ROBO DE IDENTIDAD

El robo de identidad es un ataque que pretende apropiarse de su información más confidencial y delicada, tales como sus datos personales, número de seguridad social, datos de identificación, usuarios y contraseñas.

¿Cómo lo llevan a cabo? Suplantan a entidades respetables y confiables, como su banco o las autoridades, solicitándole que ingrese y confirme sus datos, supuestamente para actualizar sus registros.

Vectores de ataque

Generalmente, el robo de identidad opera como un ataque de phishing y se desarrolla en dos fases: en primer lugar, recibe un correo con enlaces maliciosos, y luego es dirigido a una página web falsa. Las consecuencias son mucho más graves, por lo que lo tratamos como un tema aparte en nuestro programa de formación. El correo electrónico incorpora técnicas de ingeniería social. Su objetivo es engañarlo para que crea que se trata de una comunicación legítima de organismos oficiales o de su banco. Pretenden que ingrese en la web falsa y revele sus datos personales. Estos correos pueden tener diferentes formatos y supuestamente provenir de diversas entidades. A continuación, le mostramos algunos ejemplos:
Mensajes que supuestamente provienen de la policía o autoridades de tráfico, informándole que tiene una multa por exceso de velocidad u otra infracción. Le solicitan que ingrese a su plataforma en línea para:
- Confirmar que ha recibido la multa
- Indicar cómo procederá con el pago
- Incluso le ofrecen un descuento del 50% si realiza el pago de inmediato a través de internet

Tenga cuidado, estos mensajes son falsos aunque parezcan oficiales.

Mensajes que aparentan ser de la Seguridad Social o del departamento de inmigración, solicitando que confirme su estado y datos de ciudadanía.
Mensajes que simulan provenir de las autoridades sanitarias o de compañías de seguros privados, solicitando que confirme sus datos personales y de ciudadanía, supuestamente para recibir beneficios del seguro. Como incentivo adicional, suelen ofrecer regalos o ventajas especiales para convencerle.
Mensajes que aparentan provenir del Ministerio de Trabajo o de instituciones similares, así como de fondos de pensiones, solicitando que confirme su situación laboral y sus aportaciones a la seguridad social.
Mensajes que aparentan provenir de su banco y le solicitan:
- Validar sus credenciales y datos personales
- Cambiar sus claves de acceso
- Verificar su información y elegir una nueva contraseña más compleja

Tenga en cuenta que los bancos nunca le solicitarán este tipo de información por correo electrónico.

Mensajes que supuestamente provienen de su banco alertándole sobre transacciones no autorizadas en su cuenta. Le informan que, por seguridad, han bloqueado su cuenta. Para desbloquear la cuenta, le solicitan que ingrese en una página web falsa donde debe:
- Introducir su usuario y contraseña
- Responder a las típicas preguntas de seguridad
- Revelar información muy personal

¡Cuidado! Esta es una táctica común de estafa para robar sus datos bancarios.

Mensajes que aparentan provenir de un Juzgado o Tribunal, alegando que su vecino lo ha demandado. Le solicitan que ingrese en una plataforma y confirme su identidad para poder ver la demanda.
¡Atención! Los juzgados nunca le notificarán una demanda por correo electrónico ni le pedirán que confirme su identidad en línea.
La página web falsa imita las páginas legítimas de estas entidades, copiando sus procesos de autenticación y uso. Las colocan bajo dominios muy parecidos a los originales o las esconden en URLs complejas.

De esta manera, un usuario que no está atento no puede saber:
- Dónde está realmente alojada la página
- Si es la web original o una falsificación

Por ejemplo, pueden usar direcciones como:
- banco-secure.com en lugar de banco.com
- seguridadsocial-verificacion.net en lugar de seguridadsocial.gob
- O URLs largas y confusas que ocultan el verdadero dominio

Trucos y consejos de prevención

Aunque estos ataques son bastante sofisticados, hay varios consejos sencillos que puede seguir para evitar ser víctima de robo de identidad:

Trate con precaución cualquier mensaje no solicitado y, como regla general, no haga clic en los enlaces que contengan a menos que esté completamente seguro de quién lo envía. Es importante revisar los encabezados del mensaje (puede encontrar cómo hacerlo en Outlook) porque el 99.95% de los mensajes de robo de identidad provienen de direcciones falsificadas que son fáciles de detectar en los encabezados.

Por ejemplo:
- En el campo "Para" aparece como remitente "Juan Pérez de tubanco.com"
- Pero en el encabezado verá que realmente proviene de algo como "[email protected]" o de algún otro dominio sospechoso

Este detalle puede ayudarlo a identificar correos fraudulentos antes de que sea tarde.

Si recibe mensajes no solicitados que dicen provenir de las autoridades, acceda a sus páginas web de forma segura:
- Escriba USTED MISMO la dirección en el navegador
- No utilice los enlaces del correo
- Verifique el icono de https en la parte superior izquierda del navegador
- Compruebe el nombre del dominio que aparece después de hacer clic en varios botones (esto evita técnicas de secuestro del navegador)

Siguiendo estos pasos se asegurará de estar en la web oficial y no en una página falsa.

Utilice una solución antimalware que incluya módulos de filtrado web y de contenido, ya que estos controles son muy efectivos contra las páginas falsas:
- Bloquean su acceso a páginas peligrosas
- Validan previamente su contenido
- Le alertan sobre aspectos sospechosos

Además, un buen filtro antispam bloqueará más del 90% de los mensajes de robo de identidad antes de que lleguen a su bandeja de entrada.

Importante: Mantenga siempre actualizado su antivirus y antimalware para mayor protección.

Cuando reciba mensajes que contengan enlaces, siempre puede verificar su estructura y dirección real de internet:
- Pase el cursor del ratón por encima del enlace (sin hacer clic)
- Observe la dirección que aparece en la parte inferior del navegador
- Compruebe si coincide con la página oficial o si es una dirección sospechosa

Este simple gesto puede ayudarle a identificar enlaces maliciosos antes de hacer clic en ellos. Tenga cuidado, porque los estafadores usan nombres muy parecidos o intentan engañarle usando números.

Por ejemplo:
- Sustituyen letras por números: Cit1Bank, Micros0ft
- Añaden o quitan letras: Gogle, Gooogle, Aple
- Modifican ligeramente nombres conocidos: 1NG Bank en vez de ING Bank

Estas pequeñas diferencias pueden pasar desapercibidas si no presta atención. Tenga cuidado también con la estructura de las URLs, ya que hay diferencias importantes:
- Esta es una web legítima: https://autenticacion.mibanco.com
(Es un subdominio de mibanco.com)
- Esta es una web falsa: https://servicioautenticacion.com/mibanco/
(Es un subdominio de servicioautenticacion.com)

Aunque parezcan similares, la segunda no tiene nada que ver con su banco. Los estafadores usan estas técnicas para confundir y hacer que las direcciones falsas parezcan legítimas.

Recuerde que ninguna autoridad oficial le pedirá su número de seguridad social u otros datos de identidad a través de enlaces en correos electrónicos.

En su lugar:
- Le pedirán que acceda normalmente a su cuenta oficial
- Realice las acciones necesarias dentro de la plataforma segura

Si tiene dudas:
- Mejor llame por teléfono
- O visite la oficina más cercana

Es preferible tomarse un tiempo extra para verificar que no está proporcionando sus datos personales a estafadores.

Es el momento perfecto para iniciar la formación de los empleados.

Solicite un presupuesto basado en las necesidades de su organización y comience hoy mismo a construir una infraestructura sólida de ciberseguridad.