Perfiles falsos de bancos en Twitter: una amenaza constante
Si bien no es ninguna novedad que las redes sociales est谩n plagadas de perfiles falsos, ESET, compa帽铆a l铆der en detecci贸n proactiva de amenazas, analiza una tendencia en la que identific贸 82 perfiles falsos de reconocidas entidades bancarias. El objetivo de los estafadores detr谩s de estos perfiles es robar el acceso a las cuentas bancarias de las v铆ctimas y vaciarlas o incluso sacar pr茅stamos a su nombre.
“Si bien esta amenaza afecta de momento 煤nicamente a usuarios, vale la pena decir que tambi茅n las entidades financieras padecen esta situaci贸n y constantemente intentan advertir sobre la existencia de estos perfiles falsos. Muchas de las cuentas oficiales tienen como tweets fijos una publicaci贸n que explica c贸mo reconocer perfiles oficiales. Por otra parte, son los propios bancos los que muchas veces monitorean las redes sociales y hacen las gestiones para que se den de baja estas cuentas ap贸crifas. Pero lamentablemente, son las propias caracter铆sticas de redes sociales como Twitter las que permiten que se sigan creando”, comenta Camilo Guti茅rrez Amaya, jefe del Laboratorio de Investigaci贸n de ESET Latinoam茅rica.
Hace unas semanas el equipo de investigaci贸n de ESET analiz贸 la cantidad de cuentas falsas activas en Twitter que se hacen pasar por cuentas oficiales de bancos. En un solo d铆a se detectaron 82 perfiles falsos activos suplantando la identidad de cinco entidades bancarias diferentes.
Todas estas cuentas falsas act煤an de la misma forma. Cada vez que una persona escribe un comentario etiquetando a una entidad financiera - incluso solo con la menci贸n en el mensaje de ciertas palabras-, una cuenta falsa responde simulando ser el 谩rea de atenci贸n al cliente del banco para ofrecer ayuda.
Lo primero que suelen hacer muchos de estos perfiles configurados para responder de manera autom谩tica es solicitar a las personas que sigan la cuenta. De esta manera podr谩n comunicarse v铆a mensaje directo y solicitar que proporcionen un n煤mero telef贸nico para que puedan comunicarse. Luego son contactados por falsos representantes de atenci贸n al cliente que buscar谩n extraer informaci贸n, como claves de acceso, tokens u otros datos para poder acceder a sus cuentas y vaciarlas.
En su intento por no generar sospecha, la mayor铆a de los perfiles falsos imita en un alto porcentaje los perfiles leg铆timos, e incluyen enlaces con la URL del banco o incluso al chat de WhatsApp para soporte. Y si bien varias cuentas incluyen los enlaces oficiales, ESET identific贸 en algunos casos que los enlaces no dirigen al sitio oficial, con lo cual existe el riesgo de que puedan ser utilizados para dirigir a sitios falsos.
“La mayor铆a de los perfiles falsos que revisamos fueron creados durante el 煤ltimo mes, y en algunos casos fueron suspendidos a los pocos d铆as. Esta din谩mica parece ser constante: muchos perfiles son suspendidos a las semanas de haber sido creados y nuevos perfiles falsos se crean. As铆 es que encontramos una enorme cantidad de cuentas falsas en actividad”, agrega el investigador de ESET.
Esta modalidad en Twitter no es nueva. ESET ha reportado campa帽as en el pasado de atacantes usando perfiles falsos y utilizando la API de Twitter para monitorear ciertos perfiles y contactarlos con una modalidad similar. El a帽o pasado, por ejemplo, se report贸 una campa帽a que apuntaba a usuarios de billeteras de criptomonedas simulando ser del 谩rea de soporte de servicios como Metamask, Coinbase o Yoroi con el objetivo de robar las credenciales.
Este mismo modus operandi tambi茅n est谩 presente en Instagram. En 2021 desde ESET alertaron sobre perfiles falsos de bancos en esta red social buscando contactar a clientes a trav茅s de mensajes directos. Como se explic贸 en esa oportunidad, los bots buscan obtener el n煤mero de tel茅fono de la v铆ctima y luego la contactan v铆a WhatsApp o directamente por tel茅fono simulando ser representantes oficiales. En esa oportunidad, investigadores de ESET realizaron la prueba de proporcionar un n煤mero de tel茅fono y fueron contactados en algunos casos por una cuenta falsa de WhatsApp que simulaba ser la oficial y en otros casos por tel茅fono. En todos los casos los estafadores buscaban convencer a la persona para que proporcione informaci贸n personal que un banco jam谩s solicitar铆a.
Pero adem谩s de las entidades financieras, este modus operandi tambi茅n afecta a otras cuentas oficiales, como pueden ser aerol铆neas, plataformas de pago, etc. A comienzos de este a帽o desde ESET se public贸 un caso de una v铆ctima que sufri贸 el robo de sus credenciales bancarias luego de que falsos representantes de la aerol铆nea low cost Fly Bondi respondieran un comentario que realiz贸 en una publicaci贸n del perfil oficial.
La principal recomendaci贸n de ESET para evitar caer en este tipo de fraude es entender c贸mo funciona, pero tambi茅n aprender a reconocer las caracter铆sticas de un perfil falso utilizado en este modelo. A continuaci贸n los elementos clave:
- No es una cuenta verificada. Las cuentas oficiales de bancos siempre tienen la marca de verificaci贸n.
- El nombre de la cuenta es diferente al de la cuenta oficial.
- Son perfiles nuevos. La fecha de creaci贸n suele no superar los dos meses.
- Tienen muy pocas publicaciones y pocos seguidores
Por 煤ltimo, se帽alan desde ESET, los bancos jam谩s solicitar谩n el n煤mero de tel茅fono, n煤mero de identificaci贸n personal o clave por tel茅fono o por correo electr贸nico.





