Las marcas que más usamos también son el nuevo disfraz de las estafas digitales

Spotify, Netflix y Apple figuran entre las marcas más suplantadas en campañas de phishing, mientras Mastercard y Visa encabezan los ataques que imitan sistemas de pago

El próximo mensaje que invite a renovar una suscripción, aprovechar una oferta o solucionar un supuesto problema de pago podría parecer completamente legítimo. El nombre de una plataforma conocida, un logotipo familiar y un enlace aparentemente oficial son suficientes para generar confianza y llevar al usuario directamente a una trampa.

Ese es precisamente el recurso que, según el Informe de Amenazas Financieras de Kaspersky, están aprovechando los ciberdelincuentes: suplantar marcas y servicios digitales que forman parte de la rutina diaria de millones de personas.

En América Latina, Spotify encabezó las marcas suplantadas en campañas de phishing y estafas relacionadas con compras y servicios digitales analizadas por Kaspersky. A nivel mundial, la lista está encabezada por Netflix, con 28%, seguida por Apple (21%), Spotify (18%), Amazon (18%) y Shopify (4%).

También aparecen entre las marcas utilizadas en este tipo de engaños Alibaba Group, eBay, Taobao, Ozon e Ikea.

Más que un problema asociado exclusivamente a las compras por internet, los datos muestran cómo el phishing se adapta a los hábitos digitales de los usuarios. Las plataformas de entretenimiento, comercio electrónico y servicios con pagos recurrentes se convierten en un escenario atractivo para intentar obtener credenciales, datos personales o información financiera.

La confianza es parte del engaño

La estrategia tiene un elemento sencillo: hacer que la víctima reconozca la marca y baje la guardia.

Un mensaje que aparenta proceder de Netflix, Spotify o una plataforma de compras puede resultar más convincente que uno proveniente de un remitente desconocido. Los delincuentes aprovechan esa familiaridad para presentar enlaces falsos, supuestas promociones, problemas con cuentas o solicitudes de actualización de información.

“Los ciberdelincuentes no se limitan a suplantar tiendas online o bancos. También recurren a servicios de entretenimiento, ecosistemas digitales y sistemas de pago ampliamente utilizados, aprovechando la confianza que las personas depositan en marcas presentes en su vida cotidiana”, explica Leandro Cuozzo, analista Senior de Seguridad en el Equipo Global de Investigación y Análisis para América Latina de Kaspersky.

A su juicio, mientras más familiar resulte una plataforma, mayor puede ser la posibilidad de que el usuario considere legítimo el mensaje recibido.

Los sistemas de pago también están en la mira

La suplantación no se limita a las plataformas de entretenimiento y comercio electrónico. Los sistemas de pago constituyen otro de los principales objetivos.

Según el informe, a nivel mundial Mastercard representa el 33% de los sistemas de pago suplantados en páginas de phishing y estafa analizadas por Kaspersky. Le siguen Visa, con 20%; PayPal, con 14%; y American Express, con 4%, entre otros.

El objetivo es ampliar el alcance de los ataques utilizando nombres asociados directamente con transacciones financieras y tarjetas de pago.

Kaspersky aclara que estas cifras no significan que las compañías mencionadas hayan sufrido los incidentes, sino que sus identidades fueron utilizadas por ciberdelincuentes en las campañas analizadas.

Cuatro señales para no caer en la trampa

Ante este escenario, Kaspersky recomienda adoptar algunas medidas básicas antes de entregar información personal o financiera:

Revisar cuidadosamente la dirección del sitio web. Errores gramaticales, dominios extraños, términos genéricos o direcciones que no corresponden con la plataforma oficial deben considerarse señales de alerta.

Desconfiar de ofertas demasiado buenas. Grandes descuentos, premios inesperados o servicios gratuitos pueden utilizarse como gancho para conducir a los usuarios hacia páginas fraudulentas.

No entrar a servicios de compra o pago desde enlaces recibidos. Aunque el mensaje parezca proceder de una empresa conocida, es preferible abrir directamente la aplicación o escribir la dirección oficial en el navegador.

Comprobar antes de introducir datos. Contraseñas, información personal y datos bancarios no deben colocarse en una página sin verificar primero que se trata del sitio legítimo.

La compañía también recomienda utilizar una solución de seguridad confiable que pueda analizar enlaces y detectar intentos de phishing.

En un entorno donde las compras, suscripciones, entretenimiento y pagos forman parte de la vida cotidiana, el desafío ya no consiste únicamente en identificar mensajes evidentemente sospechosos. También implica aprender a desconfiar de aquello que parece demasiado familiar.

La clasificación citada corresponde a la frecuencia con que las identidades de determinadas marcas fueron utilizadas en campañas de phishing y estafa analizadas por Kaspersky; no representa incidentes de seguridad atribuibles a esas compañías.

Fuente: Informe de Amenazas Financieras de Kaspersky.