Fraude bancario: así vacían cuentas mediante llamadas

Fraude bancario: así vacían cuentas mediante llamadas-1

Existe la idea errónea de que los fraudes electrónicos requieren de un hacker prodigio capaz de perforar cortafuegos militares. La realidad es mucho más pedestre y peligrosa: la mayoría de los robos bancarios actuales no vulneran el software, sino la psicología del usuario. Los criminales no necesitan romper la seguridad del banco si pueden convencer al dueño de la cuenta para que les entregue la llave. Esta vulnerabilidad se basa en la ingeniería social, un proceso donde la astucia y la manipulación de emociones anulan la capacidad de alerta de la víctima.

La maquinaria global del phishing y el robo de identidad

El phishing no es un evento aislado, sino un delito de probabilidades masivas. Los atacantes operan bajo una lógica estadística donde el éxito en uno de cada diez intentos garantiza un botín inmenso debido al volumen de ataques. El objetivo es el robo de identidad para ejecutar transferencias o compras no autorizadas, aprovechando que el aumento de la banca en línea ha dejado a la ingenuidad humana como el eslabón más débil del sistema. Para lograrlo, simulan ser entidades gubernamentales o financieras mediante páginas web que imitan la estética oficial de los bancos.

Detrás de estos ataques existen estructuras criminales perturbadoras. Reportes de la cadena alemana DW han revelado la existencia de fábricas de estafas en el sudeste asiático, específicamente en Myanmar. En estos centros, miles de personas son secuestradas bajo falsas promesas laborales en Tailandia y obligadas a estafar a usuarios globales bajo amenazas de tortura y golpes. Estas operaciones, custodiadas por el ejército birmano y operadas por grupos chinos, implementan modalidades como la 'matanza de cerdo'. En este esquema, el estafador seduce a la víctima para que invierta en criptomonedas, engordando la cuenta antes de vaciarla por completo.

En América Latina, la geografía del fraude es diversa. Algunas estafas provienen de estas instalaciones asiáticas, otras nacen en células locales y un grupo considerable se planifica desde las cárceles de la región. Los delincuentes utilizan la minería de datos en redes sociales para obtener información básica que hace que sus llamadas parezcan legítimas.

El vishing y el uso de la ingeniería social en llamadas

El vishing es la variante del fraude que utiliza la voz como herramienta de robo. No se trata solo de una llamada telefónica; es un ecosistema que puede incluir páginas falsas y, en casos graves, la complicidad de empleados bancarios o de telefonía. El proceso imita una broma telefónica sofisticada: el atacante investiga a la víctima y, si detecta desconfianza, introduce a un segundo perpetrador que hace una 'llamada de verificación' simulando el código de discado correcto del banco.

La tecnología Deep fake ha escalado este riesgo al permitir la duplicación de voces conocidas. Los criminales también emplean llamadas robóticas masivas y el protocolo VoIP para utilizar números virtuales, dificultando cualquier intento de rastrear la fuente original.

A menudo, el ataque sigue un guion emocional. El estafador puede fingir ser un técnico de soporte o un agente de servicio al cliente que urge el pago de facturas inexistentes. Cuando la víctima cae en la red, el robo ocurre en tiempo real mientras la comunicación telefónica se mantiene activa para evitar que el usuario revise su saldo.

Estrategias específicas de fraude bancario en México

En el mercado mexicano, una modalidad recurrente consiste en informar sobre cargos no reconocidos en la tarjeta de crédito. El impacto es fuerte porque el delincuente ya conoce el nombre del titular y los últimos dígitos del plástico, datos que suelen provenir de filtraciones internas o hackeos previos. Una vez que la víctima niega el cargo, la llamada se transfiere a un supuesto departamento de reclamos donde, mediante preguntas dirigidas, obtienen las claves de seguridad y el NIP del cajero.

El smishing, o fraude vía SMS, presenta variantes igualmente agresivas. En Sonora, se han reportado casos donde instan al usuario a descargar la aplicación TeamViewer. Bajo la excusa de revertir retiros falsos y dar seguridad a la operación, los criminales obtienen el control remoto del dispositivo móvil.

Otra táctica común involucra mensajes de tiendas departamentales como Soriana, Walmart o Palacio de Hierro. El SMS alerta sobre compras elevadas y solicita responder con un 'NO' si no se reconoce la transacción. Al responder, el usuario recibe un enlace hacia un formulario de reclamo falso, como el sitio Bancomer cancelaciones mx.com, donde se solicitan RFC, INE, pasaporte y claves de acceso.

El impacto real y la respuesta de las instituciones

La escala de estos delitos es evidente en las estadísticas oficiales. Según la CONDUSEF, las quejas contra los bancos por fraudes cibernéticos aumentaron un 33.5% en 2023. Un total de 6,842 personas reportaron cargos no reconocidos, pero la resolución de estos casos es desalentadora: más de la mitad de los reclamos fueron declarados como no favorables para el usuario.

Fraude bancario: así vacían cuentas mediante llamadas-2

Cuando ocurre el robo, el tiempo es el factor crítico. Se recomienda reportar el fraude inmediatamente al banco y solicitar la cancelación total de la tarjeta. Es fundamental exigir un recibo de la denuncia con fecha y hora exacta. Aunque la ley en México establece que los bancos tienen hasta 48 horas para devolver el dinero, la investigación puede extenderse hasta 45 días. Durante este periodo, la entidad puede revertir el reembolso si determina que el tarjetahabiente autorizó la compra, ya sea por descuido o engaño.

Fraudes en servicios de streaming y la trampa de Netflix

El phishing no solo busca el acceso directo a cuentas bancarias, sino que utiliza servicios de entretenimiento como puente. Existe un esquema de smishing basado en avisos de pagos rechazados de Netflix. El usuario recibe un mensaje alertando que su suscripción ha sido suspendida y debe hacer clic en un enlace para actualizar sus datos.

Para identificar estas trampas, hay señales técnicas claras. Las URL suelen usar variaciones como 'np' o 'netex' en lugar del nombre oficial y el enlace comienza con http, omitiendo la seguridad del protocolo https. Además, los mensajes suelen contener errores ortográficos y una presión temporal agresiva, exigiendo la acción en un plazo de 24 horas.

Protocolos de defensa y blindaje de datos personales

La defensa más efectiva contra el vishing es la ruptura del ciclo de comunicación. Si una entidad gubernamental o bancaria llama, la instrucción es colgar inmediatamente y contactar al banco a través de los números oficiales verificados. Ninguna agencia pública solicita datos reservados si el usuario no inició la llamada.

En cuanto al smishing, la regla de oro es no responder ni interactuar con remitentes desconocidos. Los estafadores pueden manipular las redes para que el mensaje parezca provenir del propio teléfono de la víctima. No se debe introducir ninguna contraseña en páginas alcanzadas a través de enlaces de texto.

Fraude bancario: así vacían cuentas mediante llamadas-3

Para fortalecer la seguridad general, se sugiere: * Evitar el uso de redes WiFi públicas para acceder a la banca móvil. * No anotar las claves bancarias en formatos físicos ni digitales accesibles. * Limitar la exposición de información personal en Instagram o Facebook, ya que los criminales realizan minería de datos para personalizar sus engaños. * Desconfiar de cualquier oferta que parezca excesivamente beneficiosa.

El manual de las fábricas de estafas en Myanmar es explícito: el objetivo es que el cliente se enamore del estafador o confíe plenamente en él para que olvide la cautela. La barrera mental contra el miedo es la mejor herramienta, especialmente cuando el interlocutor reacciona con agresividad o ansiedad ante la negativa de entregar datos.

El sistema financiero actual depende de la tecnología, pero su seguridad final descansa en el juicio humano. Mientras los bancos implementen procesos de verificación que los delincuentes pueden copiar con precisión, el usuario seguirá siendo el objetivo principal. La consecuencia directa de esta vulnerabilidad es que, a pesar de las alertas, miles de personas descubren que sus cuentas están vacías solo al intentar realizar un pago cotidiano.

Publicar un comentario

Artículo Anterior Artículo Siguiente

Formulario de contacto