C2: canal para dar órdenes y recibir datos.

Acciones sobre los objetivos: exfiltrar, cifrar, alterar, destruir, espiar, defraudar o interrumpir. La recuperación debe cerrar el vector inicial, eliminar persistencia y renovar credenciales.

16. Cómo clasificar un caso: guía rápida desde la víctima

Te escriben o llaman fingiendo ser alguien para sacarte datos → phishing (SMS: smishing; voz: vishing). Si conocen tu vida o tu cargo → spear phishing; si eres directivo → whaling.

Escribes bien la web y llegas a una falsa → pharming. El remitente o el número mostrado es falso → spoofing.

Correo del «proveedor» o del «jefe» con cambio de cuenta o transferencia urgente → BEC. Herencia o premio a cambio de pagar antes → cartas nigerianas.

Archivos cifrados y nota de rescate → ransomware. Equipo lento y caliente sin rescate → cryptojacking. Lector pegado al cajero → skimming.

Web caída por avalancha de tráfico → DoS/DDoS. Muchos equipos zombis coordinados → botnet.

Cibercriminal = lucro; hacktivista = causa; insider = acceso desde dentro; APT = capacidad y persistencia; CaaS = el delito como servicio.

Tablas de repaso

Tipos de malware: rasgo distintivo y cómo se reconoce

TipoRasgo distintivoCómo lo nota la víctima o el investigador
VirusInserta su código en un archivo o soporte anfitriónSe propaga al ejecutar el archivo infectado
GusanoSe autorreplica y difunde solo por redesSe extiende de equipo en equipo sin que nadie abra nada
TroyanoSe presenta como legítimo o útil y oculta funciones maliciosasLa víctima instaló algo aparentemente normal
Spyware / keyloggerRecopila información sin consentimiento / registra pulsacionesTerceros conocen mensajes, ubicación o claves
RATControl remoto amplioEl equipo actúa como si otro lo manejara
RootkitOculta presencia y mantiene privilegios o persistenciaDifícil de ver; altera componentes del sistema
RansomwareBloquea o cifra y exige rescateArchivos inaccesibles o pantalla bloqueada y nota de rescate
CryptojackingMina criptomonedas con recursos ajenosCPU/GPU alta, calor, lentitud, más consumo; sin rescate
AdwareMuestra publicidad, a veces intrusivaAnuncios invasivos; no siempre es malware
ScarewareAlertas falsas para inducir pagos o instalacionesAvisos alarmantes de «equipo infectado»
WiperDestruye o inutiliza datos y sistemasPuede simular ransomware sin recuperación posible

Agentes de la amenaza y su motivación

ActorMotivación principalRasgo que lo identifica
CibercriminalLucroFraude, extorsión, venta de datos, ransomware; ecosistemas especializados
HacktivistaCausa política, social o ideológicaProtesta digital, filtraciones, alteración de webs, DDoS
Insider threatVariable (deliberada o involuntaria)Tiene acceso autorizado o conocimiento interno: malicioso, negligente o comprometido
Actor estatal o patrocinadoEspionaje, influencia, obtención tecnológica, disrupciónMuchos recursos y tiempo; objetivos estratégicos
APTCumplir una misión manteniendo el accesoCapacidad avanzada, objetivos definidos y persistencia prolongada
Crime-as-a-Service / IAB / afiliadosLucro mediante servicios delictivosVenden o alquilan malware, accesos, botnets o DDoS

La familia del engaño: diferencias clave

TécnicaQué hacePista en el supuesto
PhishingSuplanta para obtener datos, dinero o una acciónMensaje o web falsa; puede ser masivo
SmishingPhishing por SMS o mensajeríaSMS del «banco» o de «paquetería» con enlace
VishingPhishing por llamada o vozLlamada de un falso empleado pidiendo claves
Spear phishingPhishing dirigido y personalizadoEl mensaje usa datos reales de la víctima o su empresa
WhalingSpear phishing contra altos cargosLa víctima es un directivo
SpoofingFalsifica identidad o datos técnicosRemitente, número, IP o DNS falsos
PharmingRedirige a un sitio falsoLa víctima escribió bien la dirección
BECCorreo corporativo para pagos o cambios de cuenta«Proveedor» o «jefe» pide transferencia o nueva cuenta

Fases de la Cyber Kill Chain

NºFaseQué ocurre
1ReconocimientoSe recoge información sobre personas, sistemas, proveedores y exposición
2ArmamentoSe prepara la capacidad: medio de entrega + componente malicioso o explotación
3EntregaLlega por correo, web, soporte, servicio expuesto o cadena de suministro
4ExplotaciónSe activa una vulnerabilidad técnica o humana (o se usan credenciales válidas)
5InstalaciónSe deja malware, persistencia o herramientas
6Mando y control (C2)Comunicación para enviar órdenes y recibir datos
7Acciones sobre los objetivosExfiltrar, cifrar, alterar, destruir, espiar, defraudar o interrumpir

Fraudes y técnicas: prevención

TécnicaQué se roba o se buscaPrevención citada
BECTransferencias, cambios de cuenta, pagos de facturas falsasVerificar por canal conocido, doble autorización, MFA
Cartas nigerianasPagos anticipados, datos, colaboraciónDesconfiar de promesas desproporcionadas con pago previo
PharmingCredenciales en un sitio falsoDNS seguro, router protegido, validar certificados, MFA
CryptojackingCapacidad de cómputoDetectar consumo anómalo de CPU/GPU
SkimmingDatos de tarjetas y PINInspeccionar terminales, proteger teclado, alertas bancarias, control de scripts
Inyección SQLInformación de la base de datosConsultas parametrizadas, validación, mínimo privilegio
XSSDatos y sesión en el navegadorCodificación de salida, CSP, cookies protegidas
RansomwareRescateCopias desconectadas y verificadas, segmentación, MFA

Mnemotecnias para memorizar el tema 41

Reglas para fijar los datos que más se preguntan. Márcalas como sabidas y repásalas en Mnemotecnias.

Las 7 fases de la Cyber Kill Chain

«Ramón Arma En El Instituto Cien Alarmas» → R-A-E-E-I-C-A

Cada inicial es una fase y en orden. Las dos E seguidas son Entrega y luego Explotación (primero llega el paquete, después se abre). La C es el C2 (mando y control) y la A final, Acciones sobre los objetivos. Siete palabras = siete fases.

  • ▸1 Reconocimiento
  • ▸2 Armamento
  • ▸3 Entrega
  • ▸4 Explotación
  • ▸5 Instalación
  • ▸6 Mando y control (C2)
  • ▸7 Acciones sobre los objetivos

Phishing, spear phishing y whaling: red, arpón y ballena

«Con red pescas a cualquiera (phishing), con arpón a uno concreto (spear) y el arpón grande es para la ballena (whaling)»

Spear significa lanza o arpón: no se lanza al bulto, se apunta. La ballena es el pez gordo de la organización: el directivo con capacidad de decisión.

  • ▸phishing: puede ser indiscriminado
  • ▸spear phishing: dirigido y personalizado, usa información previa
  • ▸whaling: altos cargos

Smishing y vishing por su primera letra

«S de SMS, V de Voz»

Smishing = SMS + phishing (también mensajería); vishing = voice + phishing (llamadas). En el examen suelen ponerlos juntos como distractores: fíjate solo en el canal.

  • ▸smishing: SMS o mensajería
  • ▸vishing: llamadas o voz

Phishing vs pharming: anzuelo o granja

«En el phishing tienes que picar el anzuelo; en el pharming te desvían aunque vayas por el camino bueno (la granja falsa)»

Phishing viene de pesca: hace falta que la víctima muerda (pulse el enlace, conteste). Pharming viene de farm: el atacante cambia el camino (DNS, router, configuración) y la víctima, escribiendo bien la dirección, llega a la granja falsa.

  • ▸pharming: redirige aunque se introduzca la dirección legítima
  • ▸no requiere necesariamente pulsar un enlace engañoso
  • ▸manipula DNS, configuración local, router o resolución de nombres

Spoofing es el disfraz, phishing es el timo

«El spoofing se pone la careta; el phishing te la lía con ella»

El spoofing solo falsifica (remitente, número, IP, DNS); el phishing es el engaño para conseguir que hagas algo. Pueden ir juntos pero no son lo mismo.

  • ▸spoofing: falsificación de identidad o datos técnicos
  • ▸phishing: engaño para obtener una acción
  • ▸no son sinónimos

Virus, gusano y troyano: parásito, oruga y caballo

«El virus es un parásito (necesita anfitrión), el gusano avanza solo y el troyano es un caballo de regalo»

Virus: vive dentro de un archivo o soporte y se propaga cuando lo ejecutas. Gusano: se replica y se arrastra por la red por sí mismo. Troyano: como el caballo de Troya, entra porque parece un regalo útil.

  • ▸virus: necesita anfitrión
  • ▸gusano: autorreplicación
  • ▸troyano: apariencia legítima

Troyano = cómo entra; spyware = para qué

«El troyano es el disfraz; el spyware es el cotilla»

Troyano describe la forma de presentarse (engaño); spyware describe la finalidad (espiar). Por eso un mismo programa puede ser a la vez troyano (por cómo llegó) y spyware (por lo que hace).

  • ▸troyano: modo de presentación
  • ▸spyware: finalidad de espionaje
  • ▸keylogger: registra pulsaciones

Ransomware, cryptojacking y wiper: las tres R

«Rescate, Recursos, Ruina»

Ransomware pide rescate (bloquea o cifra). Cryptojacking roba recursos (CPU/GPU para minar). Wiper causa la ruina (destruye, aunque se disfrace de ransomware). La intención es lo que los distingue.

  • ▸ransomware: extorsiona bloqueando o cifrando
  • ▸cryptojacking: roba capacidad de cómputo
  • ▸wiper: destruye o inutiliza datos

Tipos de denegación de servicio

«VPA: Vaya Pedazo de Atasco» → Volumétrico, Protocolo, Aplicación

Un DoS es un atasco que impide pasar a los usuarios legítimos. Puede atascar el ancho de banda (volumétrico), las conexiones (protocolo) o la propia aplicación. Su víctima es la D de Disponibilidad.

  • ▸volumétrico
  • ▸de protocolo
  • ▸de capa de aplicación
  • ▸objetivo: disponibilidad

SQLi contra XSS: servidor o navegador

«SQL va al Sótano (la base de datos); XSS sale por la ventana del eXplorador (navegador)»

La inyección SQL manipula las consultas a la base de datos del servidor; el XSS ejecuta un script en el navegador de quien visita una web legítima. Tipos de XSS: «ARD» = Almacenado, Reflejado, DOM.

  • ▸SQLi: consultas de base de datos
  • ▸XSS: navegador
  • ▸XSS: almacenado, reflejado o basado en DOM

Zero-day: cero días para parchear

«Cero días de ventaja para el que tiene que arreglarlo»

Quien debe corregir el fallo no lo conoce o no tiene parche: ha tenido cero días. Es una situación, no un tipo de ataque; y no todo zero-day se está explotando.

  • ▸desconocida o sin parche para quien debe corregirla
  • ▸no es una técnica concreta de ataque
  • ▸no todo zero-day se explota activamente

Cartas nigerianas: el tesoro con peaje

«Te prometen un tesoro, pero antes pagas el peaje… y luego otro, y otro»

El patrón del fraude 419 es siempre promesa desproporcionada + desembolso previo, con nuevos gastos tras el primer pago. El nombre es histórico: el estafador puede estar en cualquier país.

  • ▸estafa de pago anticipado (fraude 419)
  • ▸promesa desproporcionada + desembolso previo
  • ▸tras el primer pago aparecen nuevos gastos
  • ▸no implica origen geográfico

Skimming: la piel falsa del cajero

«Skim suena a skin: una piel falsa pegada al cajero»

El skimming físico usa dispositivos superpuestos (una carcasa sobre la ranura) o internos y captura el PIN. Su versión online (e-skimming) es una piel falsa en la página de pago.

  • ▸obtiene datos de tarjetas de pago
  • ▸físico: dispositivos superpuestos o internos + captura del PIN
  • ▸web skimming: código malicioso en la página de pago

Actores de la amenaza: las 4 L

«Lucro, Lema, Llave y Larga estancia»

Cibercriminal → Lucro. Hacktivista → Lema (su causa política o social). Insider → Llave (ya tiene acceso desde dentro). APT → Larga estancia (persistencia prolongada).

  • ▸cibercriminal: lucro
  • ▸hacktivista: causa ideológica
  • ▸insider: parte de acceso interno
  • ▸APT: capacidad y persistencia

Los tres insiders: MNC

«Malo, Negligente y Capturado» (como una multinacional, MNC)

El interno malicioso actúa a propósito (roba, sabotea); el negligente incumple controles sin querer hacer daño; el comprometido actúa bajo engaño o con la cuenta tomada por otro.

  • ▸malicioso: roba, sabotea o facilita acceso
  • ▸negligente: incumple controles
  • ▸comprometido: bajo engaño o con la cuenta tomada

Fases de la respuesta a incidentes

«Para Detener Cualquier Error, Repasa Lecciones» → P-D-C-E-R-L

Preparación, Detección y análisis, Contención, Erradicación, Recuperación y Lecciones aprendidas. Ojo: contener (frenar) va antes que erradicar (eliminar la causa) y que recuperar (volver a funcionar).

  • ▸preparación
  • ▸detección y análisis
  • ▸contención
  • ▸erradicación
  • ▸recuperación
  • ▸lecciones aprendidas

APT letra a letra

«Avanzada por lo que sabe, Persistente porque se queda, Threat porque quiere»

Cada palabra de la sigla tiene su justificación: avanzada (capacidades y adaptación), persistente (continuidad y objetivo), amenaza (intención y recursos).

  • ▸avanzada: capacidades y adaptación
  • ▸persistente: continuidad y objetivo
  • ▸amenaza: intención y recursos

Palancas de la ingeniería social

«Con Autoridad y Urgencia, el Miedo y la Curiosidad Rinden Escasos» → CAU-MC-RE

Las siete palancas: Confianza, Autoridad, Urgencia, Miedo, Curiosidad, Reciprocidad y Escasez. Si una opción del examen trae algo que es una defensa (MFA, verificación), es el intruso.

  • ▸confianza
  • ▸autoridad
  • ▸urgencia
  • ▸miedo
  • ▸curiosidad
  • ▸reciprocidad
  • ▸escasez

TTP frente a IOC: la forma de andar y la huella

«Las TTP son cómo anda el ladrón; el IOC es una huella que deja (y la lluvia la borra)»

Las tácticas, técnicas y procedimientos cambian poco y sirven más para defenderse; un IOC (hash, IP, dominio) puede quedar obsoleto, reutilizarse o falsificarse, y solo abre una investigación.

  • ▸TTP: tácticas, técnicas y procedimientos, más estables
  • ▸IOC: hash, dominio, IP, archivo o patrón
  • ▸un indicador no demuestra por sí solo autoría

Credenciales: relleno, martillo y aspersor

«Stuffing = rellenar con claves robadas; fuerza bruta = martillo; spraying = aspersor que riega muchas cuentas con poca agua»

El credential stuffing prueba en otros servicios usuarios y contraseñas que ya se filtraron; la fuerza bruta va ensayando muchas combinaciones posibles; el password spraying usa unas pocas contraseñas muy habituales contra muchas cuentas para no disparar los bloqueos.

  • ▸credential stuffing: pares usuario-clave filtrados
  • ▸fuerza bruta: múltiples combinaciones
  • ▸password spraying: pocas contraseñas, muchas cuentas

Trampas de examen

  • Spoofing no es phishing: el spoofing falsifica una identidad o dato técnico; el phishing es el engaño para que la víctima actúe. Si la pregunta habla solo de «falsificar el remitente, la IP o el número», la respuesta es spoofing.
  • El troyano NO se define por replicarse (eso es el gusano) ni por necesitar anfitrión (eso es el virus): se define por el engaño de parecer legítimo.
  • Zero-day no es un tipo de ataque ni de malware: es la situación de un fallo desconocido o sin parche. Tampoco todo zero-day se está explotando.
  • Un DoS no necesita entrar en el sistema ni robar datos: si la pregunta dice que «no se accedió a ningún dato pero el servicio cayó», es denegación de servicio.
  • El pharming no exige que la víctima pulse un enlace: escribe bien la dirección y la redirigen. Si hay enlace engañoso en un mensaje, piensa en phishing.
  • Cryptojacking no pide rescate ni cifra: el equipo va lento y caliente porque mina para otro. Si hay nota de rescate, es ransomware.
  • «Cartas nigerianas» no significa que el estafador sea de Nigeria ni que llegue por carta: lo esencial es promesa desproporcionada y pago previo.
  • APT no significa usar siempre vulnerabilidades inéditas (zero-day): los actores avanzados también explotan errores comunes y credenciales.
  • Un IOC (una IP, un hash) no prueba la autoría: abre la investigación. Además puede estar obsoleto, ser legítimo o estar falsificado.
  • Pagar el rescate no garantiza recuperar los datos ni que se borren los robados. Un wiper puede incluso simular ser ransomware sin posibilidad real de recuperación.
  • La Cyber Kill Chain tiene 7 fases y «erradicación» o «recuperación» NO son fases suyas (son de la respuesta a incidentes). Tampoco es rígida: las fases pueden omitirse o repetirse.
  • Que un correo aparezca enviado desde una dirección no demuestra que el autor controle esa cuenta: puede ser solo spoofing del remitente.
  • El hacktivista no queda exento por su causa: la motivación ideológica no elimina la responsabilidad por accesos no autorizados o daños.
  • No todo adware ni toda aplicación no deseada es malware; pero el adware puede convertirse en riesgo si engaña, persiste o vulnera la privacidad.

Preguntas resueltas del tema 41

Una muestra del banco. Hay 284 preguntas de este tema, cada una con su explicación y su artículo.

1. La ciberdelincuencia comprende los delitos en los que las tecnologías de la información son:

  • a) Objetivo, instrumento o entorno esencial.
  • b) Únicamente el instrumento empleado para cometerlos.
  • c) Siempre el objetivo final del ataque.
Ver solución

Respuesta: a) La tecnología puede ser el blanco, la herramienta o el escenario esencial; limitarlo a una sola de esas funciones es incorrecto.

2. Respecto a la ingeniería social, el temario afirma que:

  • a) Un buen antivirus la neutraliza por completo.
  • b) La tecnología sola no elimina la manipulación humana.
  • c) Solo afecta a usuarios sin formación.
Ver solución

Respuesta: b) Ninguna herramienta técnica basta por sí misma; hacen falta formación, procedimientos y verificación.

3. La variante de spear phishing orientada a altos cargos o personas con capacidad de decisión es:

  • a) El vishing.
  • b) El whaling.
  • c) El smishing.
Ver solución

Respuesta: b) Whaling: la «ballena» es el directivo.

4. Una red de dispositivos comprometidos controlados coordinadamente por un operador se denomina:

  • a) Rootkit.
  • b) Botnet.
  • c) Wiper.
Ver solución

Respuesta: b) Botnet: red de bots o zombis bajo un botmaster.

5. Una vulnerabilidad desconocida para quienes deberían corregirla, o sin parche disponible cuando empieza su explotación o divulgación, es:

  • a) Una amenaza persistente avanzada (APT).
  • b) Un indicador de compromiso (IOC).
  • c) Una vulnerabilidad zero-day.
Ver solución

Respuesta: c) Esa es la definición de zero-day.

Hacer el test completo del tema 41