Sitio falso se hace pasar por Mercado Libre y capta v铆ctimas utilizando precios atractivos



ESET, compa帽铆a l铆der en detecci贸n proactiva de amenazas, analiz贸 un sitio falso que se hace pasar por la plataforma Mercado Libre y que busca robar los datos sensibles de los usuarios, como los datos de la tarjeta de cr茅dito, entre otros.


Seg煤n datos de los sistemas de ESET, el n煤mero de sitios web fraudulentos detectados aument贸 casi un 3% en el 煤ltimo trimestre del 2021.  Dentro de este escenario, los sitios que se hac铆an pasar plataformas de comercio electr贸nico constituyeron el 9.4% del total de sitios web ap贸crifos, solo siendo superado por las categor铆as de redes sociales y finanzas.


En este caso, ESET analiza un sitio que intenta suplantar la identidad de una popular plataforma en varios pa铆ses de Am茅rica Latina, como es Mercado Libre, pero tambi茅n utilizando el logo de Mercado Pago, la plataforma de pagos asociada. El nombre del dominio no tiene ning煤n tipo de relaci贸n con el oficial, por lo que es posible detectar que se trata de un enga帽o con solo observar la URL.


Si bien se observ贸 que este sitio ha sido utilizado en campa帽as dirigidas a usuarios de Colombia, desde ESET detectaron que tambi茅n ha estado siendo utilizado en Brasil. Adem谩s de que algunos elementos en el dise帽o del sitio est谩n en portugu茅s, se puede seleccionar el pa铆s y aparecen varias opciones, como Argentina, Chile o M茅xico, por lo que es probable que tambi茅n est茅 circulando en alguno de estos pa铆ses.





Los cibercriminales hacen uso de anuncios en distintas plataformas para promover el enga帽o, como Facebook o YouTube. “En estos anuncios se promocionan grandes ofertas de productos costosos, como televisores, computadoras y tel茅fonos celulares, motos, etc., lo cual deber铆a ser una segunda se帽al de alerta (adem谩s del dominio) para el usuario: los precios son demasiado buenos para ser reales. Por ejemplo, un usuario de Reddit coment贸 que lleg贸 al sitio por una oferta de un scooter el茅ctrico por tan solo 160.000 pesos colombianos, el equivalente a 42 d贸lares estadounidenses”, comenta Martina L贸pez, investigadora de Seguridad Inform谩tica de ESET Latinoam茅rica.


El dise帽o del sitio falso incluye elementos que hacen m谩s probable que una v铆ctima desprevenida pueda caer en la trampa, ya que cuenta con categor铆as de muchos productos, la posibilidad de seleccionar distintos modelos, descripciones completas, la opci贸n de seleccionar el tipo de moneda seg煤n el pa铆s de origen, varios idiomas disponibles, entre otros.


Adem谩s, desde ESET identificaron que el sitio est谩 siendo indexado por los motores de b煤squeda de Google, por lo tanto, es posible que un usuario que realice una b煤squeda espec铆fica encuentre entre los resultados el sitio falso ofreciendo el producto que busca.


Una vez que la v铆ctima hace clic en la opci贸n de comprar es dirigido a una p谩gina que emula el proceso de checkout, en este paso es en donde se lleva a cabo el ataque. Este sitio es distinto al primero, los actores maliciosos utilizaron una plataforma de pago muy poco utilizada y de poca reputaci贸n. Dentro de los sitios de reportes de estafa, la compa帽铆a responsable del desarrollo de esta herramienta para realizar pagos tiene varias denuncias y v铆nculos con otros enga帽os de compraventa apuntados a Argentina, Brasil y Colombia.


All铆, los estafadores solicitan a la v铆ctima sus datos personales para realizar la supuesta compra y realizar el env铆o, como nombre completo, correo electr贸nico, documento de identidad, direcci贸n personal o n煤mero de tel茅fono. Esta informaci贸n, seg煤n ESET, podr铆a ser utilizada para ataques de suplantaci贸n de identidad o fraude, o ser vendidos en mercados clandestinos de la dark web por unos pocos centavos. 




En el segundo paso, los cibercriminales piden a la v铆ctima su informaci贸n financiera para hacer el pago por el supuesto producto, solicitud usual en los sitios de compraventa leg铆timos, incluyendo n煤mero de tarjeta y c贸digo de seguridad.


Una vez realizada la falsa compra, la v铆ctima ve retirado su dinero, pero nunca recibe el producto. As铆 es como varios afectados cuentan sus experiencias en sitios de denuncias sobre este mismo sitio web, incluso llegando a alegar la recepci贸n de productos de poco valor como barras de metal en algunos casos.


Seg煤n la informaci贸n otorgada por el servicio WhoIs, que registra administraci贸n de dominios en la internet, podemos ver que el sitio fue registrado durante diciembre de 2021 con un servicio proveniente de China, muy alejado del sitio al que suplanta y d贸nde dirigen sus publicidades.


Como siempre, desde ESET recomiendan prestar especial atenci贸n a cualquier publicidad que ofrezca productos o servicio a un muy buen precio, o incluso gratuitos, ya que no existe ninguna garant铆a de que la oferta sea cierta. Adem谩s, es importante revisar los enlaces de los sitios a los que se ingresa, para asegurarse que realmente se trata del sitio al cual se quiere ingresar y no uno falso. Tambi茅n es importante contar con una soluci贸n de seguridad instalada y actualizada en los dispositivos que puede prevenir antes enlaces no seguros. Finalmente, y en el caso de haber sido v铆ctima de alguna estafa relacionada a compras en l铆nea, se deben realizar las denuncias correspondientes, ya que constituye un tipo de estafa.


Vis铆tanos en:     @ESETLA     /company/eset-latinoamerica 


Acerca de ESET

Desde 1987, ESET® desarrolla soluciones de seguridad que ayudan a m谩s de 100 millones de usuarios a disfrutar la tecnolog铆a de forma segura. Su portfolio de soluciones ofrece a las empresas y consumidores de todo el mundo un equilibrio perfecto entre rendimiento y protecci贸n proactiva. La empresa cuenta con una red global de ventas que abarca 180 pa铆ses y tiene oficinas en Bratislava, San Diego, Singapur, Buenos Aires, M茅xico DF y San Pablo. 


Te puede interesar leer