Un estudio en el que los investigadores enviaron correos electrónicos de suplantación de identidad a 1.350 estudiantes arrojó un hallazgo sorprendente: aquellos que creen que saben cómo contar una estafa de suplantación de identidad de un correo electrónico genuino son en realidad más susceptibles al ataque.
El estudio realizado por la Universidad de Maryland, Condado de Baltimore (UMBC) incluyó varias pruebas de phishing para evaluar si algún segmento demográfico era más susceptible a los ataques de phishing.
Las respuestas se obtuvieron de estudiantes en dispar, desde ingeniería y matemáticas hasta artes y ciencias sociales. Los investigadores demostraron que la concientización sobre el phishing, las horas dedicadas a la computadora, la capacitación cibernética, el club cibernético o la afiliación a becas cibernéticas, la edad, el año académico y la afiliación universitaria afectaron significativamente la susceptibilidad de los estudiantes.
Surgieron algunos hallazgos interesantes, entre ellos, que los estudiantes mayores eran más capaces que sus compañeros más jóvenes para detectar un correo electrónico de phishing y evitar hacer clic en los enlaces que se encuentran dentro. Los resultados menos sorprendentes fueron aquellos por género, descritos por los investigadores como no estadísticamente relevantes, mientras que las carreras de ingeniería y TI tuvieron algunas de las tasas de clics más bajas.
Sin embargo, lo que no se anticipó fue que los estudiantes que se jactaban de su conocimiento del phishing y cómo evitarlo eran en realidad más susceptibles que aquellos que tenían menos confianza en su capacidad para detectar el phishing.
Hasta el 59% de los sujetos que abrieron el correo electrónico de phishing también hicieron clic en su enlace de phishing, y aproximadamente el 70% de los sujetos que participaron en una encuesta demográfica adicional hicieron clic en los enlaces de cebo.
"Contrariamente a nuestras expectativas, observamos una mayor susceptibilidad de los usuarios con mayor conocimiento y conciencia de phishing", dijeron los autores del artículo Alejandra Díaz, Alan T. Sherman y Anupam Joshi. "Los estudiantes que se identificaron a sí mismos como entendiendo la definición de phishing tenían una mayor susceptibilidad que sus compañeros que estaban simplemente conscientes de los ataques de phishing, y ambos grupos tenían una mayor susceptibilidad que los que no tenían conocimiento de phishing".
Los investigadores de la UMBC son los primeros en admitir que no tienen una explicación convincente para este sorprendente hallazgo, pero sin embargo, se aventuraron a adivinar un par de veces:
Por un lado, teorizan que caer víctima de un esquema de phishing en el pasado podría aumentar la conciencia de un usuario sobre el phishing. En otras palabras, aquellos lo suficientemente torpes como para caer en un esquema de phishing pueden volverse proporcionalmente más escépticos de los contenidos de su bandeja de entrada durante la noche. La lógica detrás de esta suposición es sólida desde una perspectiva psicológica, por lo que es razonable que la experiencia previa haya jugado un factor importante en los resultados.
"En retrospectiva, podría haber sido más inteligente haber preguntado en la encuesta posterior al evento cuál era el nivel de conciencia de phishing que tenía el usuario cuando abrió el correo electrónico de phishing", señalaron los investigadores con cuidado.Su segunda hipótesis, probablemente también un escenario correcto y un factor que contribuye al hallazgo, es que los encuestados que se enamoraron del phish simplemente tenían demasiada confianza en su conocimiento sobre el phishing.
"Normalmente, la vulnerabilidad más importante y devastadora que una empresa puede tener es su propia gente", dijeron los autores, citando un estudio de IBM. “El factor humano, o error, es responsable del 95% de los incidentes de seguridad. "Los actores malintencionados intentan utilizar la ingeniería social para explotar a los usuarios y entregar información valiosa y confidencial [...] Esperamos que nuestros resultados ayuden a las empresas y universidades a mejorar sus prácticas de seguridad informática", anotaron.Fuente: HotForSecurity



0 Comentarios