Los 'ciberengaƱos'. PrevenciĆ³n para evitar problemas

cap.jpg

ANAR A LA VERSIƓ EN VALENCIƀ

InfĆ³rmate sobre los engaƱos mĆ”s comunes

Los ā€˜ciberengaƱosā€™, tambiĆ©n conocidos como estafas en lĆ­nea o fraudes cibernĆ©ticos, son cada vez mĆ”s comunes en la era digital. AquĆ­ tienes algunas medidas de prevenciĆ³n que puedes tomar para evitar caer en ellos:

Phishing, smishing, malware... el resultado es similar, pero el procedimiento es diferente cada vez: infĆ³rmate para prevenir problemas

- Phishing: pescando tus datos

phishing.jpg

Para evitar el phishing, nunca compartas informaciĆ³n personal o confidencial en respuesta a correos electrĆ³nicos, mensajes o llamadas no solicitados. Siempre verifica la autenticidad de los remitentes y las URLs antes de proporcionar informaciĆ³n sensible.

SƩ listo y haz caso a las seƱales

Hace poco recibimos un correo electrĆ³nico, supuestamente de Movistar, en el que se nos recordaba que tenĆ­amos una cita con el tĆ©cnico al dĆ­a siguiente.

Lo analizamos y nos dimos cuenta de algunas cosas que no nos cuadraban y en las que te convendrĆ­a fijarte si recibes este mail u otro similar:

  1. Has recibido este correo electrĆ³nico de TelefĆ³nica y ni siquiera eres cliente de este operador telefĆ³nico.

  2. No has llamado previamente a la compaƱƭa ni has enviado un mail para solicitar cita con un tƩcnico.

  3. El lenguaje utilizado en el cuerpo del correo no es correcto: para que el texto estuviera bien escrito en lugar de ā€œSi gusta anular o modificar visita agendada favor ingrese aā€¦.ā€ deberĆ­a poner ā€œSi DESEA anular o modificar LA visita agendada POR favor DIRƍJASE aā€¦ā€

  4. El enlace a la web no es el habitual de TelefĆ³nica: en el mail que nos ha llegado vemos un link (http://m.mvch.cl/agenda) que nada tiene que ver con el www.movistar.es que utilizan TelefĆ³nica o Movistar.

Si estos indicios no fueran ya suficientes, decidimos pinchar en el enlace y descubrimos mƔs detalles sospechosos:

  1. La URL es de Chile: si nos fijamos en la barra de direcciones de nuestro navegador, veremos que la URL lleva la terminaciĆ³n .cl en vez de la .es propia de las pĆ”ginas web espaƱolas.

  2. MƔs errores gramaticales: se usa incorrectamente la palabra rut en lugar de router.

  3. Los menĆŗs de la pĆ”gina no funcionan cuando se pulsas sobre ellos.

Muchos tipos de phishing

Tu banco, Correos, Amazon, Netflix, la Agencia Tributaria, una oferta de trabajo, una pĆ”gina donde has comprado algo o contratado un servicio... Son muchas las excusas y los tipos de engaƱo que usan para hacerte "picar":  te damos algunas recomendaciones de cĆ³mo proceder segĆŗn el tipo de engaƱo del que seas vĆ­ctima.

  • Recibes una comunicaciĆ³n que pretende ser del banco,  indicĆ”ndote que para poder seguir usando la banca online necesitan verificar tu identidad y te proponen un enlace donde a continuaciĆ³n te piden tus claves de acceso a la banca online.

    Si crees que han suplantado a tu pĆ”gina del banco y has dado informaciĆ³n financiera ponte en contacto inmediatamente con tu banco para hacĆ©rselo saber.

  • Te llega un correo "profesional" Si te llega un correo de un desconocido con un cargo importante invitĆ”ndote a una reuniĆ³n por Teams, y te dejan un enlace con el que logarte con tu correo-e y clave de acceso de la empresa. Con esos datos, podrĆ­an acceder al sharepoint o servidores de tu empresa y acceder a informaciĆ³n sensible y estratĆ©gica.

    Si el engaƱo te ha llegado a travĆ©s del email corporativo y has proporcionado tus credenciales, contacta con el Centro de AtenciĆ³n a Usuarios - CAU, ellos te darĆ”n las pautas a seguir.

  • Te llega un falso correo o mensaje SMS de Correos en el que te piden que debes pagar un pequeƱo precio por una entrega de un paquete, y resulta que has dado tu nĆŗmero de tarjeta...

    - Anula esa tarjeta cuanto antes.

    - Llama a tu banco y ellos te darĆ”n las pautas a seguir.

  • Recibes un correo de Paypal. Si te ha llegado un supuesto email de Paypal informĆ”ndote de un cuantioso pago realizado con tu cuenta y te piden hacer clic en un enlace para anularlo... pero claro, previamente debes proporcionar tus claves de acceso.

    - En ese caso es muy importante cambiar la contraseƱa de ese servicio, en este caso Paypal, cuanto antes.

    - Si eso no fuera posible, deberĆ­as ponerte en contacto con la compaƱƭa para informar del fraude o, avisar al  banco asociado a tu cuenta de Paypal o servicio correspondiente.

Estos son solo algunos ejemplos , pero  asĆ­ muchos mĆ”s: las excusas de los ciberdelincuentes son muy numerosas. Y, por muy llamativo que sea el gancho que utilicen para engatusarnos (cupones de descuento, reembolsos, smishing ā€¦ ), hay que andarse con ojo y estar atento a las seƱales.

- Smishing: engaƱos por SMS

Para evitar el smishing, sĆ© cauteloso con los mensajes de texto no solicitados que soliciten informaciĆ³n personal o financiera. No hagas clic en enlaces ni descargues archivos adjuntos de mensajes sospechosos y verifica la autenticidad de los remitentes antes de responder.

El ciberataque "de moda"

Desde hace un tiempo estĆ”n alertando sobre falsos SMS: mensajes que llegan a nuestros telĆ©fonos mĆ³viles en principio procedentes de bancos, de entidades como Correos, Hacienda o de alguna de las administraciones, alertĆ”ndote de la falta de alguna documentaciĆ³n, del bloqueo de una cuenta, de un cargo que nos han realizado... 


Con ese alarmante mensaje lo que pretenden es dirigir a la vƭctima a una pƔgina que simula ser la pƔgina web oficial de una entidad bancaria o de un organismo determinado, pero que en realidad es falsa, y allƭ hacerle dar una serie de pasos destinados a solucionar ese "grave" problema. Pero la amenza estƔ en el mensaje en sƭ, porque con ese SMS y su extraƱo enlace lo que se busca es robar las credenciales de acceso al servicio bancario. Es un tipo especial del phishing.

ĀæEn quĆ© consiste el smishing?

En esta variante del phishing, los ciberdelincuentes recurren a los mensajes de texto al mĆ³vil, los famosos SMS: nos mandan un mensaje alarmante que anima a llamar a un nĆŗmero de tarificaciĆ³n especial o a acceder a un enlace.

Nos avisan de que nuestra cuenta ha sido bloqueada y, si queremos reactivarla, hemos de pinchar en un link que nos lleva a una pƔgina web parecida a la del banco. O de que un paquete ha sido retenido en aduanas y hemos de pagar las tasas en la web enlazada, o de que no hemos aceptado los tƩrminos y condiciones... El objetivo es dirigir a la vƭctima a una pƔgina web falsa para robar las credenciales de acceso al servicio bancario.

CĆ³mo son los mensajes

SegĆŗn alerta OSI, los Ćŗltimos mensajes SMS detectados, en campaƱas que se estĆ”n recrudenciendo en los Ćŗltimos meses:

  • Recurren a tĆ©rminos que incitan a la acciĆ³n, te invitan a hacer clic en el mensaje diciendo ā€œseguridadā€, ā€œactivarā€, ā€œactualizarā€, ā€œtarjetaā€, ā€œreactivarā€, ā€œcuentaā€ o ā€œbloqueoā€.

  • Contienen enlaces fraudulentos con dominios como .ly, .to, .at, .com, .eu.

ĀæQuĆ© debes hacer?

DesconfĆ­a de este tipo de mensajes y, si crese que hay un problema de verdad, llama directamente a tu banco o mensajerĆ­a para comprobarlo.

Si has recibido un SMS y has "picado", accediendo al enlace y facilitando cualquier dato:

  • Ponte en contacto cuanto antes con la entidad o el organismo en cuestiĆ³n para informarles de lo sucedido y cancelar posibles acciones.

  • Cambia la contraseƱa de acceso a tu banca online, allĆ­ y en todos servicios en los que utilices la misma clave, si es el caso.

CĆ³mo evitar los fraudes cibernĆ©ticos

  • No abras mensajes de usuarios desconocidos o que no hayas solicitado, elimĆ­nalos directamente.

  • No contestes en ningĆŗn caso a estos SMS.

  • Ten precauciĆ³n al seguir enlaces.

  • FĆ­jate en la url de la pĆ”gina web. Si no es segura, o si no corresponde con el sitio al que quieres acceder, no facilites ningĆŗn tipo de informaciĆ³n.

  • En caso de duda, consulta directamente con la entidad implicada o con las Fuerzas y Cuerpos de Seguridad del Estado (FCSE) o INCIBE.

El spoofing es cuando un atacante falsifica informaciĆ³n para que parezca que proviene de una fuente confiable. Esto puede incluir falsificar direcciones de correo electrĆ³nico, nĆŗmeros de telĆ©fono o direcciones IP. Para evitarlo, mantente alerta ante comunicaciones inesperadas y verifica la autenticidad de los remitentes antes de compartir informaciĆ³n sensible.

SuplantaciĆ³n de identidad

El spoofing o suplantaciĆ³n de identidad es un ataque en el que un ciberdelincuente se hace pasar por una entidad bancaria, instituciĆ³n pĆŗblica, una compaƱƭa... para hacerse asĆ­ con los datos  personales del afectado con fines delictivos: robar dinero, hacer chantaje, propagar malware a travĆ©s de archivos adjuntos, o enlaces infectados.


La suplantaciĆ³n de identidad se puede realizar a travĆ©s de correo electrĆ³nico (un email que suplanta la identidad de una empresa), una web (que suplanta la identidad e una entidad ) o una llamada (una persona que suplanta la identidad de tu gestor del banco).

ĀæLlamada del banco? Ā”Atento!

El Ćŗltimo ejemplo de spoofing, que estĆ” causando estragos Ćŗltimamente, consiste en que el usuario recibe una llamada, supuestamente de su banco, alertĆ”ndole de que alguien estĆ” realizando operaciones en sus cuentas y le insta a transferir su dinero a una cuenta segura y para ello le piden los datos necesarios (DNI, datos de acceso, clavesā€¦). El engaƱo suele estar muy bien diseƱado,

  • loa interlocutores utilizan tĆ©rminos bancarios y hacen alusiĆ³n a datos concretos que dan versimilitud al engaƱo,

  • recurren a programas informĆ”ticos que permiten cambiar el nĆŗmero de telĆ©fono que aparece en pantalla y "colocan" el de nuestro banco (con lo que animan a devolver la llamada para comprobar que no es una trampa, pero vuelven a atenderte los mismos).

Normalmente transfieren el dinero a una cuenta de una tercera persona que ha cedido su identidad y que recibirĆ” una comisiĆ³n a cambio del riesgo de ser pillado y, luego, trasladan el dinero a criptomonedas, donde ya se hace muy difĆ­cil su rastreo.

Como protegerse del spoofing

No solo se hace por telĆ©fono. Otras veces recurren a un SMS con la misma intenciĆ³n, o incluso a un correo. Lo que diferencia a este ciberengaƱo de otros casos de phishing es precisamente la suplantaciĆ³n de identidad.

Como siempre la mejor arma para evitar caer en la trampa es el sentido comĆŗn:

  • DesconfĆ­a de llamadas de alertas. Ten en cuenta que el banco nunca te pedirĆ” claves, ni cĆ³digos que se envĆ­an por SMS, ni nada.

  • Comprueba lo que te dicen antes de hacer nada. No llames de vuelta a quien te llama, sino que debes colgar la llamada y llamar a tu gestor o entrar en la app y verifica los movimientos de las cuentas.

  • Si has caĆ­do, ponte en contacto con el banco y con la policĆ­a cuanto antes.

 

QRishing es una forma de ataque que implica el escaneo de cĆ³digos QR maliciosos que dirigen a sitios web fraudulentos o descargan malware en dispositivos. Para prevenirlo, verifica la fuente del cĆ³digo QR antes de escanearlo y evita escanear cĆ³digos en lugares no seguros o desconocidos. AdemĆ”s, mantĆ©n actualizado el software de seguridad en tus dispositivos para protegerte contra posibles amenazas.

Nueva ciberestafa

Los cĆ³digos QR permiten, mediante su lectura a travĆ©s de la cĆ”mara de nuestros telĆ©fonos mĆ³viles, el acceso directo a contenidos de Internet.


Aunque se vienen utilizando desde hace tiempo, se popularizaron especialmente a raĆ­z de la pandemia, por ejemplo, para poder consultar la carta de muchos restaurantes. Pero su creciente popularidad ha hecho que los ciberdelincuentes hayan encontrado otra manera de hacerse con los datos de los usuarios, utilizando cĆ³digos QR falsos. Y ya hay varios casos de lo que se ha dado en llamar "QRishing":

  • En Estados Unidos se denunciĆ³ el uso de cĆ³digos QR falsos adheridos en parquĆ­metros para realizar el pago.

  • Hace unos meses desde el Ayuntamiento de Madrid se alertaba de la apariciĆ³n en los parabrisas de algunos vehĆ­culos de falsas sanciones de trĆ”fico que incluĆ­an un QR.

Un QR falso que lleva a una web fraudulenta

La manera en que funciona este engaƱo es la misma que en la mayorĆ­a de las estafas de este tipo: al escanear el cĆ³digo, se dirige al usuario a una web falsa, que finge ser autĆ©ntica. El objetivo que el consumidor, engaƱado, facilite sus datos a travĆ©s de esos enlaces o pĆ”ginas falsas. En los casos de QRishing que hemos conocido, piden las credenciales de seguridad bancarias, que luego usarĆ”n en operaciones fraudulentas.

CĆ³mo evitar caer en la trampa del QRishing

La mayorĆ­a de los fraudes online se producen mediante el acceso a las credenciales de seguridad de los usuarios mediante mĆ©todos cada vez mĆ”s sofisticados, que van adaptĆ”ndose para intentar saltarse las medidas de seguridad que se van implementando. 

Para prevenir caer en este tipo de trampas y evitar el robo de datos:

  • La mejor opciĆ³n es identificar la direcciĆ³n web a la que nos remite el cĆ³digo QR: hay aplicaciones de lectura de QR que permiten ver el enlace antes de abrirlo, usa mejor alguna de ellas asĆ­ podrĆ”s comprobar si se trata de un enlace sospechoso.

  • Instala apps solo de fuentes fiables: cuidado con los enlaces para instalar app a los que accedas a travĆ©s de un QR.

  • DesconfĆ­a de las pĆ”ginas en las que tenga que facilitar datos personales o bancarios.

  • En cualquier caso, comprueba que se trata de una pĆ”gina segura, que comience por https://, lo que significa que es un sitio legĆ­timo y tiene un certificado SSL (que mantiene la seguridad de sus datos) 

No te expongas: recuerda nuestros consejos y evita el phishing y otros fraudes similares.

El bluesnarfing es un tipo de ataque en el que un hacker accede de manera no autorizada a la informaciĆ³n de un dispositivo Bluetooth, como contactos, mensajes o archivos. Para evitarlo, mantĆ©n desactivada la visibilidad de Bluetooth cuando no la estĆ©s utilizando y evita conectar con dispositivos Bluetooth desconocidos o no confiables.

Vulnerabilidades del Bluetooth

Los ciberdelincuentes pueden intentar acceder a tus datos a travĆ©s del Bluetooth sin que te des cuenta. El objetivo es hacerse con informaciĆ³n sensible contenida en el telĆ©fono, como tus contraseƱas o tus datos bancarios y personales, parar suplantar tu identidad y realizar transacciones o compras online. Crece el bluesnarfing, que es como se conoce a este tipo de ciberataque de phishing. 


ĀæCĆ³mo se produce un ataque ?

A diferencia del phishing, en el que se recurre a un engaƱo para robar tus datos (personales o bancarios), el bluesnarfing es un ataque complejo, que llevan a cabo hackers especializados. De entrada, solo puede darse si se cumplen una serie de condiciones .

  • Es preciso que tengamos activada la conexiĆ³n Bluetooth del dispositivo.

  • El ciberdelincuente debe estar cerca de ti: la conexiĆ³n Bluetooth no suele alcanzar mĆ”s allĆ” de los 15 metros, por lo que es preciso que el hacker se encuentre en las proximidades de tu mĆ³vil.

  • Lo habitual es que nuestro mĆ³vil nos pida autorizaciĆ³n para permitir el emparejamiento con otros dispositivos, pero los ciberdelincuentes pueden utilizar programas especĆ­ficos para encontrar vulnerabilidades que permitan establecer una conexiĆ³n con nuestro dispositivo sin que nos demos cuenta y acceder asĆ­ a nuestros datos.

El resultado es que pueden llegar a robarnos informaciĆ³n sensible (contraseƱas, por ejemplo), pueden suplantar nuestra identidad y, si llegan a acceder a nuestros datos bancarios, pueden incluso realizar transacciones o compras online.

En cualquier caso, los modelos de smartphone mĆ”s nuevos (o mĆ”s actualizados) no son vulnerables a este tipo de ataque: para que se produjera tendrĆ­an que abrir especĆ­ficamente los ajustes Bluetooth del telĆ©fono, y aclarar las implicaciones de desactivar el Bluetooth (lo de que no funcionen otros dispositivos). 

CĆ³mo evitar ser vĆ­ctima del bluesnarfing

Lo mejor es prevenir, evitar que los ciberdelincuentes puedan acceder a nuestro dispositivo:

  • Es muy importante actualizar el software de tu dispositivo mĆ³vil, mantenerlo siempre actualizado a la ultima versiĆ³n: las actualizaciones corrigen debilidades existentes y aumentan la seguridad de nuestros terminales.

  • Mantener desconectado el Bluetooth mientras no se utiliza evita este tipo de intrusiĆ³n (pero claro, si no lo usas, porque si desactivas el Bluetooth no podrĆ”s conectarte a otros dipositivos, si es que lo haces). MĆ”s realista es configurarlo para que no sea visible desde otros dispositivos.

  • No aceptes solicitudes de dispositivos desconocidos. En ningĆŗn caso hay que permitir el emparejamiento de otro dispositivo sin tener la certeza de que pertenece a alguien conocido.

 

El carding es una actividad delictiva en la que los delincuentes utilizan informaciĆ³n de tarjetas de crĆ©dito o dĆ©bito robadas o falsificadas para realizar compras fraudulentas en lĆ­nea. Para prevenirlo, protege tus datos financieros manteniendo seguras tus tarjetas y evitando compartir informaciĆ³n personal en sitios web no seguros o sospechosos. AdemĆ”s, monitorea regularmente tus estados de cuenta para detectar cualquier actividad fraudulenta.

Wangiri es una estafa telefĆ³nica en la que los estafadores hacen llamadas perdidas a nĆŗmeros aleatorios y luego esperan a que las vĆ­ctimas devuelvan la llamada, incurriendo en cargos elevados. Para evitarlo, no devuelvas llamadas a nĆŗmeros desconocidos o internacionales que no reconozcas, y bloquea esos nĆŗmeros si recibes llamadas sospechosas.

El vishing es una estafa en la que los estafadores utilizan llamadas telefĆ³nicas para engaƱar a las vĆ­ctimas y obtener informaciĆ³n personal o financiera, como nĆŗmeros de tarjetas de crĆ©dito o contraseƱas. Para evitarlo, desconfĆ­a de las llamadas no solicitadas que soliciten informaciĆ³n confidencial y nunca compartas datos sensibles por telĆ©fono a menos que estĆ©s seguro de la legitimidad del interlocutor.