# ¿Qué es la Ingeniería Social?
La ingeniería social es un conjunto de técnicas de obtención de información confidencial a través de la manipulación, es el arte del engaño humano. Se basa en habilidades sociales para contemplar el acceso a un sistema, ejecutar cierta acción elaborada, suplantar identidad, entre otras. La ingeniería social es la vulnerabilidad que más provecho se le saca, después de todo, la capa 8 es el eslabón más débil (el usuario).
Existen diferentes tipos de ataques de ingeniería social:
Phishing: Es un ataque fraudulento, consiste en convencer a la víctima de ingresar sus datos en un enlace proporcionado por el atacante, el ataque puede ser llevado a cabo a través de mensajes "legítimos" mediante correos electrónicos, redes sociales, SMS, entre otros. Su objetivo es robar credenciales u otro tipo de información de la víctima. Para que el ataque sea efectivo, el enlace debe ser camuflado con un nombre de dominio lo más idéntico posible a la web real; así como también el código fuente (estilos).
Vishing: Es otro tipo de ataque fraudulento, con la única diferencia que aquí es llevado mediante una llamada telefónica suplantando la identidad de una persona, empresa u organización. Por ejemplo, yo como atacante me hago pasar por soporte técnico del ISP (Proveedor de Servicios de Internet) y llamó a mi vecino para decirle que he detectado tráfico de red malicioso, y para una revisión de la central necesito que me otorgué las credenciales de su Wi-Fi. Esto puede ir acompañado con un ataque de desautenticación si el alcance lo permite, de tal modo que, el vecino con más confianza me entregará la clave y así yo poder conectarme a su red.
SMishing: Este ataque va de la mano con el primero, solo que aquí el ataque se dirige por mensajes SMS a un usuario simulando ser una entidad legítima. Existen servicios en línea que ofrecen envíos de SMS personalizados a cualquier número, por lo tanto, esta técnica suele ir acompañada con SMS spoofing para suplantar la identidad o hacerse el control del propio número (chip) y obtener los códigos de verificación de sus cuentas personales. Por ejemplo, yo como atacante me hago pasar por un usuario y me contacto con su proveedor de servicio de telecomunicación (Ej. Claro, Movistar, etc) y les explico que me robaron el celular junto con el chip, por lo tanto, quisiera que transfieran mi número antiguo a un nuevo chip que me compré para no perder mis contactos. Automáticamente el chip de la víctima es cancelado y ahora todos sus mensajes me serán transferidos a mi celular, esto solo funciona si se logra convencer al proveedor con la información recabada de la víctima.
Baiting: El Baiting comparte similitud con el phishing, busca la atención de los usuarios para hacerles creer que están en un sitio seguro y que por lo tanto, deben hacer clic en el enlace con su máxima confianza. El escenario de ensayo es provocar que esa persona tenga la necesidad de acceder, como lo es el clickbait para ganar visitas en videos; ya sea colocando miniaturas atractivas o títulos engañosos ajeno al contenido real.
Sextorsión: La sextorsión es un ataque que va más allá de los nombrados anteriormente, son amenazas de extorción por parte de un atacante hacia la víctima en donde le pide una suma de dinero a cambio de no exponer un video sexual sobre él/ella. Normalmente en la actualidad se han dado miles de casos sobre este tipo de amenazas, pués, hay parejas que se envían mutuamente fotografías o videos desnudos de sí mismo a través de redes sociales sin percatarse que su conexión puede estar interceptada, o su dispositivo infectado con un malware (como lo es un spyware) o simplemente utilizar el material como amenaza luego de una ruptura amorosa.
EMAIL SPOOFING
La suplantación de identidad por email es una forma de ataque cibernético en el que el atacante envía un correo electrónico con una dirección de remitente falsificada. Engaña al destinario haciéndole creer que la fuente es confiable, el ataque es camuflado con direcciones idénticas al remitente original, ya sea una persona conocida u empresa.

# CREAR EMAIL SPOOFING CON SET | Automatizado
La herramienta SET (Kit de herramientas de ingeniería social) es un framework para pruebas de penetración de código abierto, diseñada especialmente para la ingeniería social. SET contiene una variedad de sectores de ataques que permite realizar un ataque creíble en poco tiempo.
Instalar herramienta en Debian:
$ git clone https://github.com/trustedsec/social-engineer-toolkit
cd social-engineer-toolkit
pip3 install -r requirements.txt
python setup.py# Permitir acceso a aplicaciones menos seguras en GMAIL
Para utilizar su correo de gmail como spoofing es preciso habilitar las aplicaciones menos seguras para que SET tenga acceso y pueda trabajar, ya que google deshabilitó esta opción el 30 de mayo de 2022. Nos dirigimos a las configuraciones de nuestra cuenta -> Seguridad -> Acceso a Google y activan la verificación de dos pasos -> vuelven hacia atrás y se dirigen a Contraseñas de aplicaciones:

En app seleccionan correo electrónico y en dispositivo como otra:

Le agregan el nombre que deseen:

De ahora en adelante esa será la contraseña que ingresarán en la herramienta SET luego de proporcionar su correo electrónico de spoofing.

# Detalles
En distribuciones como Kali Linux ya viene por defecto instalada, ejecutamos "setoolkit" en la terminal (modo root) y escogeremos la primera opción:

Luego, la quinta opción:

En la siguiente captura tenemos dos opciones, la primera es para mandar el correo a una sola víctima y la segunda recolectar varios emails de usuarios y mandar el sitio o mensaje engañoso a todos estos. En mi caso, seleccionó la primera:

Agregamos la dirección de email de la víctima:

Aquí voy a poner una pequeña pausa. Tenemos la posibilidad de mandar el email desde un correo falso creado por nosotros mismos o utilizar nuestro propio servidor SMTP. ¿Qué recomiendo yo? sugiero hacerlo desde un SMTP por la única razón que podemos sustituir nuestra dirección de correo por cualquier otro (Ej: soporte@facebook, etc) y se vea mas creíble. No cuento con uno, de todas formas dejaré un video de como crearlo al final del post. Seguiré con la opción uno:

Agregamos la dirección de nuestro email que usaremos para suplantar:

En FROM NAME ponemos un nombre cualquiera de la dirección (no necesariamente tiene que ser el por defecto del email), luego de esto, nos pedirá nuestra contraseña del email:

Está parte es importante para el atacante. Nos pregunta si deseamos ponerle el flag al mensaje para simular que es de alta prioridad lo cual es lo primero que sea hace, sí. Posteriormente, nos pide si queremos adjuntar alguna archivo (foto, video, links, etc) como muestra de prueba de "algo", esto depende de la ingeniería que se lleva al cabo. Por último, ofrece adjuntar un archivo en línea, cuando haga click se traslade a un servidor, por ejemplo de exploits:

Añadimos el asunto del email. El mensaje puede ser enviado en código HTML o texto plano, el html es sospechoso así que no lo recomiendo mucho. Para finalizar, agregamos el cuerpo del mensaje y al terminar introducimos END al final, con ENTER saltamos a la siguiente línea:

Correo enviado con éxito:

Del lado de la víctima:


Del lado del atacante:

Obviamente el ejemplo anterior es muy sospechoso y por lo tanto la víctima no caerá fácilmente. Démosle un retoque pero esta vez enviando un enlace de phishing para que inicie sesión y capturar las credenciales. Seleccionar la opción 2:

Luego la opción 3:

Clonaremos el sitio original, por lo tanto, opción 2:

Aquí les pedirá que ingresen la dirección IP local de su máquina (ifconfig para obtenerla) e ingresar la URL real de la web a suplantar (en mi caso Facebook).

Automáticamente se generará una plantilla en el servidor local (/var/www/html) con el login de Facebook, por lo que la URL quedaría -> http://192.168.25.133. Es muy sospechosa a simple vista y seguro no entrará, para ello existen acortadores en línea para camuflar nuestra web maliciosa; por ejemplo n9.cl:

URL camuflada: https://n9.cl/facebook_login__
Ya al tener todo listo, solo faltaría generar nuevamente el mensaje spoofing y añadir la URL en el mensaje.

Del lado de la víctima:


Una vez que acceda al enlace e introduzca sus credenciales, automáticamente nos llegará a la terminal de SET que habíamos generado anteriormente.
Del lado del atacante:

El ejemplo anterior solo funciona dentro de la red local, para ejecutarlo fuera de LAN hay que convertir nuestro servidor local en un subdominio para que cualquier usuario tenga acceso desde cualquier parte del mundo. Para ello, existen servicios como Ngrok o Cloudflare, escogeré el primero como alternativa.
Descargar ngrok (es necesario crearse una cuenta para activarlo): https://ngrok.com/download
Crearemos nuevamente la plantilla de facebook con nuestra IP local (http://192.168.25.133):

Luego iniciaremos Ngrok y convertiremos nuestro servidor local a un servidor público:
$ ./ngrok http http://192.168.25.133:80 --host-header="http://192.168.25.133:80"
Nuestro servidor local se convirtió en la dirección -> https://70dd-190-134-206-110.sa.ngrok.io/. Luego clonaremos el script maskphish para camuflar nuestro enlace:
$ git clone https://github.com/jaykali/maskphish
cd maskphish
bash maskphish.sh
Ahora nuestro enlace malicioso se ve mucho más creíble -> https://facebook.com-login-here@is.gd/OBt5ng. Ya está listo para ser enviado a la víctima y esperar que inicie sesión.


# CREAR EMAIL SPOOFING CON FIRMA | Manual
El siguiente método lo que cambia es la firma, generalmente las plataformas como Facebook, Instagram, Twitter o cualquier sitio web tienen su propia firma para mostrar su imagen y relevancia. Existen generadores de firmas gratuitas como hubspot que permite personalizar los estilos, pero en mi caso me apropiaré de la firma de Facebook por lo que tendré que solicitar un "cambio de contraseña" para que esté me envíe un email y yo poder copiar la firma y modificarla:

Luego agregaré un vínculo al botón de "Cambiar contraseña", detrás esconderé el enlace malicioso generado con SET y convertido a servidor público con Ngrok:

Del lado de la víctima:

Luego de que haga clic sobre él, será redireccionado al vínculo agregado anteriormente:


# Detalles
Para registrar la firma y que quedé guardada cada vez que envían o responden un email, entonces se dirigen a -> Configuración -> Crear nueva firma

Le asignan un nombre:

Pegan su firma y cambian los valores predeterminados (nombre de la firma creada):

Cada vez que redacten un nuevo mensaje o respondan uno, automáticamente la firma será establecida.
# Datos a tener en cuenta:
- No se olviden de cambiar la foto de perfil.
- Revisar la ortografía.
- Agregar imágenes en caso de que sea necesario y creíble.
- Recabar información sensible de la persona, organización o comunidad para asegurar que el email sea válido.
- Utilizar firmas oficiales.
Tutoriales:
- Crear servidor SMTP:
- Con Jenkins: https://www.youtube.com/watch?v=l2h5JR8KyNQ
-
Con SERVER MANAGER Windows 10: https://www.youtube.com/watch?v=PEAO8BXjz9E&t=436s
-
Instalar Ngrok: https://www.youtube.com/watch?v=ZPLzPbKKedw
Créditos:
- Maskphish: https://github.com/jaykali/maskphish/graphs/contributors