Un vuelo retrasado o un equipaje perdido son suficientes para que los ciberdelincuentes ataquen. Descubra cómo explotan la frustración en redes sociales para robar miles de dólares.
Cuando los planes de viaje fallan, las redes sociales se convierten en el canal inmediato para los consumidores frustrados. Vuelos retrasados, tarjetas rechazadas o maletas perdidas llevan a los pasajeros a etiquetar a las aerolíneas buscando ayuda urgente. Sin embargo, investigadores de Check Point Exposure Management han revelado que grupos coordinados están convirtiendo estas peticiones públicas en trampas digitales. En lugar de vulnerar redes corporativas, estos estafadores responden directamente debajo de las publicaciones oficiales, suplantando al personal de soporte y robando miles de dólares a víctimas desprevenidas.
La arquitectura de la suplantación El esquema se basa en la ingeniería social y la visibilidad pública. Cuando un cliente publica una queja en plataformas como X o Facebook, cuentas falsas responden rápidamente con un lenguaje comprensivo y formal. Utilizan nombres como «Customer Resolution Centre» o «Claim Review Unit» junto con logotipos corporativos para imitar los canales oficiales.
+———————————————————————————–+
| FLUJO DE LA ESTAFA DE SUPLANTACIÓN DE MARCA |
+———————————————————————————–+
| 1. La víctima publica una queja en X/Facebook (etiquetando a la marca oficial) |
| 2. El estafador responde al instante desde una cuenta falsa solicitando un DM |
| 3. El estafador pide teléfono y datos de reserva por mensaje privado |
| 4. La conversación se traslada a WhatsApp (usando números virtuales de EE. UU.) |
| 5. El estafador envía un enlace/registro en app de pagos (Remitly, Lemfi, etc.) |
| 6. La víctima ingresa su tarjeta creyendo recibir un reembolso y envía el dinero |
+———————————————————————————–+
Aprovechando la demora de los equipos de soporte reales, los estafadores piden a los usuarios que sigan su cuenta y compartan datos privados, como números de teléfono y códigos de reserva.
Investigación HUMINT sobre el terreno
Para desmantelar el proceso operativo, los investigadores llevaron a cabo una investigación directa de inteligencia humana (HUMINT). Al interactuar con las cuentas falsas, los investigadores fueron redirigidos a WhatsApp. Aunque las cuentas mostrababan prefijos de Estados Unidos, los análisis de red revelaron que eran líneas de Voz sobre IP (VoIP) gestionadas a través de proveedores de telefonía virtual.
Las rastreos de telecomunicaciones vincularon el centro de operaciones con Kenia. Los atacantes empleaban guiones persuasivos para exigir datos personales y bancarios con el pretexto de tramitar una indemnización inmediata.
Mecanismos de extracción del dinero
Los estafadores utilizan tres métodos principales para engañar a las víctimas y hacer que envíen fondos creyendo que reciben una compensación:
- Aplicaciones de remesas digitales: Los estafadores registran el correo electrónico de la víctima en plataformas como Remitly o Lemfi. Inician una transferencia hacia Kenia e instruyen a la víctima para que abra la aplicación en su teléfono móvil. Al iniciar sesión, se solicita a la víctima que ingrese los datos de su tarjeta de crédito, completando sin saberlo una transferencia directa hacia el estafador.
- Formularios de Phishing: Alternativamente, envían enlaces a formularios de Google titulados «COMPENSATION/REFUND APPLICATION». Estos formularios capturan nombres completos, direcciones, fechas de nacimiento y datos completos de tarjetas de crédito con su código CVV.
Recomendaciones de mitigación
Esta amenaza afecta a múltiples sectores a nivel global. Las empresas deben monitorizar activamente sus redes sociales, solicitar la retirada rápida de cuentas falsas, trasladar la atención sensible a canales seguros y colaborar con plataformas de transferencia internacional para bloquear transacciones sospechosas.
«La campaña actual pone de manifiesto una nueva dimensión de la gestión de la exposición. Cuando los estafadores crean cuentas de atención al cliente falsas para atraer a clientes descontentos a canales privados como WhatsApp y, desde allí, obtener de forma selectiva datos financieros y de tarjetas de crédito, la confianza en toda la marca se ve amenazada. Por eso, para las empresas ya no basta con proteger únicamente la infraestructura informática interna. Hoy en día, una protección eficaz requiere la supervisión continua de la superficie de ataque externa, incluidos los perfiles falsos en redes sociales y las imitaciones de marcas», explica Daniel Dreier, AVP de Check Point Exposure Management.

El Dr. Jakob Jung es redactor jefe de Security Storage y Channel Germany. Lleva más de 20 años trabajando en el periodismo especializado en TI. A lo largo de su carrera ha colaborado con Computer Reseller News, Heise Resale, Informationweek, Techtarget (almacenamiento y centros de datos) y ChannelBiz. Además, colabora como freelance con numerosas publicaciones del sector de las TI, entre las que se incluyen Computerwoche, Channelpartner, IT-Business, Storage-Insider y ZDnet. Sus temas principales son el canal, el almacenamiento, la seguridad, los centros de datos, los sistemas ERP y CRM.
Contacto – Contacto por correo electrónico: jakob.jung@security-storage-und-channel-germany.de