SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label fraude. Show all posts
Showing posts with label fraude. Show all posts

Mar 11, 2026

Cinco de cada 100 créditos en México ya se otorgan con identidad robada

La cifra expone el peso del fraude en la originación digital y su impacto directo en la cartera.

Durante Fintech México Festival 2026 en Ciudad de México, Fernando Paulin, director general de Único ID (México), explicó que las entidades con las que colaboran registran que "de cada 100 créditos que van a otorgar, el 5% son intentos de fraude". Esta alarmante cifra se justifica debido a que los fraudes ya son ejecutados por agentes de inteligencia artificial, una evolución del crimen digital.

Paulin precisó que estos casos corresponden a suplantación de identidad, donde terceros utilizan datos personales para solicitar financiamiento sin autorización del titular. Este mecanismo afecta tanto a la institución que otorga el crédito como a la persona cuya información fue utilizada. De hecho, la mitad de los fraudes financieros nunca son detectados por las empresas. De acuerdo con KPMG en el estudio Impacto de los delitos financieros en México 2024, los dos delitos más frecuentes son el conflicto de interés (55%) y el robo de identidad (44%).

El directivo mencionó los accesos no autorizados y los cargos no reconocidos como consecuencias frecuentes cuando la identidad digital queda expuesta. Estas prácticas se apoyan en datos previamente filtrados desde distintas fuentes. Los ciberdelincuentes difunden técnicas de fraudes digitales a instituciones financieras abiertamente; por ejemplo, en Facebook.

Además, el especialista señaló que la automatización elevó el volumen de intentos de fraude. Indicó que, en el último año, "ha aumentado en 1,000% el uso de inteligencia artificial para intentar acceder a las entidades de fraude". El incremento corresponde a intentos de acceso mediante herramientas automatizadas y técnicas de suplantación avanzada, compartió desde el Papalote Museo del Niño en el encuentro fintech.

En ese entorno, la validación de identidad enfrenta nuevos retos propios de la era de la inteligencia artificial. El directivo sostuvo que la detección ya no puede depender exclusivamente de la revisión humana, debido a la capacidad de los sistemas automatizados para replicar rostros o manipular video.

Así, este escenario coincide con un mayor acceso al crédito digital en el país por parte de la Generación Z y los millennials. La expansión de productos financieros y solicitudes remotas incrementa el número de validaciones necesarias en cada operación, lo cual amplía la superficie de exposición al fraude.

La proporción del 5% en créditos otorgados bajo suplantación evidencia un desafío estructural para el sistema financiero mexicano. La combinación de filtraciones de datos, la automatización de ataques y el crecimiento de la originación digital desafían constantemente a los mecanismos de prevención y control de identidad.

Fuente: NOTIPRESS

Jan 20, 2026

Bancos falsos (no phishing) explotan SEO y ofrecen servicios fraudulentos

Los investigadores de CTM360 han identificado una campaña de fraude a gran escala que involucra miles de sitios web bancarios falsos que atacan activamente a usuarios en Estados Unidos y el Reino Unido.

Durante el último año, se detectaron más de 11.000 dominios bancarios fraudulentos, con más de 8.000 en EE.UU. y más de 3.000 en el Reino Unido, todos operando sin autorización regulatoria ni presencia física.

No se trata de páginas de phishing desechables. Son plataformas optimizadas para SEO que se hacen pasar por instituciones financieras, reguladores y servicios de préstamo legítimos.

No es el típico fraude de phishing

Lo que distingue a esta campaña es su madurez operativa. Los bancos falsos ofrecen servicios como préstamos, hipotecas, subvenciones y tarjetas de crédito con límites altos, a menudo prometiendo aprobación instantánea o sin verificación de crédito. Las víctimas son canalizadas a través de procesos de incorporación simplificados, procesos KYC falsos y "aprobaciones" simuladas diseñadas para generar confianza antes de la monetización.

Una vez que se involucran, los usuarios son presionados para pagar las tarifas de activación o procesamiento, generalmente a través de billeteras de criptomonedas o la opción "Amigos de PayPal"; ambos métodos reducen significativamente la trazabilidad y las posibilidades de recuperación.

El SEO como vector de ataque

En lugar de basarse en la distribución de spam o malware, los actores de amenazas manipulan los algoritmos de los motores de búsqueda. CTM360 observó un uso excesivo de palabras clave, términos financieros específicos de la región y el abuso de dominios aparentemente confiables como .com, .net y .live. El resultado: bancos falsos que aparecen en los resultados de búsqueda junto con, o incluso por encima de, instituciones financieras legítimas.

Este enfoque revoluciona la economía tradicional del fraude. En lugar de perseguir a las víctimas, los atacantes permiten que las víctimas los encuentren.

Operaciones de fraude a escala industrial

En segundo plano, la infraestructura está diseñada para escalar:

  • Registros masivos de dominios con alta tasa de abandono
  • HTML, metadatos y branding reutilizados en miles de sitios
  • Entornos de alojamiento compartidos y gratuitos para combinar tráfico malicioso con servicios legítimos
  • Más de 30 plantillas de fraude observadas, lo que permite una rápida redistribución cuando se desactivan los dominios

CTM360 mapea esta actividad utilizando su Framework Fraud Navigator, inspirado en MITRE, mostrando un ciclo de vida completo, desde el desarrollo de recursos y la distribución SEO hasta la recolección de información personal identificable (PII) y la monetización basada en criptomonedas.

Por qué es importante esto

Los bancos falsos están surgiendo a nivel mundial, y se esperan más casos en otras regiones.

Los bancos falsos ya no son un fraude excepcional. Representan un abuso sistemático de la confianza digital, explotando la imagen de marca de los organismos reguladores, los motores de búsqueda y las expectativas de los usuarios en torno a las finanzas en línea. A medida que los servicios financieros continúan digitalizándose, la superficie de ataque se expande no solo para los bancos, sino también para los consumidores, los organismos reguladores y las plataformas que facilitan el descubrimiento.

La idea principal es clara: si la visibilidad, la credibilidad y la conversión se pueden convertir en armas, el fraude aumentará. La defensa ahora requiere la monitorización continua de la superficie de ataque externa: dominios, resultados de búsqueda y abuso de marca, más allá de las bandejas de entrada y los endpoints.

Fuente: THN

Jul 26, 2025

Por los deepfakes, "Hay crisis de fraude financiero a la vuelta de la esquina" [Sam Altman]

En una advertencia cruda y urgente a los administradores financieros, el CEO de OpenAI, Sam Altman, declaró el martes que la inteligencia artificial ahora es tan experta en imitar voces humanas que podría generar una "crisis de fraude" global en la banca "muy, muy pronto". Sus comentarios, en una conferencia de la Reserva Federal en Washington, subrayaron cómo las personas tendrán que cambiar las cosas fundamentales sobre la forma en que interactúan debido al ritmo implacable de los avances en esta tecnología.

Altman mencionó cómo los poderosos modelos de IA ahora son capaces de reproducir perfectamente la voz de cualquier persona basada en solo unas pocas muestras de audio cortas y emitieron su advertencia: "Una cosa que me aterroriza aparentemente es que todavía hay algunas instituciones financieras que aceptarán la voz de voz como autenticación para que usted mueva mucho dinero o haga algo más. Es una locura seguir haciendo ... AI ha derrotado completamente eso".

Los bancos, durante más de una década, se han basado en la autenticación de voz: los clientes repiten una frase personalizada, su "huella de voz", para acceder a cuentas. Pero como la IA generativa ha avanzado, también las herramientas disponibles para los posibles estafadores. Altman describió un futuro cercano donde los atacantes podrán llamar a un banco, pasar cada prueba y mover dinero libremente, todo simulando la voz de un cliente.

"El hecho de que no estemos liberando la tecnología no significa que no exista", dijo Altman sobre la caja de Pandora que representa la IA. "Un mal actor lo lanzará, esto no es súper difícil de hacer".

El jefe de OpenAI describió el escenario que lo mantiene despierto por la noche: un ataque coordinado a gran escala donde las voces generadas por IA derrotan rápidamente las medidas de seguridad anticuadas en los bancos más grandes del mundo.

La amenaza no se limita a la voz. Altman dio un vistazo a la siguiente frontera: "Video Clones", y capaz de imitar la apariencia y el discurso de un individuo, alzando las apuestas para la seguridad personal y la confianza institucional. "En este momento es una llamada de voz. Pronto será un video FaceTime. Será indistinguible de la realidad", dijo.

Fuente: Fortune

Jun 30, 2025

Europol interrumpe una red de fraude de inversiones criptográfica de U$S 540 millones

Las autoridades españolas han arrestado a cinco personas en Madrid y las Islas Canarias, sospechosos de lavar los U$S 540 millones de esquemas ilegales de inversión de criptomonedas y defraudando a más de 5.000 víctimas. La investigación identificó que los perpetradores habían lavado 460 millones de euros en ganancias ilícitas robadas a través del fraude de inversión criptográfica.

La operación la ley fue apoyada y coordinada por Europol e investigadores de Estonia, Francia y Estados Unidos (Investigaciones de Seguridad Nacional - HSI). La investigación sobre el fraude comenzó en 2023 y, el día de los arrestos, se dispuso a un experto en criptomonedas en España para garantizar que las cantidades robadas se pudieran recuperar y/o rastrear.

Aunque la investigación de los métodos utilizados continúa, la policía cree que han comprendido el modus operandi del sindicato, que implicaba enrutar el dinero a través de canales de ofuscación en Asia.

"Para llevar a cabo sus actividades fraudulentas, los líderes de la red supuestamente utilizaron una red de asociados repartidos por todo el mundo para recaudar fondos a través de retiros de efectivo, transferencias bancarias y criptomoneradores", explica Europol en el anuncio. "Los investigadores sospechan que la organización criminal de haber establecido una red corporativa y bancaria con sede en Hong Kong, supuestamente utilizando pasarelas de pago y cuentas de usuarios en los nombres de diferentes personas y en diferentes excahnges para recibir, almacenar y transferir fondos criminales".

La policía española realizó otro arresto en abril de 2025 que respalda esta tendencia de creciente uso de IA en estafas. Durante esa operación, seis individuos fueron arrestados por su participación en una estafa de inversión de criptomonedas a gran escala que dependía de las herramientas de IA para generar anuncios convincentes de Deepfake con celebridades.

Europol llama a la escala, la variedad y el alcance de estos esquemas "sin precedentes", advirtiendo que se espera que el fraude en línea supere todos los demás tipos de fraude organizado en los próximos años.

La Comisión Federal de Comercio (FTC) en los Estados Unidos informó recientemente que los estadounidenses perdieron U$S 12.5 mil millones por fraude en línea en 2024, una cifra récord para el país.

A principios de este mes, el Departamento de Justicia de los Estados Unidos anunció la recuperación de U$S 225 millones en criptomonedas vinculadas al fraude de inversión. Aunque la incautación de esta cantidad es un registro para el Servicio Secreto de los EE.UU., representa una mera fracción de las pérdidas anuales.

Fuente: BC

Mar 7, 2025

La IA facilita el fraude de identificación de personas

La IA también se utiliza para ayudar a los ciberdelincuentes a ser más productivos, especialmente cuando se trata de fraude de identidad, el tipo de fraude más común hoy en día.

Más de un tercio de los líderes de riesgo e innovación bancaria en el Reino Unido, España y Estados Unidos consideran que el aumento del fraude generado por IA y deepfakes es su mayor desafío actual , convirtiéndolo en la respuesta número uno. Entonces, ¿cómo funciona el fraude generado por IA y qué puedes hacer para mantenerte a salvo?

¿Cómo funciona el fraude de identidad generado por IA?

El fraude de identidad se refiere al uso de su información de identificación personal (PII) para cometer un delito, como acumular una deuda de tarjeta de crédito en su nombre o acceder a una cuenta bancaria o de otro tipo. Según una estimación, el fraude inducido por la IA representa actualmente más de dos quintas partes (43%) de todos los intentos de fraude registrados por el sector financiero y de pagos. Se cree que casi un tercio (29%) de esos intentos tienen éxito.

¿Cómo está ayudando la IA a los ciberdelincuentes?

Podemos destacar varias tácticas diferentes:

  • Apropiación fraudulenta de cuentas (Account Takeover o ATO) y creación de cuentas: Los estafadores utilizan imitaciones de audio y vídeo de usuarios legítimos para eludir las comprobaciones de Conozca a su cliente (KYC) que utilizan las empresas de servicios financieros para verificar que los clientes son quienes dicen ser. Se extrae una imagen o un vídeo suyo de la web y se introduce en una herramienta de deepfake o IA generativa. A continuación, se inserta en el flujo de datos entre el usuario y el proveedor de servicios en los llamados ataques de inyección diseñados para engañar a los sistemas de autenticación. Un informe afirma que los deepfakes representan ya una cuarta parte (24%) de los intentos fraudulentos de pasar controles biométricos basados en el movimiento y el 5% de los controles estáticos basados en selfies.
  • Falsificación de documentos: Hubo un tiempo en que los estafadores utilizaban falsificaciones de documentos físicos, como páginas de pasaporte falsificadas, para abrir nuevas cuentas a nombre de víctimas desprevenidas. Sin embargo, hoy es más probable que lo hagan digitalmente. Según este informe, las falsificaciones digitales representan más del 57% de todos los fraudes documentales, lo que supone un aumento anual del 244%. Los estafadores suelen acceder a plantillas de documentos en línea o descargan imágenes de documentos robados en filtraciones de datos y luego alteran los detalles en Photoshop. Las herramientas de IA generativa (GenAI) les ayudan a hacerlo a gran velocidad y escala.
  • Fraude sintético: En este caso, los estafadores crean nuevas identidades combinando datos personales reales (robados) e inventados para formar una identidad completamente nueva (sintética), o crean una nueva identidad utilizando únicamente datos inventados. Esto se utiliza, por ejemplo, para abrir nuevas cuentas en bancos y empresas de tarjetas de crédito. Las falsificaciones de documentos y las falsificaciones profundas pueden combinarse con estas identidades para aumentar las posibilidades de éxito de los estafadores. Según un informe, el 76% de los profesionales estadounidenses del fraude y el riesgo creen que su organización tiene clientes sintéticos. Estiman que este tipo de fraude ha aumentado un 17% anual.
  • Deepfakes que engañan a amigos y familiares: A veces, se pueden utilizar vídeos o audios falsos en estafas que engañan incluso a seres queridos. Una táctica es el secuestro virtual, en el que los familiares reciben una llamada telefónica de un actor de amenazas que afirma haberle secuestrado. Reproducen un audio deepfake de tu voz como prueba y luego piden un rescate. GenAI también se puede utilizar en estos esfuerzos para ayudar a los estafadores a encontrar una víctima probable. El asesor de seguridad global de ESET Jake Moore dio una muestra de lo que es posible actualmente aquí y aquí.
  • Relleno de credenciales (para ATO): El relleno de credenciales implica el uso de inicios de sesión robados en intentos automatizados de acceder a otras cuentas para las que puede haber utilizado el mismo nombre de usuario y contraseña. Las herramientas basadas en IA podrían generar rápidamente estas listas de credenciales a partir de múltiples fuentes de datos, lo que ayudaría a escalar los ataques. Y también podrían utilizarse para imitar con precisión el comportamiento humano al iniciar sesión, con el fin de engañar a los filtros defensivos.

¿Cuál es el impacto del fraude basado en IA?

El fraude dista mucho de ser un delito sin víctimas. De hecho, el fraude basado en IA puede:

  • Causar una gran angustia emocional a la persona estafada. Un informe afirma que el 16% de las víctimas contemplaron el suicidio como resultado de un delito de identidad
  • Aumentar las probabilidades de éxito de las estafas, reduciendo los beneficios, lo que obliga a las empresas a subir los precios para todos
  • Repercuten en la economía nacional. Menos beneficios significa menos ingresos fiscales, lo que a su vez significa menos dinero para gastar en servicios públicos
  • Minan la confianza de los ciudadanos en el Estado de Derecho e incluso en la democracia
  • Minan la confianza de las empresas, lo que puede reducir los niveles de inversión en el país

Fuente: WeLiveSecurity

Sep 30, 2024

Estafadores bancarios usan IA para replicar la voz de una persona

"Millones" de personas podrían ser víctimas de estafas que utilicen inteligencia artificial para clonar sus voces, advirtió Starling Bank, un banco del Reino Unido.

Starling Bank, un prestamista que solo opera en línea, dijo que los estafadores son capaces de usar inteligencia artificial para replicar la voz de una persona a partir de solo tres segundos de audio que se encuentra, por ejemplo, en un video que la persona ha publicado en línea. Luego, los estafadores pueden identificar a los amigos y familiares de la persona y usar la voz clonada por IA para realizar una llamada telefónica y pedir dinero.

Este tipo de estafas tienen el potencial de "engañar a millones", dijo Starling Bank en un comunicado de prensa el miércoles. Ya han afectado a cientos. Según una encuesta de más de 3.000 adultos que el banco realizó con Mortar Research el mes pasado, más de una cuarta parte de los encuestados dijeron que habían sido blanco de una estafa de clonación de voz de IA en los últimos 12 meses.

La encuesta también mostró que el 46% de los encuestados no sabía que existían este tipo de estafas y que el 8% enviaría tanto dinero como lo solicitara un amigo o familiar, incluso si pensaban que la llamada les parecía extraña.

"La gente publica regularmente contenido en línea que tiene grabaciones de su voz, sin siquiera imaginar que eso los hace más vulnerables a los estafadores", dijo Lisa Grahame, directora de seguridad de la información de Starling Bank, en el comunicado de prensa.

El banco está animando a las personas a acordar una "frase segura" con sus seres queridos (una frase simple y aleatoria que es fácil de recordar y diferente de sus otras contraseñas) que puede usarse para verificar su identidad por teléfono.

Los prestamistas desaconsejan compartir la frase segura a través de mensajes de texto, lo que podría facilitar que los estafadores la descubran, pero, si se comparte de esta manera, el mensaje debe eliminarse una vez que la otra persona lo haya visto.

A medida que la IA se vuelve cada vez más experta en imitar voces humanas, aumentan las preocupaciones sobre su potencial para dañar a las personas, por ejemplo, ayudando a los delincuentes a acceder a sus cuentas bancarias y difundiendo información errónea.

A principios de este año, OpenAI, el fabricante del chatbot de IA generativa ChatGPT, presentó su herramienta de replicación de voz, Voice Engine, pero no la puso a disposición del público en ese momento, citando el "potencial de uso indebido de la voz sintética".

Fuente: CNN

Aug 6, 2022

SIM swapping: cómo evitar esta estafa

La evolución de las estafas en la actualidad hace que cualquier usuario pueda ser objeto de ellas. Si además se trata de una vinculada a los dispositivos móviles, es más probable que pueda llegar a sucedernos. En este artículo profundizaremos sobre el SIM Swapping y cómo debemos actuar para evitar este fraude.

En este contexto, y tras haber comprobado cómo los dispositivos móviles han aumentado su presencia en la sociedad y su uso como medio de pago, vamos a analizar un poco más en detalle el SIM swapping, una estafa cuyo funcionamiento ya explicamos en 2019.

Recordemos que ante un SIM swapping, los ciberdelincuentes intentan duplicar de forma fraudulenta la tarjeta SIM del dispositivo móvil de una persona. Para ello suplanta su identidad a fin de conseguir un duplicado de la misma. Posteriormente, una vez que la víctima se queda sin servicio telefónico, accede a su información personal y toma el control de sus aplicaciones, suplantándole en sus redes sociales, cuentas de correo electrónico o banca digital, utilizando los SMS de verificación que llegan al número de teléfono. De esta forma el ciberdelincuente puede recuperar los mensajes de texto de confirmación con las claves y realizar algún ciberdelito con estas credenciales, como puede ser realizar una operación bancaria y suplantaciones de identidad.

A pesar de los esfuerzos para intentar acabar con las organizaciones criminales que hacen uso de este método, es un fraude que sigue en vigor motivado por esa presencia masiva de los móviles y por las nuevas técnicas de los ciberdelincuentes, como por ejemplo suplantando a entidades bancarias mediante SMS fraudulentos o a los servicios de atención al cliente mediante llamadas telefónicas.

Para evitar ser víctima de este fraude, recomendamos:

  • Si detectas que el teléfono se ha quedado sin cobertura sin un motivo lógico, contacta con la operadora de telefonía para notificarlo y comprobar qué ha ocurrido.
  • Implementa en tu dispositivo la autenticación en dos pasos, como medida adicional a la contraseña con la que podrás dificultar que alguien sin autorización acceda a tus cuentas. Puedes utilizar aplicaciones como Microsoft Authenticator, Google Authenticator como método alternativo de doble factor.
  • Actualiza las opciones de recuperación de la cuenta, por si hubieran conseguido acceder a tu información.
  • Sé cauteloso con la información que compartes en las redes sociales y, en su caso configurar adecuadamente los ajustes de privacidad y seguridad, de forma que solo tus contactos puedan ver la información que se publica en ellas.
  • No abras hipervínculos de Internet que se sean sospechosos ni archivos adjuntos recibidos por correo electrónico o SMS, dado que a veces los ciberdelincuentes suplantan la identidad de nuestros destinatarios.
  • Evita proporcionar información personal por correo electrónico o por teléfono cuando te llamen, especialmente si no puedes contrastar que realmente son quién dice ser.
  • Actualiza las contraseñas de forma periódica y asegúrate de que son robustas.
  • No introduzcas información sensible, como contraseñas y datos bancarios, si el dispositivo está conectado a wifi públicas.
  • No descargues aplicaciones de tiendas no oficiales (Google Play o Apple Store) y, en su caso, revisa los permisos que concedes para no dar acceso a tus datos personales.

Finalmente, si consideras que has sido víctima del SIM swapping, guarda todas las evidencias que puedas, ponlo en conocimiento de tu banco, de la operadora de telefonía móvil.

Fuente: OSI

Jul 20, 2022

Campañas de Phishing y ataques BEC contra más de 10.000 organizaciones

Microsoft ha revelado este martes que una campaña de phishing a gran escala se dirigió a más de 10.000 organizaciones desde septiembre de 2021 atacando el proceso de autenticación de Office 365 incluso en cuentas aseguradas con autenticación de múltiples factores (MFA).

Luego, los atacantes utilizaron las credenciales robadas y las cookies de sesión para acceder a los buzones de correo de los usuarios afectados y realizar campañas de compromiso de correo electrónico comercial (Business Email Compromise (BEC)) de seguimiento contra otros objetivos.

Las intrusiones implicaban la creación de sitios de phishing del tipo "Adversary-in-the-Middle» (AitM, por sus siglas en inglés), en los que el atacante despliega un servidor proxy entre una víctima potencial y el sitio web objetivo para que los destinatarios de un correo electrónico de phishing sean redirigidos a páginas parecidas diseñadas para capturar credenciales e información MFA.

La página de phishing tiene dos sesiones diferentes de seguridad de la capa de transporte (TLS): una con el objetivo y otra con el sitio web real al que el objetivo quiere acceder.

Estas sesiones significan que la página de phishing funciona prácticamente como un agente AitM, interceptando todo el proceso de autenticación y extrayendo datos valiosos de las peticiones HTTP, como contraseñas y, lo que es más importante, cookies de sesión.

La campaña de phishing detectada por Microsoft fue organizada para identificar a los usuarios de Office 365 mediante la suplantación de la página de autenticación en línea de Office. Los actores utilizaron los kit de phishing Evilginx2, Modlishka, y Muraena para llevar a cabo los ataques.

Los ataques no terminaron ahí, ya que los atacantes abusaron de su acceso al buzón de correo para realizar fraudes de pago utilizando una técnica llamada "email thread hijacking" para engañar a las partes en el otro extremo de la conversación para transferir ilícitamente fondos a cuentas bajo su control.

Fuente: Hispasec | Microsoft

Feb 14, 2022

Crecimiento de SIM Swapping

La Agencia Nacional de Policía de España desmanteló una organización de ciberdelincuentes no identificados y arrestó a ocho personas en relación con una serie de ataques de intercambio de tarjetas SIM que se llevaron a cabo con el objetivo de cometer fraude financiero.

Los sospechosos de la red criminal se hicieron pasar por representantes confiables de bancos y otras organizaciones y utilizaron técnicas tradicionales de phishing y smishing para obtener información personal y datos bancarios de las víctimas antes de extraer dinero de sus cuentas.

"Usurparon la identidad de sus víctimas a través de la falsificación de documentos oficiales y engañaron a los empleados de las tiendas de telefonía para obtener el duplicado de las tarjetas SIM, tarjetas donde recibieron mensajes de seguridad de confirmación de los bancos que les permitieron vaciar las cuentas de sus víctimas", dijeron las autoridades.

Siete de las detenciones se han realizado en Barcelona y una en Sevilla. Se congelaron hasta 12 cuentas bancarias como parte de la operación ilícita. Se dice que el primer caso conocido de fraude atribuido a la pandilla ocurrió en marzo de 2021.

El intercambio de SIM (SIM Swapping), también conocido como secuestro de SIM, es una técnica maliciosa en la que los delincuentes se dirigen a los operadores de telefonía móvil para obtener acceso a las cuentas bancarias de las víctimas, cuentas de moneda virtual y otra información confidencial. El intercambio de SIM a menudo se facilita a través de ingeniería social, amenazas internas o técnicas de phishing.

El esquema involucra a un atacante que se hace pasar por una víctima y engaña al operador de telefonía móvil para que cambie el número de teléfono móvil de la víctima a una tarjeta SIM bajo su control. Alternativamente, esto también se puede lograr sobornando a un empleado del operador de telefonía móvil o engañando a los empleados para que descarguen el malware utilizado para ingresar a los sistemas y realizar los intercambios de SIM.

Una vez que se transfieren los números de teléfono, los actores de amenazas aprovechan la "identidad" para realizar restablecimientos de cuenta, eludir las protecciones de autenticación de dos factores basadas en SMS y tomar el control de las cuentas en línea del objetivo.

Manipulaban la fotografía del DNI

El modus operandi utilizado por la organización versaba primeramente sobre la variante más tradicional del método phishing, es decir a través de SMS, correo electrónico o mensajería instantánea en los que se hacían pasar por una persona o empresa de confianza para conseguir información confidencial como contraseñas bancarias, números de tarjetas de crédito o incluso copias del DNI. Al no disponer del documento físico, pero sí una fotocopia, trataban de simular una apariencia física similar al legítimo propietario del DNI que aparecía en la fotografía y así convencer a los empleados. Mediante este método lograban usurpar la identidad de las víctimas para solicitar un duplicado de la tarjeta SIM.

Tras la obtención de la tarjeta SIM, las víctimas perdían la señal de cobertura en sus teléfonos, ya que al activar el duplicado la misma quedaba inmediatamente desactivada quedando la línea en poder de los arrestados, momento en el que los estafadores recibían los mensajes del banco con las claves necesarias para autorizar transacciones. Utilizaban para ello bancos online de diversos países de Europa, e incluso a nombre de víctimas para dificultar la trazabilidad y localización del dinero.

Un aumento en el fraude de intercambio de SIM

A lo largo de los años, el intercambio de SIM se ha convertido en una forma cada vez más frecuente de delito, que provoca el robo de millones de dólares de las billeteras y cuentas bancarias de criptomonedas de las víctimas. En noviembre de 2021, los fiscales estadounidenses acusaron a un ciudadano del Reino Unido de orquestar un ataque de intercambio de tarjetas SIM para desviar USD 784.000 en criptomonedas.

Luego, en diciembre de 2021, un sexto miembro asociado con un grupo internacional conocido como The Community fue sentenciado en relación con una conspiración de intercambio de SIM multimillonaria.

Los arrestos se produjeron en 2021, cuando el FBI recibió 1.611 quejas de intercambio de SIM que resultaron en pérdidas de US$ 68 millones. En comparación, la agencia recibió 320 quejas relacionadas con incidentes de intercambio de SIM entre 2018 y 2020, con pérdidas de alrededor de US$12 millones.

Fuente: THN

Feb 11, 2022

Caso Bitfinex: ¿Quiénes son Heather Morgan e Ilya Lichtenstein? La pareja arrestada en EEUU

Heather Morgan e Ilya Lichtenstein fueron arrestados en Estados Unidos bajo acusaciones de lavar miles de millones de dólares en criptomonedas robadas del hack de Bitfinex, pero ¿Quiénes son?

El día 8 de febrero, el Departamento de Justicia de Estados Unidos confirmó el arresto de Ilya Lichtenstein y su esposa Heather Morgan. Ambos están acusados de lavar 120.000 BTC robados de Bitfinex. Los cuáles fueron realizando movimientos periódicos en pequeñas cantidades de BTC en diferentes transacciones, dejando la mayor parte de los fondos sin tocar. Los esfuerzos de Bitfinex para recuperar los fondos robados incluyeron la oferta U$S 400 millones por la devolución de los BTC robados.

Gracias al operativo realizado por las fuerzas del orden del país norteamericano se pudieron recuperar 94.000 BTC , lo que equivale aproximadamente a más de 3,6 mil millones de dólares en el momento de la incautación. Fueron más de 5 años, grandes esfuerzos y una meticulosa investigación ha demostrado que las fuerzas del orden pueden rastrear el dinero.

Según informó el Departamento de Justicia, pudieron rastrear hasta 25.000 BTC de estos fondos transferidos a cuentas financieras controlada por el matrimonio. Lo que le permitió a los agentes especiales acceder a más de 94.000 BTC (unos 3.600 millones de dólares al cambio actual) después de que una orden judicial les permitiera con todas las de la ley ver los archivos que contenían las claves privadas de la billetera.

Esta detención, junto con la mayor incautación financiera del departamento de Justicia de los Estados Unidos, ponen en manifiesto que las criptomonedas no ofrecen ese valor refugio y esa inmunidad de rastreo y anonimato digital de la que creían gozar los ciberdelincuentes.

El fiscal general adjunto de la División Penal del Departamento de Justicia, Kenneth Polite, añadió que "las autoridades federales tenían la capacidad de rastrear el dinero a través de la cadena de bloques". Dicho anuncio afirmaba que el matrimonio utilizaba una variedad de métodos para blanquear las criptodivisas ilícitas, incluyendo mixers, depositando las monedas en exchanges y mercados de la Darknet para posteriormente retirarlas, y automatizando las transacciones utilizando programas informáticos. Además, la pareja supuestamente creó cuentas comerciales en los Estados Unidos para "legitimar su actividad bancaria".

La Unidad de Delitos Cibernéticos de la agencia de investigación criminal de los servicios de impuestos internos, junto con los equipos de investigación del FBI, trabajaron en conjunto para rastrear los fondos del robo al Exchange Bitfinex ejecutado en 2016, aunque ni una parte ni la otra especificaron cómo las autoridades fueron conducidas a dicho matrimonio.

¿Quiénes son Heather Morgan e Ilya Lichtenstein?

Heather Morgan, de 31 años, se describe a sí misma en su perfil de LinkedIn como una "empresaria en serie, escritora prolífica, rapera cómica irreverente e inversora en empresas de software B2B con alto potencial de crecimiento".

La acusada también canta música rap bajo el seudónimo de Razzlekhan y ha compartido videos en YouTube como "Versace Bedouin", filmado en Wall Street y al que ella considera su himno.

Morgan también ha colaborado con revistas de renombre como Forbes. Hace un par de años escribió un artículo sobre como "proteger su negocio", advirtiendo irónicamente que "los ciberdelincuentes y los estafadores se están aprovechando de las interrupciones causadas por la pandemia".

Heather Morgan también comparte a través de LinkedIn que obtuvo una licenciatura en economía y relaciones internacionales de la Universidad de California y una maestría en economía del desarrollo internacional en la Universidad Americana de El Cairo.

Por su parte, Ilya Lichtenstein señala que se graduó de la escuela secundaria en Glenview, Illinois, y de la Universidad de Wisconsin-Madison con una licenciatura en Psicología.

De acuerdo a lo expuesto en su perfil de LinkedIn, Lichtenstein se define como un "emprendedor, codificador e inversor tecnológico" que está "interesado en la tecnología blockchain, la automatización y big data".

La pareja tenían en su poder los archivos que contenían las claves privadas requeridas para acceder al monedero digital que recibió directamente los fondos robados de Bitfinex.

Acción de los organismos de seguridad

De esta forma, la unidad de delitos cibernéticos del Servicio de Impuestos Internos de Estados Unidos “desveló una técnica de lavado sofisticada” y pudo recuperar 3,6 mil millones de dólares de los 4,5 mil millones de dólares en Bitcoin.

La fiscal general adjunta Lisa O. Monaco, expresó al momento de dar a conocer la detención de la pareja:

"Los arrestos de hoy y la incautación financiera más grande jamás realizada por el departamento muestran que las criptomonedas no son un refugio seguro para los delincuentes".

Sin embargo, un funcionario del Departamento de Justicia citado por The New York Times se negó a comentar si la pareja estuvo involucrada directamente en el hack, pero los funcionarios dijeron que habían empleado varias técnicas para tratar de lavar los BTC robados.

El caso fue presentado en un tribunal federal en Washington, D.C. y, tras su detención, el matrimonio podría enfrentarse a una condena de 25 años de prisión cada uno.

   Fuente: BeInCrypto

Jul 1, 2021

BCRA publica medidas de control para reducir fraudes vía Home-Banking

Según lo dispuesto hoy en la Comunicación "A" 7319 del del Banco Central de la República Argentina (BCRA), las entidades financieras tendrán que verificar fehacientemente la identidad de las personas que solicitan la acreditación de créditos preaprobados a través de los canales electrónicos, por una medida resuelta por el Banco Central de la República Argentina para reforzar las normas de seguridad.

Puedes informarte más en la Campaña de ODILA #CortemosConElFraude

Además, tendrán que hacer un monitoreo y control, como mínimo, de los puntos de contacto indicados por el usuario y comprobar que no hayan sido modificados recientemente.

"Se han detectado engaños generados con ingeniería social. Personas que entregan bajo engaño las credenciales de sus cuentas y a partir de ahí se dispara el robo de las cuentas. La verificación deberá hacerse mediante técnicas de identificación positiva, lo que refuerza la obligación que ya tiene la entidad financiera de la responsabilidad de detectar la posibilidad de engaños de ingeniería social", indicó la entidad a través de un comunicado.

Recién después de la verificación, la entidad deberá comunicarle –a través de todos los puntos de contacto disponibles– que el crédito se encuentra aprobado y que, de no mediar objeciones, el monto será acreditado en su cuenta a partir de las 48 horas hábiles siguientes. El citado plazo de acreditación podrá ser reducido en el caso de recibirse la conformidad del usuario de servicios financieros de manera fehaciente.

En paralelo, el BCRA indicó que el control deberá ser sobre todas las operaciones de créditos preaprobados realizadas a través de todos los canales electrónicos disponibles: ATMs, TAS, banca de internet (BI) y banca móvil (BM).

En diciembre del 2020, la penetración de cuentas bancarias alcanzó el 91% de la población adulta, lo cual equivale a que más de 31 millones de personas poseen al menos una cuenta de este tipo, cumpliendo con el objetivo de llegar a la mayor cantidad de usuarios posibles y permitirles utilizar servicios financieros durante el distanciamiento social, según el BCRA.

Este nuevo control, indica la entidad, se suma a los "Requisitos mínimos de gestión, implementación y control de los riesgos relacionados con tecnología informática, sistemas de información y recursos asociados para las entidades financieras" que deben cumplir en forma obligatoria.

En este texto, se definen prácticas y requerimientos de implementación obligatoria para las entidades financieras relacionados al control de los riesgos de tecnología y seguridad informática. En particular, para la gestión de la seguridad en canales electrónicos, las entidades financieras deben cumplimentar los requisitos mínimos regulatorios en cada uno de los siguientes procesos, entre ellos:

  1. Concientización y capacitación: es un proceso relacionado con la adquisición y entrega de conocimiento en prácticas de seguridad, su difusión, entrenamiento y educación, para clientes internos y externos, con el fin de desarrollar tareas preventivas, detectivas y correctivas respecto de los incidentes de seguridad en los canales electrónicos.
  2. Control de acceso: es un proceso relacionado con la evaluación, desarrollo e implementación de medidas de seguridad para la protección de la identidad, mecanismos de autenticación, segregación de roles y funciones y demás características del acceso de los usuarios internos y externos a los canales electrónicos.
  3. Integridad y registro: es un proceso destinado a la utilización de técnicas de control de la integridad y registro de los datos y las transacciones, así como el manejo de información sensible de los canales electrónicos y las técnicas que brinden trazabilidad y permitan su verificación. Incluye, pero no se limita a transacciones, registros de auditoría y esquemas de validación.
  4. Monitoreo y control: es un proceso relacionado con la recolección, análisis y control de eventos ante fallas, indisponibilidad, intrusiones y otras situaciones que afecten los servicios ofrecidos por los canales electrónicos, y que puedan generar un daño eventual sobre la infraestructura y la información.
  5. Gestión de incidentes: es un proceso relacionado con el tratamiento de los eventos e incidentes de seguridad en canales electrónicos, su detección, evaluación, contención y respuesta, así como las actividades de escalamiento y corrección del entorno técnico y operativo.

Por eso mismo, las medidas del BCRA que se pondrán en marcha apuntan a esa validación de las autorizaciones a la hora de sacar un crédito exprés.

Hoy en día, cuando un cliente es víctima de una estafa, lo primero que tiene que hacer es la denuncia ante su banco. Y, si no obtiene una respuesta positiva, debe insistir con Defensa del Consumidor. Y también ante el Banco Central, que intercede ante la entidad financiera.

Fuente: iProfesional

Jun 27, 2021

¿Se puede despedir a los trabajadores que pican en el fraude?

Una mañana cualquiera, un director de una empresa recibe una llamada telefónica de alguien que se identificaba como asesor fiscal de una conocida consultora. Le informa de que está asesorando a la empresa en el proceso de adquisición de una compañía extranjera. Incluso le envía un correo electrónico en el que se le adjunta un acuerdo de confidencialidad y le requiere para que no informe a nadie hasta la fecha de la supuesta operación. Tras un intercambio de correos electrónicos, y basándose en supuestas exigencias del banco, el empleado facilita al falso interlocutor documentos en los que constan las firmas de los apoderados de la empresa. Tras suplantar dichas firmas, se envían al director varias órdenes de transferencia bancaria, supuestamente firmadas por tales apoderados, que llevan a la autorización del pago de cientos de miles de euros a diferentes cuentas en otros países.

Esta historia, que bien podría ser ciencia ficción, es lo que le ocurrió a la directora del negociado de Administración de la Empresa Municipal de Transportes de Valencia la mañana del 3 de septiembre de 2019, cuando recibió información de una supuesta OPA a una empresa china y aprobó transferencias bancarias en concepto de un supuesto pago por más de 4 millones de euros, por lo que fue despedida.

Este tipo de engaño y fraude se conoce como Business Email Compromise (BEC):

Tras recurrir la sentencia del Juzgado de lo Social, que declaró improcedente el despido, el Tribunal Superior de Justicia (TSJ) de la Comunidad Valenciana revoca el fallo de instancia y, en sentencia de 22 de junio de 2021, declara procedente el despido de la directora. El TSJ concluye que violó su deber de confidencialidad y custodia de documentación al facilitar a un tercero documentos de la Empresa. Además, aprecia que actuó transgrediendo la buena fe contractual y cometiendo un abuso de confianza en el desempeño del trabajo, lo que viene tipificado en el artículo 54 del Estatuto de los Trabajadores.

En este caso, el TSJ rechaza las alegaciones de la directora, que afirmaba limitarse a cumplir los requerimientos recibidos por la persona que suplantaba la identidad de sus superiores. Los jueces entienden que debe tenerse en cuenta el cargo que ostenta la víctima, en virtud del cual se le debe exigir que realice unas mínimas comprobaciones -por ejemplo, con sus superiores- a la vista de la extraña situación que se plantea, en la que una empresa municipal de transportes lleva a cabo una OPA a una empresa china, destaca la sentencia.

Los jueces consideran que la alto cargo cometió "una grave negligencia" y que la situación "evidencia una falta absoluta de criterio"

Francisco Pérez Bes, socio de Derecho digital en Ecix Group y antiguo secretario general del Instituto Nacional de Ciberseguridad de España (Incibe), explica que "los deberes de buena fe, lealtad y fidelidad, han de observarse con mayor rigor por quienes desempeñan puestos de responsabilidad directiva en la empresa, a los que se les exige una elemental prudencia en su actuar".

Pérez Bes destaca que la solicitud de documentación de la empresa, en la que constaban las firmas de los apoderados, también debió de haber puesto en alerta a la directora sobre el posible carácter fraudulento de la operativa en la que estaba participando, ya que su cargo le exige mayor celo en la salvaguarda de la documentación de la empresa que el que pueda serle requerido a un trabajador no directivo.

Según la Sentencia, la situación evidencia una "absoluta falta de criterio" y una "grave negligencia" de la empleada. "Esto implica la pérdida de confianza de su empresa, de la que tan sólo es responsable la afectada", añade Pérez Bes.

¿Qué dice la jurisprudencia?

Es la primera vez que se aplica esta doctrina en el ámbito laboral derivado de un despido a un empleado que ha sido víctima de una estafa informática. Si embargo, el Tribunal Supremo, en sentencia de 19 de julio de 2010, ya había desarrollado una doctrina sobre la determinación de los presupuestos del "incumplimiento grave y culpable del trabajador" fundado en la transgresión de la buena fe contractual y el abuso de confianza en el desempeño del trabajo, con motivo de despido disciplinario. Entre los presupuestos que analiza -y sin perjuicio de que puedan imponerse sanciones disciplinarias- el Supremo destaca que no es necesario que la actuación del trabajador provoque perjuicios para la empresa o lucro personal para el trabajador. También, carece de trascendencia la voluntad del trabajador de comportarse deslealmente. Es suficiente para la estimación de la falta el incumplimiento negligente de los deberes inherentes al cargo.

El fallo del TSJ valenciano extiende el alcance de la diligencia profesional de los empleados a la eficaz gestión de ciberataques. Reconoce además la responsabilidad laboral objetiva derivada de una actuación negligente del trabajador ante este tipo de fraudes. "Vuelve a recordarnos la necesidad de formar y concienciar en ciberseguridad a todos los empleados, y de disponer de políticas y procedimientos que eviten o dificulten el impacto de los incidentes de seguridad en la empresa", concluye Pérez Bes.

Fuente: El Economista

Jun 22, 2021

Estudio de montos y entidades afectadas por #fraudes en Argentina #CortemosConElFraude

La situación de pandemia ha generado un incremento notable de los casos de estafas virtuales, en particular, relacionadas al mundo bancario. Sin embargo, la falta de transparencia de las entidades bancarias, sumado al alto índice de la cifra negra de este tipo de delitos, dificulta avanzar sobre un dimensionamiento más preciso sobre la gravedad de esta problemática.

En este sentido, y agradeciendo a la cooperación e información de Usuarios y Consumidores Unidos (UCU), hemos procesado y anonimizado sus estadísticas para generar nuevos índices que permiten un mejor acercamiento para comprender la complejidad de la problemática.

Entre los datos más sobresalientes del estudio realizado, podemos destacar:

  • Buenos Aires, CABA y Santa Fe son las 3 jurisdicciones con mayor cantidad de estafas.
  • Las entidades bancarias con mayor número de estafas son Banco Galicia, BBVA Frances y Santander Rio.
  • El 47% de las víctimas, tenían un crédito preasignado.
  • El 76% de las víctimas, hizo sus reclamos ante la entidad bancaria, pero el 97% no tuvo ningún tipo de respuesta o solución de su parte.
  • El 52% de los afectados no realizó ningún tipo de denuncia penal (cifra negra).
  • El promedio de fraude por víctima: $ 308.991
  • Total anualizado de fraude: $ 643.182.021 (643 millones de pesos)

Desde ODILA seguimos invitando a la difusión de nuestra campaña #CortemosConElFraude, haciendo especial foco sobre la responsabilidad de las entidades bancarias en materia de la implementación y control de medidas de seguridad que impida o al menos, obstaculice la facilidad con la que los delincuentes siguen estafando a sus clientes.

May 27, 2021

Justicia advierte que los bancos SÍ tienen que responder a sus clientes en casos de fraude [Colombia]

De acuerdo con la Corte Suprema de Justicia de Colombia, las instituciones financieras del país no podrán evadir su deber de proveer una indemnización a sus usuarios, solo con probar que obraron "de manera diligente" en un caso de fraude.

Según el alto tribunal, si un tercero sobrepasa o burla los controles de seguridad y verificación, logrando tener acceso a los recursos económicos de un usuario, el banco involucrado deberá responder por los sucesos.

Consulta nuestra campaña contra el fraude: #CortemosConElFraude

Así lo señaló la Corte Suprema de Justicia, en un fallo que afirma que el hecho de que una entidad bancaria haya realizado una investigación, no significa que se libere de la responsabilidad que tiene de responder por un fraude ocurrido a través de sus activos financieros.

La sentencia manifiesta que, si bien, los bancos captan dineros del público con la obligación de restituirlos, así mismo deben tener claro su deber de custodiar el dinero y garantizar su seguridad. El fallo asegura que "los bancos son civilmente responsables cuando un tercero accede a esos recursos mediante fraude. La comentada inobservancia comprometerá la responsabilidad civil del banco, salvo que demuestre el acaecimiento de una causa extraña. La institución financiera no puede exonerarse del deber de indemnizar con la simple prueba de haber obrado de manera diligente", relata un aparte de la sentencia.

En la misma línea, la Corte Suprema advierte que el banco no puede evadir su responsabilidad cuando a través de un fraude financiero, el cliente es despojado de sus recursos, aún así, la entidad haya realizado investigaciones, ya que esto se considera una falta al contrato bancario en la que incurre por incumplimiento de los protocolos de verificación.

Un caso reciente de fraude bancario

El pasado 22 de enero, se conoció un caso donde, sin necesidad de impartir violencia, una mujer fue víctima del robo de su tarjeta de crédito, la nueva metodología adoptada por la estafadora fue hacerse pasar por una trabajadora del Banco Davivienda para así ofrecer atractivos beneficios que fácilmente fueran aceptados por la mujer.

Una delincuente contactó a una señora llamándola directamente al teléfono de su casa y se hizo pasar por una funcionaria de Davivienda. Una vez entablaron conversación, la sujeto que hizo la llamada ofreció beneficios a la cliente del banco y le argumentó que su actual tarjeta de crédito ya no servía, por lo que irían hasta su casa a cambiarla.

Inocentemente, la clienta aceptó puesto que no tendría que salir de su hogar y además le iban a entregar una tarjeta completamente nueva. Lo que nunca imaginó era que había caído en manos criminales. Una vez llegó a su apartamento, la supuesta trabajadora mostró documentos membretados donde aparecían los datos del cliente y le entregó una tarjeta nueva. Asimismo, recibió la tarjeta aparentemente dañada y simuló destruirla, sin embargo, se quedó con el chip de seguridad de la misma.

La sorpresa llegó tiempo después, pues según le relató el hijo de la víctima al mismo noticiero, durante el día llegaron mensajes al celular de la mujer donde quedaban registradas las diferentes compras de alto valor que se estaban haciendo con la tarjeta, estas fueron realizadas en distintos establecimientos.

Qué dicen los expertos sobre el fallo

Harol Hernández Albarracín, experto en asuntos civiles, explicó que con el fallo se establece una responsabilidad directa de la entidad bancaria en caso de robo o pérdida de los recursos de un cliente:

La Corte Suprema de Justicia declaró en esta sentencia que las entidades financieras son responsables por la pérdida de sus recursos y están obligadas a indemnizar a los depositantes reembolsándoles el valor extraviado más los intereses de mora causados en la fecha que se pierden los recursos y la fecha de pago.

Así mismo, aseguró que los bancos deben poseer herramientas fidedignas que permitan garantizar la seguridad del dinero que sus clientes depositan: la Corte precisa que las entidades financieras disponen de elementos adicionales que les permitirían establecer unos controles más estrictos para evitar este tipo de fraudes, como el hecho de que sean las mismas entidades financieras las que elaboran los formatos de cheques y establecen sistemas o mecanismos de verificación.

Aún así, la sentencia señaló que la responsabilidad recae en las entidades bancarias, excepto en determinados casos, "por ejemplo, cuando un depositante extravió la tarjeta débito y la tarjeta débito tenía escrita la clave para retirar los recursos".

Fuente: CoracolTV | Infobae

Dec 2, 2020

NAF (Fraude de Cuenta Nueva). Nuevo tipo de fraude y estafa

La empresa Buguroo ha publicado un informe [PDF] sobre el crecimiento de fraudes y estafas relacionados a NAF (New Account Fraud). A principios del 2000, la principal amenaza para los bancos era la falsificación de tarjetas y el fraude relacionado con los cheques.

Era relativamente rápido, sencillo y barato realizar este tipo de estafas, por lo que siguieron siendo la opción más factible dentro del mundo del fraude. Por otro lado, el NAF y la apropiación fraudulenta de cuentas (en inglés, Account Takeover - ATO) exigían cierto estudio y planificación detallados. os fraudsters tenían que dedicar grandes recursos para conseguir los datosL de los clientes. En aquel momento también resultaba más difícil que hoy en día configurar "cuentas mula" para blanquear los fondos robados. En definitiva, por lo general, el NAF no merecía la pena.

Por supuesto, existen muchos tipos de actividades fraudulentas susceptibles de perjudicar a los bancos y sus clientes. Pero el fraude de cuenta nueva o NAF (New Account Fraud), también conocido con otros nombres como fraude de apertura de cuenta/fraude de creación de cuenta/fraude en originación de cuenta online (en inglés, Account Opening fraud/Account creation fraud/Online Account Origination fraud), es uno de los que más crecen. En él, los estafadores utilizan identidades robadas o «sintéticas» para abrir varias cuentas bancarias, de crédito o similares, solicitando la mayor cantidad de dinero posible antes de desaparecer o utilizándose para blanquear fondos robados.

El NAF se sirve de brechas de seguridad de datos de identificación, una economía de ciberdelincuencia muy profesionalizada, los avances tecnológicos y las continuas iniciativas de transformación que acometen las entidades financieras internacionales. De hecho, según un informe, en 2018 se violó la seguridad de más de 5.000 millones de registros de información. La mejor forma de abordar este problema es adoptando nuevos enfoques holísticos de prevención del fraude basados en el poder de la biometría del comportamiento, en inglés, Behavioral Biometrics.

El paso de una década y la aparición de técnicas combinadas han convertido el NAF y ATO en opciones mucho más viables para los fraudsters. En primer lugar, el desarrollo de estándar mundial EMV (Europay, Mastercard, Visa) alteró notablemente el modelo de negocio del fraude de tarjetas tradicional, animando a muchos ciberdelincuentes a mirar en otras direcciones. Esto ocurrió justo cuando los datos de identificación de los consumidores empezaron a proliferar online, en el momento en que las empresas comenzaron a ofrecer servicios digitales. Surgió una economía del ciberdelito impulsada por mercados de la deep web que negociaban con esta información robada y herramientas de hacking.

Según algunas estimaciones, esta economía sumergida está valorada hoy en día en 1,5 billones USD, de los cuales 160 millones proceden del comercio de información personalmente identificable (IPI, en inglés, Personaly Identificable Information) robada. Algunas fuentes afirman que esta cifra es incluso mayor. Según un informe, solo en EEUU se robó IPI valorada en alrededor de 16.000 millones USD en 2017.

En medio de esta tormenta perfecta, surgieron 3 tipos de fraude bancario:

  • Fraude relacionado con operaciones/pagos: Uso de información de pago robada para realizar compras fraudulentas. El paso a operaciones transfronterizas y en tiempo real está dificultando la detección y detención de este tipo de fraude por parte de las entidades financieras.
  • Apropiación de cuenta (ATO): Uso de credenciales robadas, obtenidas mediante phishing/ingeniería social o compradas en línea, para apropiarse de cuentas bancarias/de tarjeta. Los fraudsters pueden vaciar las cuentas o utilizarlas para efectuar operaciones fraudulentas. Este fraude se ha disparado debido a que los consumidores comparten sus contraseñas en varias cuentas y a la vez que han aparecido herramientas automáticas destinadas a rellenar y abrir cuentas de forma rápida usando grandes volúmenes de credenciales robadas. La apropiación de cuentas es difícil de detectar, porque los fraudsters utilizan credenciales legítimas y fingen ser clientes reales.
  • Fraude de cuenta nueva (NAF): Los fraudsters utilizan datos de identificación robados, normalmente combinados con datos falsos, para abrir cuentas a nombre de las víctimas, y agotar las líneas de préstamo y de descubierto antes de desaparecer. También resulta difícil de detectar, porque los estafadores utilizan datos de identificación legítimos, o identidades «sintéticas», que no se han usado nunca antes

Según RSA Security, es 15 veces más probable que el fraude se origine en una cuenta nueva que en una cuenta que tenga más de treinta días. Después de 10 días, las probabilidades de fraude ya solo se multiplican por tres. Alrededor del 65 % de los profesionales que luchan contra el
fraude y el blanqueo de capitales cree que las identidades sintéticas plantean un problema mayor que el robo de identidades convencional.

Cómo funciona

La secuencia típica de un fraude de cuenta nueva o NAF consta de varias etapas:

Recogida de datos en bruto

En esta etapa, los ciberdelincuentes roban grandes cantidades de información personal identificatable (IPI) centrándose en organizaciones como entidades financieras, proveedores de tecnología, minoristas y otros que almacenan grandes volúmenes de información. Seguidamente, la ponen a la venta en los mercados clandestinos.

Distribución de los datos

En esta etapa la recogida de datos de identificación se refuerza a través de la investigación en las redes sociales y otros sitios. Las colecciones resultantes de IPI se venden a los fraudsters en sitios y foros del mercado.

Fraude de cuenta

Los estafadores utilizan la información robada para solicitar de forma fraudulenta la apertura de cuentas nuevas a nombre de estas víctimas. También pueden combinar datos de identificación reales con información falsa para crear identidades sintéticas, con el mismo objetivo en mente. Agotan las líneas de préstamo/de descubierto y después "se esfuman", ocasionando grandes pérdidas a los bancos y entidades emisoras de tarjetas.

Retiro de fondos

Los fondos se transfieren a otras cuentas, quizá en otros países con controles bancarios menos rigurosos, o a cuentas mula, algunas de las cuales pueden haberse abierto con identidades fraudulentas.

El NAF es difícil de detectar ya que los fraudsters utilizan información legítima robada de forma secreta a clientes reales, o crean identidades sintéticas utilizando información real y falsa. En muchos casos, los filtros convencionales que utilizan información de inteligencia sobre amenazas y datos estáticos no detectan este tipo de fraude. Por otro lado, las alternativas existentes en el mercado que utilizan controles de documentación de identificación (Pasaporte, ID, etc.) o biometría física pueden resultar más precisas para la detección de fraudsters pero agregan fricción a los clientes, y no siempre son escalables a diferentes países.

Fuente:  Buguroo

May 11, 2020

Fraudes que utilizan #COVID-19 para engañar a los usuarios

Ante la crisis sanitaria mundial debido al COVID-19, es de esperar que haya quien quiera aprovecharse y sacar un beneficio económico de todo esto. Los ciberdelincuentes no descansan y siempre encuentran nuevas formas de llevar a cabo sus estafas y fraudes online, por eso hemos elaborado un top 10 de los fraudes más utilizados por los ciberdelincuentes sobre el coronavirus.
A más de uno le echa humo el móvil con mensajes, noticias y cadenas sobre el coronavirus o COVID-19. El uso de las redes sociales también se ha disparado, generando y compartiendo contenido sin cesar, aunque no siempre es información verificada.

A continuación, te mostramos algunos de los fraudes más utilizados en estos momentos de crisis sanitaria para que tengas los ojos bien abiertos y no te dejes engañar.

1. Mil y un consejos para "frenar" el Coronavirus (WhatsApp): circulan cientos de mensajes con enlace a una gran variedad de páginas web, donde supuestos "expertos" ofrecen sus recomendaciones y soluciones ante el virus. Mucha atención pues una gran parte de estos mensajes contienen enlaces maliciosos o buscan desinformar. Incluso hay algunos que buscarán una compensación económica o nuestros datos a cambio de ofrecernos su supuesta ayuda.

2. Manda "Ayuda" al teléfono/email XXXX (redes sociales): otro tipo de estafa muy común es aprovecharse de la labor de los profesionales sanitarios, pidiendo que colaboremos para agradecer todo su trabajo y esfuerzo.

En muchos de estos casos nos pedirán que ingresemos algunos datos personales o incluso que realicemos alguna donación económica. Es una forma de recabar información personal de un gran número de usuarios de golpe. No significa que todas las iniciativas solidarias que circulan por Internet sean un fraude, pero sí habrá que ser cautos y contrastar la información para evitar problemas.

3. Corona-phishing (correo electrónico): en este fraude el ciberdelincuente suplanta la identidad de una institución de renombre, como puede ser la OMS o cualquier otra, que, aprovechándose de la preocupación global sobre el COVID-19, trata de ganarse nuestra confianza para hacerse con el control de determinados datos personales, como los datos bancarios o incluso infectarnos con un malware.

Por ejemplo, podríamos recibir un correo procedente de un supuesto hospital que nos informa de que podemos ser de los primeros en hacernos el test de diagnóstico pero que para ello debemos hacer clic en un enlace muy sospechoso.

4. Corona-smishing (SMS): un fraude muy popular es el envío a través de SMS haciéndose pasar, por ejemplo, por el Ministerio de Trabajo, la Comunidad de Madrid o la institución correspondiente de nuestra Comunidad, compartiendo un enlace donde se nos solicitarán una serie de datos personales. Aparentemente serán necesarios para tramitar una “solicitud de baja temporal en relación con el coronavirus”. Se debe prestar mucha atención, ya que su carácter urgente puede confundirnos y hacernos caer en una trampa.

5. Estafas en la venta de material sanitario (compras online): una vez más los estafadores tratan de beneficiarse con los productos “estrella” relacionados con el coronavirus. Se han identificado varias estafas principalmente relacionadas con la venta online de mascarillas.

Por ejemplo, el vendedor asegura disponer de mascarillas especialmente preparadas para protegernos del virus, pero las víctimas, tras realizar la compra, no llegan a recibir lo que han comprado o, en su defecto, solo una parte o en unas condiciones muy distintas de las anunciadas.

6. Coronaware (ransomware): otro fraude muy extendido es el basado en un malware llamado "Coronavirus". ¿Quién no abriría un archivo de vídeo o un documento donde se incluyen instrucciones y alertas sobre cómo protegernos contra el COVID-19? Pues aquí está la trampa, pues no debemos confiarnos de todo lo que recibimos, ya que los archivos adjuntos pueden contener malware que termine por infectarnos y tomar control de nuestros equipos.

Esto es muy común a través del correo electrónico aunque podría llegarnos también por aplicaciones de mensajería instantánea o incluso redes sociales.

7. El Gobierno reparte "corona-cheques": muchos usuarios están recibiendo a través de sus aplicaciones de mensajería instantánea un mensaje supuestamente de un Ministerio, en el que se les indica que el Gobierno regala una cantidad ¨X¨ de euros para sobrellevar mejor las consecuencias de la actual crisis sanitaria por el COVID-19. Para recibirlos, deberemos hacer clic en el enlace que viene adjunto. Mucho cuidado pues a día de hoy esta información es falsa.

Antes de hacer clic sobre cualquier enlace, una buena recomendación es confirmar si la fuente es fiable, podemos comprobarlo mediante sus canales de comunicación oficiales, en las redes sociales o en las webs oficiales de los distintos Ministerios.

8. Ofertas de trabajo fraudulentas: circulan falsas ofertas de empleo para elaborar material sanitario. Aprovechándose de esta difícil situación, los ciberdelincuentes tratarán de hacernos creer que nos encontramos ante una oferta de trabajo real para que compartamos con ellos nuestros datos personales e incluso que realicemos algún pago por adelantado en concepto de envío del material.

Ante una oferta de estas características, lo mejor es revisar todos los detalles del anuncio, contrastar la información y si algún detalle nos llama la atención o nos resulta raro, descartar la oferta, especialmente si proviene de un usuario desconocido o sin haberlo solicitado a ningún portal web de ofertas de trabajo.

9. Soporte técnico fraudulento (teléfono): los ciberdelincuentes, aprovechando la situación de cuarentena y teletrabajo, están poniendo en práctica algunas de sus engaños más clásicos. Recientemente se han notificado denuncias de usuarios que afirmaban haber recibido llamadas de un supuesto “soporte técnico” para colaborar mientras duren estas semanas de teletrabajo. Lamentablemente, tras seguir sus indicaciones, el ciberdelincuente acaba por conseguir nuestras credenciales o que nos instalemos algún software malicioso sin que nos demos cuenta.

10. Lleva mejor la cuarentena con estos "servicios gratuitos" (falsos cupones): en este momento, donde la mejor solución para vencer al virus es quedarnos en casa, es cuando aparecen los fraudes sobre supuestas promociones y suscripciones gratuitas o con descuentos.

Un ejemplo de mensaje que podemos recibir es el siguiente: "Disfruta de todos nuestros servicios de streaming de películas y series de forma totalmente gratuita". Los ciberdelincuentes buscarán que rellenemos algunos formularios con nuestros datos personales o que paguemos una pequeña cantidad bajo cualquier excusa.

Lo primero que debemos hacer es revisar la url, y si no estamos seguros, ir a la fuente oficial para confirmar o desmentir que estén ofreciendo este tipo de promociones.

Fuente: Revista Cloud Computing

Apr 6, 2020

Ciberinteligencia frente al Cibercrimen y los dominios falsos de #COVID19

Este artículo analiza la problemática de los dominios que utilizan el Coronavirus con intereses maliciosos, desde el punto de vista de cómo se atacaría desde la ciberinteligencia y la investigación digital.

En total se han analizado un total de 900 zonas DNS completas de distintos TLDs con el objetivo de obtener un mayor número de dominios potencialmente fraudulentos que pudieran estar relacionados con actividades de carácter delictivo, aprovechando la situación actual de pandemia y la necesidad de información por parte de la población.

Durante estos días también se han detectado y denunciado diversas aplicaciones y webs que, bajo la excusa de la creación de mapas de infección y recolección de datos, obligaban a aceptar términos y condiciones que vulneraban la privacidad.

Las fases fueron:
  1. Dirección y planificación
  2. Recopilación o recolección de datos
  3. Evaluación de la información
  4. Transformación e Integración
  5. Interpretación (Análisis)
  6. Difusión y evaluación.

Acceder al Informe y listado de más de 200 dominios catalogados como maliciosos sobre la epidemia #COVID2019 obtenidos trabajo realizado por Francisco Jesús Rodriguez Montero (0fjrm0), Analista Ciberseguridad en ITQLATAM y Carlos Seisdedos (carlosseisdedos), Analista Ciberseguridad y responsable del área de Ciberinteligencia en Internet Security Auditors.

Feb 2, 2020

CardPlanet, así funcionaba el mercado de tarjetas de crédito robadas

Aleksei Burkov, un delincuentes ruso de 29 años, ha sido declarado culpable de múltiples cargos criminales por administrar dos sitios web ilegales que ayudaron a los ciberdelincuentes a cometer fraudes con tarjetas de crédito.

El primer sitio web que operaba Burkov era Cardplanet, un mercado en línea para comprar y vender números de tarjeta de crédito y débito robadas, que llegó a albergar 150.000 de ellas entre los años 2009 y 2013. El mercado de Cardplanet ofreció detalles de tarjetas robadas en cualquier lugar del planeta, bajo pago de entre 2,5 y 10 dólares, según el tipo de tarjeta, el país de origen y la disponibilidad de información del titular de la misma.

El sitio web ofreció incluso un servicio de pago que permitió a los compradores verificar instantáneamente si una tarjeta de pago robada aún era válida. "Muchas de las tarjetas ofrecidas para la venta pertenecían a ciudadanos estadounidenses. Los datos de tarjetas de crédito robadas de más de 150.000 tarjetas de pago comprometidas se vendieron en el sitio de Burkov y han resultado en más de 20 millones de dólares en compras fraudulentas", dijo el Departamento de Justicia estadounidense.

La mayoría de esas tarjetas de crédito robadas fueron obtenidas por medios ilegales conocidos, como el phishing, uso de malware bancario, software malicioso implantado en cajas registradoras en las tiendas, bases de datos filtradas y contraseñas de cuentas financieras pirateadas en los múltiples ataques a servicios. Una muestra de la importancia de tenerlas a salvo porque ya vemos cómo suelen terminar.

Además de Cardplanet, Burkov también diseñó un sitio web separado para invitados solo para ciberdelincuentes de élite donde se ofrecía información de identidad personal robada, software malicioso y otros servicios ilegales, como servicios de lavado de dinero y piratería informática. "Para obtener la membresía en el foro de delitos cibernéticos de Burkov, los posibles miembros necesitaban tres miembros existentes para 'garantizar' su buena reputación entre los cibercriminales y pagar una cantidad económica de 5.000 dólares", explican.

Estas medidas fueron diseñadas para evitar que las fuerzas del orden público accediera al foro de cibercrimen de Burkov y para garantizar que los miembros cumplieran con los acuerdos realizados mientras realizan negocios en el foro.
CardPlanet
Burkov fue arrestado en el Aeropuerto Ben-Gurion de Israel a finales de 2015 y extraditado a los Estados Unidos en noviembre de 2019 después de perder la apelación en el Tribunal Superior de Justicia de Israel. Según los medios locales, Rusia ofreció el año pasado a Israel liberar a uno de sus ciudadanos, Naama Issachar, quien fue sentenciado en Rusia por delitos de drogas, a cambio de la liberación de Burkov, pero Israel rechazó esa oferta y permitió su extradición a los Estados Unidos.

La admisión de los cargos de fraude, acceso ilegal a dispositivos, conspiración para cometer intrusión informática, robo de identidad, fraude electrónico y de lavado de dinero, por lo que se enfrenta a una sentencia de 15 años de prisión, que será anunciada por el tribunal federal en mayo.

Fuente: Muy Seguridad

Dec 23, 2019

Métodos de autenticación disponibles para evitar fraudes

La verificación de identidad efectiva o positiva continúa siendo uno de los mayores desafíos que enfrentan las organizaciones, proveedores de pagos y emisores de tarjetas. Simplemente hay más riesgos en línea y los delincuentes han mejorado sus técnicas de ataque y los casos de fraude aumentan a un ritmo muy rápido.

Por un lado, debe haber más seguridad en las transacciones en línea. Por otro lado, estas medidas de seguridad no pueden dificultar demasiado la experiencia y la usabilidad del cliente. Incluso una pequeña alteración en la experiencia del cliente puede causar grandes pérdidas en las ventas.

Para enfrentar estos desafíos, estas son las tendencias más importantes.

3D Secure 2 (3DS2)

El "3D" representa los 3 dominios de pago en línea:
  • Dominio del emisor (banco que emite la tarjeta)
  • Dominio del adquirente (el banco del comerciante)
  • Dominio de interoperabilidad (el procesador de pagos)
Estos dominios son la columna vertebral del protocolo 3-Domains-Secure. El 3DS1 original fue una de las primeras medidas de verificación en línea. Utiliza métodos simples pero efectivos, como contraseñas estáticas para evitar fraudes. Fue lanzado en 2000 y ha gozado de una gran popularidad.

3DS2 es la segunda versión del protocolo seguro 3D. Viene con mayor seguridad al abordar las deficiencias de su predecesor. El protocolo 3DS2 aborda el problema del "abandono del carrito" y los inconvenientes con los móviles. Esto evita que los clientes renuncien a un pago debido a la frustración y a la mala experiencia de uso, un gran problema con 3DS1.

Además, 3D Secure es el único protocolo que ofrece un cambio de responsabilidad del comerciante al emisor en caso de devoluciones de cargo. Un contracargo ocurre cuando un titular de la tarjeta informa al banco emisor que su tarjeta de crédito ha sido utilizada de manera fraudulenta. El cambio de responsabilidad ya estaba disponible en 3DS1 y continuará protegiendo a los comerciantes contra las devoluciones de cargo en 3DS2.

Análisis de comportamiento

El análisis de comportamiento permite a los comerciantes aprender a detectar fraudes y ya es una herramienta popular para los comerciantes. Lo hace mediante el uso de una base de datos de perfiles de usuario de los clientes. Los comportamientos nuevos o anormales pueden evaluarse automáticamente en función de cuán errático es su comportamiento.

Por supuesto, es imposible que alguien se comporte en línea de la misma manera todo el tiempo. Hay muchas opciones sobre cómo se puede aplicar el análisis de comportamiento, y todavía es un trabajo en progreso. En el futuro, el análisis de comportamiento debería mejorar y hacerse más popular.

Autenticación basada en riesgo

La autenticación basada en riesgos se aplica con big data y machine learning. El proceso de autenticación basado en el riesgo comienza con la recopilación de grandes volúmenes de información y el aprendizaje automático ayuda a analizar estos datos y usarlos para asignar a cada transacción un "puntaje de riesgo".

Los factores que se utilizan para evaluar el riesgo varían. Por ejemplo, una dirección IP que cambia constantemente o una compra anormalmente grande.

Las soluciones de autenticación basadas en el riesgo han demostrado ser muy precisas. Algunas compañías informan una reducción del 90% en el fraude como resultado de acuerdo con Mastercard.

Contraseñas estáticas

Las contraseñas se encuentran entre el método de autenticación más antiguo en la historia. Siguen siendo muy populares, y por buenas razones. Son simples, aunque poco efectivas para disuadir el fraude.

El problema es que son bastante fáciles de robar. El 37% de los clientes informan que cambian las contraseñas menos de una vez al año.

Además de ser ineficaces para detener el fraude, las contraseñas estáticas también dificultan la experiencia del cliente. Añaden más fricción al proceso de pago, especialmente en el caso de que un cliente olvide su nombre de usuario o contraseña. Como método de seguridad y experiencia del cliente, las contraseñas estáticas continuarán siendo ineficaces.

Sistemas de verificación de direcciones (Address Verification Systems - AVS)

La verificación de dirección es más una medida de prevención de fraude que una herramienta de autenticación. Permite a los comerciantes comparar la dirección de facturación y la dirección de la tarjeta del cliente. El comerciante puede usar la información obtenida usando un AVS para decidir si completa la transacción.

Estos sistemas de verificación tienen algunos problemas. Primero, solo verifican la dirección del cliente. Si un estafador tiene acceso a la tarjeta de una víctima, es probable que también tenga acceso a su dirección de facturación.

Estos sistemas también son impopulares fuera de los EE.UU., por lo que son una mala opción para las transacciones internacionales.

Autenticación biométrica

La biometría, principalmente la autenticación de huellas digitales, se considera la medida de autenticación independiente más efectiva. Los métodos utilizados son rápidos y no requieren esfuerzo por parte del cliente, quien no necesita recordar nada.

La biometría, como los escaneos de huellas digitales y retina, es fácil de realizar desde muchos teléfonos inteligentes. Si bien no están disponibles universalmente para la mayoría de los clientes, la biometría es una excelente opción de autenticación.

También es difícil copiar las características biológicas de alguien y se espera que la industria biométrica aumente masivamente en los próximos años. Se espera que sea una industria de U$S30 mil millones para 2021 y el 93% de los clientes declaran una preferencia por la autenticación biométrica.

Autenticación multifactorial

La autenticación multifactor implica un proceso de varios pasos. Un ejemplo es una verificación de conocimiento (preguntas de seguridad). Otras opciones son contraseñas de un solo uso enviadas a su teléfono móvil o correo electrónico. La biometría es otra opción que a menudo se incluye.

Esta opción ofrece un nivel muy alto de seguridad a costa de molestar un poco al cliente. El 74% de las empresas que usan autenticación multifactor informan quejas de sus clientes.

Geolocalización

La autenticación de geolocalización implica el uso de la ubicación del dispositivo del usuario para autenticarlo. Si la tarjeta del usuario está registrada en un país pero se usa en otro, el emisor puede bloquear la transacción.

La creciente popularidad de los viajes internacionales y las VPN presentan un desafío para la geolocalización y tampoco verifica al usuario real durante la transacción.

A pesar de estos problemas, la geolocalización es una herramienta de prevención de fraude generalmente no intrusiva y bastante precisa.

Conclusión

Debido a la gran demanda, hay una gran oferta de métodos y herramientas de autenticación disponibles. Si bien todos tienen sus pros y sus contras, cada uno debe ser considerado por sus propios méritos. Hay una línea muy fina que se debe recorrer entre la seguridad y la experiencia del cliente.

Fuente: Finextra