Una campaña de phishing bancario usa un error falso y una llamada para tomar control de la cuenta
CONDUSEF alertó sobre una campaña que suplanta a un banco mexicano con un portal falso. Tras robar usuario, contraseña y código de seguridad, el sitio simula un error técnico; después, los delincuentes llaman a la víctima haciéndose pasar por el banco y la convencen de restablecer su contraseña, con lo que toman control total de la cuenta. Quien haya usado banca electrónica recientemente y recibido después una llamada similar debe verificar sus movimientos.
Qué ocurrió
CONDUSEF alertó sobre una campaña de phishing que suplanta a un banco mexicano, en el caso reportado, Banco Inmobiliario Mexicano (BIM), mediante un portal falso que imita su imagen oficial. Al ingresar sus datos, la víctima entrega usuario, contraseña y el código de seguridad (supertoken) que usa para operar su cuenta. El sitio falso entonces muestra un error técnico simulado. Poco después, los delincuentes llaman a la víctima haciéndose pasar por personal del banco, le dicen que ese “error” debe corregirse, y la convencen de restablecer su propia contraseña durante la llamada. Con eso, toman control completo de la banca electrónica y acceden al dinero disponible en la cuenta.
Quién está expuesto
Para personas
Cualquier persona que use banca electrónica y llegue a un portal bancario sin verificar que corresponde a la dirección oficial de su banco, sobre todo si después recibe una llamada relacionada con un supuesto error del sistema.
Para organizaciones
Riesgo indirecto: empleados que operan cuentas bancarias personales o empresariales desde portales sin verificar, aunque la campaña reportada se dirige a personas.
A considerar
CONDUSEF recomienda acceder al portal de banca electrónica escribiendo la dirección directamente en el navegador, en lugar de buscarlo o seguir un enlace, y verificar los datos oficiales de la institución en el Sistema de Registro de Prestadores de Servicios Financieros (SIPRES). Ningún banco pide restablecer la contraseña por teléfono a raíz de un error técnico: una llamada con esa solicitud es, en sí misma, la señal de fraude.
Impacto potencial
Con las credenciales completas de la cuenta y la contraseña restablecida durante la llamada, los delincuentes tienen control total de la banca electrónica de la víctima y pueden disponer del dinero disponible sin necesitar ningún paso adicional.
Leer fuente original →