5 formas que utilizan para robar datos de tarjetas de cr茅dito
El cibercrimen mueve billones de d贸lares al a帽o, los ciberdelincuentes frecuentan sitios de la dark web donde compran y venden grandes cantidades de datos robados, as铆 como las herramientas necesarias para obtenerlos. Se estima que hay hasta 24 mil millones de nombres de usuario y contrase帽as obtenidos ilegalmente que circulan actualmente en dichos sitios y entre los m谩s buscados se encuentran los datos de tarjetas, que los estafadores compran para cometer fraude de identidad. ESET, compa帽铆a l铆der en detecci贸n proactiva de amenazas, analiza este fen贸meno y comparte las formas en que usualmente los cibercriminales roban los datos de las tarjetas de cr茅dito a usuarios.
En los pa铆ses que se implement贸 el sistema de chip y PIN (tambi茅n conocidos como EMV), es un desaf铆o convertir estos datos en tarjetas clonadas. Por eso son es m谩s com煤n ver ataques en l铆nea dirigidos a transacciones sin tarjeta (CNP). “Los estafadores podr铆an usar los datos para comprar art铆culos de lujo para su posterior venta, o para comprar tarjetas de regalo a granel, que es otra forma popular de lavar fondos obtenidos il铆citamente. La escala del mercado de tarjetas es dif铆cil de estimar. Pero los administradores de la tienda clandestina m谩s grande del mundo se retiraron recientemente despu茅s de ganar aproximadamente 358 millones de d贸lares”, comenta Camilo Guti茅rrez Amaya, jefe del Laboratorio de Investigaci贸n de ESET Latinoam茅rica.
A continuaci贸n desde ESET explican cu谩les son las cinco formas m谩s comunes en que los ciberdelincuentes buscan obtener los datos de tarjetas de cr茅dito de las personas y c贸mo detenerlos:
1. Phishing: Una de las t茅cnicas m谩s utilizadas por los ciberdelincuentes para robar datos. En su forma m谩s simple, es un enga帽o en el que el cibercriminal se hace pasar por una entidad leg铆tima (por ejemplo, un banco, un proveedor de comercio electr贸nico o una empresa de tecnolog铆a) para enga帽ar a un usuario y convencerlo para que ingrese sus datos personales o descargue malware sin darse cuenta. Estos mensajes de phishing suelen alentar a las personas a hacer clic en un enlace o abrir un archivo adjunto. A veces, dirigen al usuario a una p谩gina falsa que parece leg铆tima, donde se solicitar谩 que ingrese informaci贸n personal y financiera. Pese a ser una forma de ataque muy conocida, alcanz贸 el m谩ximo hist贸rico en el primer trimestre de 2022, algo que ya hab铆a sucedido en 2021.
El phishing ha ido evolucionado dando lugar a formas de ataque similares. En lugar de un correo electr贸nico, las v铆ctimas pueden tambi茅n recibir un mensaje texto (SMS) malicioso, conocido como smishing, donde un ciberdelincuente se puede hace pasar, por ejemplo, por una empresa de entrega de paqueter铆a, una agencia gubernamental u otra organizaci贸n de confianza. Los estafadores pueden incluso llamarlo telef贸nicamente, en una forma de ataque conocida como vishing, donde nuevamente fingen ser una fuente confiable con el objetivo de convencer al individuo para que comparta los detalles de su tarjeta. El smishing se duplic贸 en 2021, mientras que el vishing tambi茅n aument贸.
2. Malware: Se han desarrollado diferentes tipos de c贸digos maliciosos dise帽ados para robar informaci贸n. Algunos pueden registrar las pulsaciones del teclado de la v铆ctima; por ejemplo, mientras escribe los detalles de la tarjeta en un sitio de comercio electr贸nico o bancario. Los ciberdelincuentes colocan estos programas maliciosos en los dispositivos mediante correos de phishing, mensajes de texto, o tambi茅n a trav茅s de anuncios maliciosos. En otros casos se compromete un sitio web que recibe muchas visitas y se espera a que los usuarios ingresen al sitio para infectarlos. Ciertos c贸digos maliciosos se descargan autom谩ticamente, y se instalan en el equipo apenas el usuario visita el sitio comprometido. El malware que roba informaci贸n tambi茅n suele estar oculto dentro de aplicaciones m贸viles maliciosas que parecen leg铆timas.
3. Web skimming: Los ciberdelincuentes tambi茅n instalan malware en p谩ginas de pago de sitios de comercio electr贸nico leg铆timos. Estos c贸digos maliciosos son invisibles para el usuario, pero sustraen los detalles de la tarjeta a medida que son ingresados. En estos casos, seg煤n ESET, recomiendan al usuario comprar en sitios confiables y utilizar aplicaciones de pago de renombre, que probablemente sean m谩s seguras. Las detecciones de web skimmers aumentaron un 150% entre mayo y noviembre de 2021.
4. Filtraciones de datos: A veces, los datos de las tarjetas se obtienen no de los usuarios, sino directamente de empresas con las que se hace alg煤n tipo de transacci贸n o negocio. Podr铆a ser desde un proveedor de atenci贸n m茅dica, una tienda en l铆nea o una empresa de viajes. Esta forma de obtener datos es m谩s rentable desde la perspectiva de los delincuentes, porque a trav茅s de un ataque se obtiene acceso a una gran cantidad de datos. Por otro lado, con las campa帽as de phishing, si bien son ataques se lanzan de forma automatizada, tienen que robar a los individuos uno por uno.
5. Redes Wi-Fi p煤blicas: Cuando se est谩 fuera de casa puede resultar tentador navegar por la web utilizando puntos de acceso Wi-Fi p煤blicos: ya sea en aeropuertos, hoteles, cafeter铆as y otros espacios compartidos. Incluso si se tiene que pagar para unirse a la red, es posible que no sea seguro si los ciberdelincuentes han hecho lo mismo, ya que se puede usar el acceso a una red para espiar los datos de terceros a medida que son ingresados.
Desde ESET comparten los siguientes consejos para proteger los datos de las tarjeta de cr茅dito:
Estar alerta: si recibe un correo electr贸nico inesperado o no solicitado, nunca responder, hacer clic en enlaces ni abrir archivos adjuntos. Podr铆a tratarse de un enga帽o que busca infectar con malware. O podr铆an llevar a p谩ginas de phishing que parecen leg铆timas donde se solicitar谩 el ingreso de datos.
No divulgar ning煤n detalle por tel茅fono, incluso si la persona al otro lado suena convincente. Preguntar de d贸nde est谩n llamando y luego volver a llamar a esa organizaci贸n para verificar. No utilizar los n煤meros de contacto que proporcionan.
No usar Internet si se est谩 conectado a una red Wi-Fi p煤blica, especialmente si no se utiliza una VPN. No realizar ninguna acci贸n que implique ingresar los detalles de la tarjeta (por ejemplo, compras en l铆nea).
No guardar los detalles de la tarjeta de cr茅dito o d茅bito en el navegador, aunque esto permita ahorrar tiempo la pr贸xima vez que se realice una compra. De esta manera se reducir谩n considerablemente las posibilidades de que obtengan los datos de una tarjeta si la empresa o plataforma sufre una filtraci贸n o si un atacante logra secuestrar la cuenta.
Instalar una soluci贸n antimalware de un proveedor confiable en cada uno de los dispositivos conectados a Internet.
Activar la autenticaci贸n en dos pasos en todas las cuentas que tengan informaci贸n sensible. La autenticaci贸n en dos pasos reduce las posibilidades de que los atacantes puedan acceder a las cuentas incluso si obtuvieron las credenciales de acceso.
Solo descargar aplicaciones de tiendas oficiales, como la App Store o Google Play.
Si se est谩 haciendo alguna compra en l铆nea, solo hacerlo en sitios con HTTPS (deber铆a mostrar un candado en la barra de direcciones del navegador junto a la URL). Esto significa que hay menos posibilidades de que los datos puedan ser interceptados.
“Finalmente, una pr谩ctica siempre recomendable es monitorear los movimientos de nuestras cuentas bancarias y de nuestras tarjetas. Si detecta alguna transacci贸n sospechosa, informe de inmediato al equipo de fraude de su banco/proveedor de tarjeta. Algunas aplicaciones ahora permiten “congelar” todos los gastos en tarjetas espec铆ficas hasta determinar si ha habido una violaci贸n de seguridad. Hay muchas formas en que los malos obtienen los datos de nuestra tarjeta, pero tambi茅n podemos hacer muchas cosas para mantenerlos lejos”, concluye el jefe del Laboratorio de Investigaci贸n de ESET Latinoam茅rica.
Para conocer m谩s sobre seguridad inform谩tica ingrese al portal de noticias de ESET: https://www.welivesecurity.com/la-es/2022/07/01/formas-utilizan-robar-datos-tarjetas-credito/
Por otro lado, ESET invita a conocer Conexi贸n Segura, su podcast para saber qu茅 est谩 ocurriendo en el mundo de la seguridad inform谩tica. Para escucharlo ingrese a: