Mostrando entradas con la etiqueta fraude. Mostrar todas las entradas
Mostrando entradas con la etiqueta fraude. Mostrar todas las entradas

miércoles, 12 de noviembre de 2025

Así Puedes Detectar un Email Suplantando a Hacienda

Cada vez que llega una comunicación de la Agencia Tributaria lo habitual es que a cualquiera nos den sudores fríos, a pesar de cumplir escrupulosamente con todas las obligaciones fiscales. De hecho el disfraz más aterrador que he visto el último Halloween es de notificación de Hacienda, no te digo más...

 

Pero además de esto, y quizás aprovechando ese temor reverencial que se suele tener a la AEAT y sus mensajes, se le suman los cientos de intentos de estafa que aprovechan estas comunicaciones. 

 

Si quieres saber cómo detectar un email que suplanta a Hacienda, aquí tienes algunos consejos que espero que te sean de utilidad. 

 

Así puedes detectar un email suplantando a Hacienda

  

Lo básico

 

Lo primero que debes tener en cuenta es que cada vez es más fácil caer en un correo fraudulento que se haga pasar por la Agencia Tributaria. En buena parte es consecuencia de la IA, y en otra de las últimas filtraciones (en 2024 y 2025) de miles de datos fiscales (hay quien afirma que la víctima ha sido la AEAT directamente y hay quien dice que ha sido una gestoría), por los que miles de ficheros de contribuyentes están circulando por la Dark Web. Eso significa que las estafas cada vez son más elaboradas y personalizadas hasta extremos insospechados. 

 

El segundo que debes tener presente es que debes mantener la calma. En muchos casos estos intentos de phishing funcionan porque el receptor entra en pánico, no presta atención a los detalles sospechosos y actúa rápidamente, haciendo justo lo que el ciberdelincuente desea.  

 

Y lo tercero que debes saber: estos mensajes falsos buscan que abras algún archivo adjunto o que pinches en un enlace que supuestamente lleva a la web de Hacienda. En el primer caso el adjunto instalará algún tipo de malware, en el segundo te requerirá datos personales y bancarios para realizar algún trámite.   

 

Persona con una capucha tapándose la cara parcialmente con una maścara blanca

 

Señales de que se trata de un mensaje fraudulento

 

Si estás obligado a tener DEHú (Dirección electrónica habilitada única), debes fijarte en la dirección de correo electrónico al que te envían la documentación. Si se trata de una persona jurídica o sin personalidad jurídica, si se trata de sociedades autónomas y de responsabilidad limitada (y UTEs), en caso de que seas autónomo o profesional colegiado, o si actúas en representación de un interesado, sí tendrás que disponer de una de estas direcciones. Si el correo al que te remiten el email no es el que tienes registrado y es otro diferente (tener más de uno es algo muy habitual si tienes un negocio), es muy probable que la comunicación sea falsa. 

 

En caso de que no tengas obligación de tener una DEHú (particulares) y Hacienda no te envía comunicaciones por correo electrónico nunca, desconfía automáticamente de ese mensaje. 

  

Si ya tienes una cierta experiencia como empresario, autónomo o profesional, habrás recibido muchos correos de Hacienda, así que consulta los que ya te han llegado para comprobar si el formato, la redacción y la terminología son los habituales. Esto no es infalible, porque con la IA los intentos de estafa cada vez están más conseguidos, y es muy fácil creer que son legítimos. 

 

Hay algunos intentos de estafa que son muy burdos y el lenguaje en el que están redactados es un español que no es propio de España, que ha pasado por un traductor automático (muchos correos fake de Hacienda vienen de países no castellanoparlantes) o tienen varias (y graves) faltas de ortografía.

 

En cualquier caso, no está de más en que te fijes en la redacción, la ortografía y el lenguaje, por si hubiese algo que te llamase la atención. Hay veces en las que la propia intuición funciona mejor que un análisis sesudo del email

 

Fíjate en la dirección desde la que te envían la comunicación, porque en muchos casos da pistas acerca de si es una estafa o es real. Pero, ojo, no te fíes de los que parecen "buenos", como noreplay@aeat.es (que suele llevar en el texto una coletilla del estilo "no responder a a este mensaje"), porque lo que buscan es que te descargues algo o pinches en un enlace. 

 

La AEAT nunca envía adjuntos (facturas, anexos...) ni links que te llevan a su web, así que si el correo que recibes incluye alguno de los dos, por favor, no lo sigas. 

 

La Agencia Tributaria nunca solicita datos personales o económicos a través de correo electrónico, así que nunca respondas proporcionando números de cuenta o de tarjeta bancaria, documentos identificativos ni cualquier otro de tipo confidencial.  

 

Mujer con un portátil delante, mirando hacia atrás por encima de su hombro

 

Algunos consejos que no puedes perder de vista

 

Ante cualquier duda, no abras ningún adjunto ni sigas ningún enlace del email. Puedes consultar directamente las notificaciones y comunicaciones pendientes a través del propio servicio de la DEHú o en la Sede Electrónica de Hacienda. Si no tienes ninguna notificación, da por hecho que el mensaje es un fake. Si te quieres quedar más tranquilo, puedes consultarlo al día siguiente, por si hubiese habido alguna incidencia con alguno de los sitios (que no sería la primera vez) y no pudieses verla en el sitio en el momento. Y si tienes contratado un servicio de gestoría, puedes comentárselo a la persona que lleve los asuntos fiscales. 

 

También puedes recurrir a la Línea de Ayuda en Ciberseguridad para que te asesoren si sospechas que has sido víctima de un fraude.  

 

Además, puedes poner una denuncia antes las Fuerzas y Cuerpos de Seguridad del Estado.  

 

Si has detectado un caso de phishing, smishing u otro posible fraude, puedes enviar el siguiente formulario de la AEAT.  

 

Por favor, no bajes la guardia, porque los ciberdelincuentes no descansan. 

 

 

Información de interés:

Dirección Electrónica Habilitada única (DEHú) - Punto único de notificaciones para todas las Administraciones Públicas

Notificaciones electrónicas obligatorias - NEO (AEAT)

Relación de fraudes detectados por la AEAT 

 

Post relacionados:

Emails Fraudulentos Más Comunes para Negocios y Profesionales (y Algunos Ejemplos) 

Asuntos de Email (Reales) que Deben Hacer Saltar Todas Tus Alarmas 

Correos Electrónicos que Jamás Abro (y los Motivos) 

Banderas Rojas que Pueden Señalar una Estafa 

Qué Hacer Si Se Han Filtrado Tus Datos Personales 

Qué Es un Alias de Correo Electrónico y Por Qué Te Interesa 

 

La primera vez que apareció el post Así Puedes Detectar un Email Suplantando a Hacienda fue en el blog de Todos Somos Clientes.   

 

Así puedes detectar un email suplantando a Hacienda © 2025 by 1 de N Tecnologías de la Información - Arancha Moreno is licensed under Creative Commons Attribution-NonCommercial-NoDerivatives 4.0 International

miércoles, 20 de noviembre de 2024

Qué Es el Skimming y Cómo Defenderte de este Fraude

Nuestras tarjetas de débito o crédito son más codiciadas por los delincuentes que el propio efectivo que podamos llevar en nuestra cartera. Y es que cualquier de ellas les proporcionan más beneficios que un par de billetes o unas pocas monedas. Con ellas pueden hacerse con todo nuestro dinero, comprar lo que quieran en Internet o suplantar nuestra identidad para lo que deseen. 

 

Y si las tarjetas son objetivo de los estafadores, todavía lo son más cuando son físicas y se utilizan para sacar dinero en un cajero o para pagar en una tienda o un restaurante. 


Pero, ojo, no te voy a recomendar que no utilices las tarjetas físicas o los cajeros, porque cada uno es libre de utilizar el medio de pago que prefiera. Y, por supuesto, tampoco te voy a aconsejar que dejes de usar el efectivo, porque soy firme defensora de la libertad que proporciona el dinero contante y sonante... y también de que puedas elegir hacer todas tus transacciones de forma electrónica si así lo consideras.


Lo que sí te aconsejo es leer este post en el que te comento en qué consiste el skimming y cómo defenderte, uno de los fraudes habituales con tarjetas bancarias que se usan en cajeros o para pagar con TPV en tiendas.


Qué es el "skimming" y cómo defenderte de este fraude


En qué consiste

 

El término procede del inglés, to skim, que significa hojear o echar una ojeada. 


El skimming es una técnica de ataque man-in-the-middle (un atacante intercepta la comunicación entre dos partes para hacerse con la información que comparten) que utilizan los delincuentes para clonar la tarjeta de débito o crédito cuando el usuario la utiliza en un cajero o en un terminal de venta en un establecimiento.

 

Lo realizan a través de unos dispositivos que se llaman skimmers, que roban los datos de la tarjeta de crédito al operar en el cajero. Estas herramientas se añaden al lector de la banda magnética, al teclado y al interior del terminal de pago (en los TPV de establecimientos). Además de estos skimmers, pueden instalar cámaras ocultas con las que averiguar el PIN que introduzca el usuario. Tanto los datos obtenidos de la tarjeta (titular, número, fecha de vencimiento y CVV) como el PIN se envían de forma remota a los delincuentes para que con ellos puedan realizar compras, robar la identidad de la víctima o incluso vender esa información en el mercado negro.  


Persona operando en un cajero automático


Cómo evitar ser víctima de skimming


Cuando vayas a sacar dinero de un cajero, procura hacerlo en los que están dentro de la entidad bancaria o en el interior de un establecimiento público (centros comerciales, estaciones de metro...). Es más fácil que manipulen el cajero en la calle que en un interior que está muy transitado y que está vigilado tanto por cámaras como por personal de seguridad. Eso no significa que no puedan haberlo alterado en el propio banco o en otro espacio en el que haya un cajero, porque también lo hacen, pero es mucho más difícil que lo consigan sin problemas. 

 

Compra siempre en establecimientos de confianza y nunca pierdas de vista tu tarjeta durante el pago. Y fíjate que en el TPV no haya nada fuera de lugar. También conviene que compruebes dónde están las cámaras de seguridad para que a la hora de introducir el PIN no puedan grabarte sin tu conocimiento, además de tapar el teclado cuando lo marques.


Pago con tarjeta en un establecimiento

 

Antes de introducir tu tarjeta fíjate en el propio cajero. Fíjate en que el teclado no sobresalga más de lo habitual o que tenga una textura diferente, que en el lector no hay nada extraño (un tamaño inusual, por ejemplo), que no haya ninguna caja o añadido que no suela haber en los cajeros de esa entidad (o de otras), que no detectes ninguna cámara (puedes ver alguna luz o piloto que no debería estar allí) o que no veas cualquier otro detalle que te haga sospechar (restos de pegamento, partes que están sueltas o torcidas...). Tómate tu tiempo para comprobarlo, incluso si hay otras personas esperando, porque apresurarse en estos casos se puede pagar muy caro. 

 

Tapa siempre el teclado cuando vayas a introducir el PIN. Mejor que la mano, que no siempre lo cubre bien, utiliza la propia cartera, un portafolio, un libro o cualquier otro objeto que esconda los dígitos que vas marcar. También deberías comprobar que no hay nadie cerca que pueda ver el PIN. Si es así, pídele amablemente que se retire o, mejor todavía para no entrar en conflicto, cancela la operación y vuelve más tarde. 


Persona operando en un cajero tapando el teclado al introducir el PIN

 

Otra opción es utilizar las herramientas que tienen la mayoría de los bancos para retirar dinero sin necesidad de la tarjeta física a través de NFC. 


Acostúmbrate a comprobar de forma regular tu cuenta bancaria y los movimientos de tu tarjeta, porque así podrás detectar si ha habido alguna operación inusual.

 

También es conveniente que actives las notificaciones de actividad en tu cuenta y tu tarjeta, así como todas las medidas de seguridad posibles, aunque eso signifique una cierta incomodidad.

 

Y qué hacer si piensas que has sido víctima de skimming 

 

Apaga tu tarjeta inmediatamente (si tu entidad te lo permite) y luego cancélala. 

 

También es necesario informar de ello al banco y/o al establecimiento en el que se encuentre el cajero (de alguna manera en la que quede constancia por escrito de que lo has hecho) y también denunciar el hecho en la comisaría.  

 

Espero que estos consejos te hayan sido útiles y que te eviten algún disgusto al sacar dinero en un cajero o pagar en un establecimiento.



Post relacionados:

Cómo Evitar el Fraude con Tus Tarjetas de Crédito

Qué Hacer Ante el Robo o Pérdida de Tarjetas Bancarias

Usa Tu Tarjeta de Crédito de Forma Inteligente y Segura

Derechos a la Hora de Pagar con Tarjeta en un Comercio

Consejos para Proteger Tus Cuentas Bancarias en Internet

Las Tarjetas Virtuales: Ventajas e Inconvenientes

Consejos de Seguridad para Pagos con el Móvil


La primera vez que apareció el post Qué Es el Skimming y Cómo Defenderte de este Fraude fue en el blog de Todos Somos Clientes.


Qué es el "skimming" y cómo defenderte de este fraude by 1 de N Tecnologías de la Información - Arancha Moreno is licensed under CC BY-NC-ND 4.0

miércoles, 27 de septiembre de 2023

Asuntos de Emails (Reales) que Deben Hacer Saltar Todas Tus Alarmas

A lo largo de varias semanas he estado recopilando asuntos de correos que han ido llegando a mi bandeja de entrada y que esconden claramente intentos de hacerse con mi información o con el control de mis dispositivos, de robar mi dinero, de suplantar mi identidad o de chantajearme. Quiero compartirlos aquí para que puedan servir de aviso a navegantes, porque cada vez son más en cuanto a cantidad y a calidad. Muchos de ellos son realmente creíbles, por lo que debemos estar cada vez más alerta ante cualquier correo electrónico que recibimos. 


Ante la duda, investiga si el mensaje es legítimo o no. Y si no eres capaz de comprobar si lo es o no, es mejor borrarlo de tu bandeja antes que abrirlo, hacer clic y que el daño sea irreparable.


Acompáñame y encontrarás algunos asuntos (totalmente reales) de emails que deberían hacer saltar todas tus alarmas.


Asuntos de emails (reales) que deben hacer saltar todas tus alarmas


Cuentas de correo


Son mensajes en los que te informan de problemas con tu cuenta de correo electrónico y en las que te anuncian que está suspendida o que te la van a desactivar o que tienes que verificar o actualizar tu contraseña.


Su cuenta ha sido suspendida temporalmente

▣ Tu password expira hoy (en español y en inglés)

▣ Se requiere verificación inmediata de su dominio (dominio real). Tanto en español como en inglés.

▣ Admin: Por favor, valide su dirección de correo electrónico

▣ Aviso de desactivación de correo electrónico (dirección de email)


Mensajes no entregados


Te informan de que hay mensajes que te han enviado, pero que no se te han entregado, de modo que si deseas recuperarlos tienes que realizar alguna acción que desembocará en que les abras la puerta de los ciberdelincuentes a tu correo (o a toda tu información en el peor de los casos). 


▣ Tienes X mensajes pendientes de entregar en tu bandeja (dirección de email) Y en el texto del interior remiten a varios correos también fraudulentos a la vista de su asunto. Lo que buscan es que pinches en cada enlace para visualizar esos supuestos correos no entregados.

▣ Atención (dirección del correo): tienes x mensajes no entregados. Para liberar y ver el contenido del mensaje, haga clic en el siguiente enlace.


Almacenamiento


Te asustan informándote de que ya no tienes espacio de almacenamiento suficiente, por lo que tendrás que seguir sus (malintencionadas) instrucciones… y ya sabemos lo que eso implica.


▣ ¡Has alcanzado tu límite de almacenamiento!

▣ Tu almacenamiento de iCloud está lleno

▣ Reciba un almacenamiento en la nube adicional de 50 GB


Virus


Te informan de que se ha detectado un virus, de modo que debes actuar rápidamente. Y esa acción a la que te empujan les permitirá introducir malware en tu equipo, hacerse con su control y/o robarte toda tu información. 


▣ Virus sospechoso detectado – Protección antivirus

▣ Virus Detectado: ¡Actúe ahora para proteger su PC! - Protección Antivirus


Email fraudulento informando de un virus


Supuesto hackeo de tu cuenta


Te van a intentar chantajear haciéndote creer que te han hackeado tu cuenta o que se han hecho con sus datos. Te piden un pago para devolverte el control de tu equipo y no hacer públicos unos supuestos asuntos escabrosos tuyos de los que afirman tener conocimiento. Es muy habitual que digan que tienes en tu poder archivos delictivos o que te han grabado con la cámara realizando ciertos actos inapropiados. 


▣ Se han filtrado sus datos personales debido a ciertas actividades en sitios sospechosos

▣ Esperando pago (y luego un texto diciendo que tienen control total sobre tus cuentas y dispositivos y que te han estado vigilando, que supuestamente han averiguado asuntos delicados sobre ti y te chantajean)

▣ Esperando su pago. Usted ha sido invadido

▣ En espera de su pago. Le informo de que ha sido invadido

▣ Esperando su pago. Usted ha sido vulnerado


Comunicaciones de entidades bancarias


Se hacen pasar por una entidad bancaria. En algunos casos coincidirá con los bancos o cajas con las que trabajes y en otros no, porque dependerá de si el intento de ataque está dirigido o es masivo para ver si pescan a incautos por casualidad. Ojo, porque antes eran mensajes muy burdos, plagados de errores de diseño y de redacción, pero estas comunicaciones cada vez son más creíbles. Ante la duda, llama directamente (con el teléfono que ya conoces) a tu entidad. 


▣ Justificante de pago (de algún banco)

▣ Nuevo mensaje importante! (el remitente es un banco conocido, que te informa de una nueva actualización)

▣ Su cuenta está en riesgo de ser desactivada – Oficina (banco X)

▣ Su asesor le ha enviado un mensaje importante -  (el emisor es un banco)

▣ Alerta de crédito – (el emisor es un banco conocido)


Email fraudulento haciéndose pasar por un banco



Email fraudulento haciéndose pasar por un banco


Facturas y presupuestos


Cada vez son más frecuentes las comunicaciones en las que te piden que pagues facturas o que les envíes presupuesto. Mucho cuidado con esto, porque en ocasiones se hacen pasar por empresas legítimas y es fácil caer. Si no has comprado productos o no has solicitado un servicio, no tiene sentido que te reclamen una factura. Y ante las peticiones de presupuesto, comprueba el remitente y la redacción del correo. Si tienes dudas, busca en Internet el contacto de la empresa y averigua si la petición de presupuesto es real. 


▣ Su factura (mes en curso)/2023 está disponible con vencimiento el día XX – Dept. Facturación

▣ Avviso-factura impagada (así, con falta de ortografía)

▣ Solicitud de cotización urgente

▣ Solicitud de cotización urgente


Comunicaciones de Hacienda


Las comunicaciones que se remiten de forma fraudulenta en nombre de la Agencia Tributaria cada vez son más habituales, por lo que debes tener muchísimo cuidado. Lee con detenimiento el texto y verifica si es real o no. Verificar si lo son o no es fácil, puesto que Hacienda pone a disposición de los administrados las comunicaciones y notificaciones a través del Servicio de Notificaciones Electrónicas. Si entras y no tienes nada similar a lo que menciona el correo, sabrás inmediatamente que es falsa. 


▣ Agencia Tributaria NOTIFICACION POSTAL

▣ Cambios en las retenciones de IRPF para profesionales: lo que debe saber (incluye un pequeño texto introductorio y un enlace a un formulario de verificación)


Email fraudulento haciéndose pasar por la AEAT
Este es uno de los que realmente estuvo a punto de engañarme, porque está realmente bien elaborado


Multas y comunicaciones judiciales o policiales


Las comunicaciones multas las puedes consultar directamente en la Dirección General de Tráfico, así que si te llega un mensaje con este asunto, lo mejor que puedes hacer es recurrir a la DGT. En el caso de citaciones y comunicaciones judiciales o policiales, mi consejo es que leas cuidadosamente el texto, porque en muchos casos utilizan una terminología que no es la utilizada en España (si resides en otro país, fíjate en la que se usa allí) o si la información es muy generalista o muy vaga.


▣ Multa no pagada – bloque de vehículos – Administración de infracciones XXXXX

▣ Convocatoria Aviso de citación electrónica (nº de citación)

▣ Informe policial emitido ID: (XXXXX) – Policía Nacional (incluyen un nº de identificación)


Email fraudulento suplantando una citación judicial
Ni la terminología ni el formato se usan en España, por lo que es fácil darse cuenta del engaño


Envíos y paquetes


Este tipo de mensajes abundan, aprovechando que las compras on-line son muy frecuentes. Verifica si estás esperando un envío, el remitente, la mensajería, etc. Si no has comprado nada que tenga que pasar aduanas, no tiene sentido que te reclamen el pago de tasas. 


▣ Tienes un paquete esperando – Correos.es

▣ Tienes (1) paquete a la espera de información. Centro de distribución.

▣ Entrega pospuesta, ¡tome medidas ahora! – Conocimiento del paquete

▣ No devuelva su paquete, pague ahora los derecho de importación – Actualización de la entrega

▣ Paquete de valor en la aduana

▣ Dirección General de Aduanas e Impuestos Indirectos

▣ Entrega reprogramada nº XXXXX – Conocimiento del paquete

▣ El pedido nº XXXXX se ha retrasado – Mensaje importante

▣ No han pagado los gastos de transporte (incluso en algunos casos indican la cantidad exacta)


Email fraudulento informando de un supuesto envío



Email fraudulento informando de un supuesto envío


Facebook


Cada vez llegan más correos en los que intentan suplantar a Facebook, pidiéndote que realices alguna acción sobre tu cuenta. Incluso te informan de supuestas menciones, algunas en las que afirman que has infringido sus normas y que intentan que hagas clic en sus enlaces. 


▣ XXXXXX es el código de recuperación de tu cuenta en Facebook - Facebook

▣ Consulta quién ha mencionado tu página (suplantando a Páginas de Facebook)


Email fraudulento en el que se informa de una mención en FB


Email fraudulento en el que envían una contraseña que supuestamente ha sido solicitada para recuperar la cuenta de FB


Netflix


Si no tienes cuenta en esta plataforma, no caerás en este intento de ataque. Pero si la tienes, debes tener mucho cuidado con este tipo de mensajes. 


▣ Tu cuenta de Netflix ha expirado – Membresía de Netflix


Llamando tu atención


Te envían correos en los que utilizan un asunto atractivo e intrigante para que entres en el enlace que adjuntan. Si no conoces al remitente, o incluso si procede de un contacto de tu agenda, es mejor que no hagas caso. Ten en cuenta que pueden haber accedido a tu agenda o a la de un contacto tuyo y suplantarle como remitente. 


▣ Espero que estés disfrutando de un bonito día. (En el cuerpo pone: ¿Habías visto algo así? Y un enlace)


Premios y sorteos


Si nunca has participado en sorteo, no tienes ningún sentido que hayas ganado nada. E incluso si lo has hecho, verifica que el mensaje procede del remitente, que es coherente, que tiene una redacción correcta, que el diseño del logo y de la imagen corporativa de la empresa que dice remitirte el correo es la adecuada…


▣ Ha ganado un Ninja Air Fryer – Envío de Lidl

▣ Queremos recompensarte por tu fidelidad - Mensaje de LIDL

▣ Has ganado un Samsung Galaxy S23 Ultra – Recompensas de FNAC

▣ Samsonite Proxis Suitcase – Envío pendiente – Ganador de FNAC


Email fraudulento que informa de que LIDL te quiere regalar una freidora de aire para fidelizarte
Curioso email, cuando no soy habitual (ni esporádica) de establecimiento


¿Sueles recibir correos con este tipo de asuntos y contenidos?





Post relacionados:



La primera vez que apareció el post Asuntos de Emails (Reales) que Deben Hacer Saltar Todas Tus Alarmas fue en el blog de Todos Somos Clientes.


Licencia de Creative Commons
Asuntos de emails (reales) que deben hacer saltar todas tus alarmas by 1 de N Tecnologías de la Información - Arancha Moreno is licensed under a Creative Commons Reconocimiento-NoComercial-SinObraDerivada 4.0 Internacional License.

miércoles, 29 de marzo de 2023

Cuidado con las Ofertas de Trabajo Fraudulentas (II)

Conseguir un empleo es una de las metas de buena parte de la población, sobre todo en momentos de crisis. Si al aumento del paro se se añade un número creciente de personas que han tenido que cerrar sus negocios, encontrar un trabajo se convierte en un reto. Y como en todos los casos en los que existe una necesidad, siempre aparecen los delincuentes y desaprensivos que quieren aprovecharse de ella.

 

A continuación encontrarás algunos consejos para protegerte de las ofertas de trabajo fraudulentas. Ya te hablé de este asunto hace unos años, pero he querido volver sobre ello porque están aumentando en número y en sofisticación.  


Cuidado con las ofertas de trabajo fraudulentas (II)


Desconfía si te ha llegado una oferta de trabajo y no has iniciado ninguna búsqueda previamente. Si no has introducido tus datos y tu CV en ninguna plataforma u oficina de búsqueda de empleo, no has publicado ninguna demanda de trabajo en redes sociales o no has recurrido para ello a tu red de contactos, toma con muchísima precaución cualquier propuesta. 

 

Si no te suena el nombre de la empresa que te ofrece trabajo, haz una búsqueda en Internet para comprobar si esta existe. Si la compañía no tiene ninguna presencia en la Red y su nombre no aparece por ninguna parte, hay muchísimas posibilidades de que la propuesta sea falsa.

 

Busca información acerca de la empresa para comprobar a qué se dedica, las opiniones de clientes y de antiguos empleados, la imagen que proyecta, su trayectoria... Fíjate en las opiniones y comentarios en los que se hable de su capacidad y seriedad a la hora de pagar o si hay alguien que hable de un posible fraude.

 

Comprueba si la página web a la que te remitan es legítima o hay algún detalle que te haga desconfiar. 

 

Presta atención al dominio del correo electrónico. Si es uno genérico (gmail, yahoo, etc.), deberías recelar, y mucho. Ninguna empresa seria utiliza este tipo de dominios para enviar comunicaciones de ningún tipo.  


Mujer delante de una pantalla en una web de búsqueda de empleo

 

Fíjate en la redacción y en la ortografía en el caso de las ofertas que te lleguen por escrito. A cualquiera se le puede colar una errata, pero si los fallos son importantes, lo más seguro es que detrás haya un intento de estafa. Y si la propuesta es legítima, quizás no te interese trabajar para una empresa capaz de publicar un texto tan mal redactado. 

 

Si no te facilitan datos acerca del puesto que te ofrecen o estos son muy vagos, deberías sospechar. También deberían saltar tus alarmas si la actividad de la empresa es dudosa o incluso roza la ilegalidad.


Valora si el salario que ofrecen es el que se paga habitualmente por el trabajo que debes desempeñar o por el perfil profesional que requieren. Si es mucho más elevado, es casi seguro que se trata de una estafa. Si es mucho más bajo, también es un engaño, porque efectivamente el trabajo existe, pero te quieren explotar vilmente.

 

Nunca facilites datos como el DNI (o equivalente) o tu número de la Seguridad Social. Estos datos únicamente deberían ser necesarios cuando te vayan a contratar. Te recomiendo también que no los incluyas directamente en tu CV y que evites rellenarlos en las plataformas de búsqueda de empleo, porque no hay ninguna razón para que tengas esa información sin necesidad de ir a formalizar la contratación (o que necesiten realizar algún tipo de investigación para algunos puestos muy concretos y de cierta responsabilidad).

 

Tampoco proporciones tu número de cuenta, a menos que ya hayas firmado el contrato y lo necesiten para ingresarte tu nómina. 

 

Si te solicitan datos como los anteriores u otros que sean igualmente sensibles (e innecesarios en ese punto del supuesto proceso de selección) de forma apremiante, niégate.

 

Si te piden datos que ya están disponibles en tu CV y que tendrían que tener ya en su poder, tus alarmas deberían saltar inmediatamente. Si te han llamado o escrito porque han estudiado tu currículum y puede que encajes en el proceso de selección... ¿para qué te los van a volver a requerir?

 

Mujer con la mano sujetándose la barbilla delante de un portátil

 

Si te requieren dinero para trabajar, niégate. Hay empresas que, por ejemplo, solicitan a sus candidatos que paguen por un supuesto curso de capacitación o una licencia o certificado imprescindibles para cubrir el puesto. 

 

También deberías negarte si te piden que trabajes gratis durante un tiempo, puesto que es algo ilegal... e inmoral. Esto también lo puedes encontrar si buscas proyectos como freeelance en algunas plataformas.

 

Los trabajos que ofrecen desde el extranjero para trabajar desde casa (no hablo de teletrabajo, por supuesto) pueden esconder un fraude, así que tómalos con cautela. Especialmente si ofrecen actividades poco especializadas, a las que dedicar pocas horas y ganando salarios enormes. 

 

Las entrevistas telefónicas muy cortas o incluso inexistentes, pero en las que te piden muchos datos sin facilitarte ninguna información a ti, suelen esconder un fraude. 

 

Si no te dan el nombre de la empresa que te va a contratar, deberías desconfiar. La única excepción son las empresas de recruiting que están buscando candidatos y que tienen órdenes de su cliente de mantener cierta confidencialidad hasta que el proceso de selección está avanzado. 

 

Espero que nunca tengas que enfrentarte a una oferta de trabajo falsa, pero, si ocurre, al menos me gustaría que estos consejos te ayuden a detectarla y actuar en consecuencia.


Post relacionados:

Cuidado con las Ofertas de Trabajo Fraudulentas

Alertas Rojas en una Oferta de Empleo que No Debes Pasar por Alto

Consejos para Preparar Tu Búsqueda de Empleo 

Cómo Convencer a una IA de que Eres el Mejor Candidato

 

La primera vez que apareció el post Cuidado con las Ofertas de Trabajo Fraudulentas (II) fue en el blog de Todos Somos Clientes.

 

Licencia de Creative Commons
Cuidado con las ofertas de trabajo fraudulentas (II) by 1 de N Tecnologías de la Información - Arancha Moreno is licensed under a Creative Commons Reconocimiento-NoComercial-SinObraDerivada 4.0 Internacional License.

miércoles, 6 de abril de 2022

Qué Es el Smishing y cómo Protegerte de Esta Amenaza

Las amenazas cibernéticas no dejan de crecer. Aparecen nuevas, otras se mantienen e incluso hay algunas que se reinventan o se sofistican hasta extremos insospechados. Y no hay ningún dispositivo conectado a Internet que se libre de este tipo de ataques. 

 

Primero fue el ordenador el medio preferido por los ciberdelincuentes para hacer de las suyas, tanto portátil como de sobremesa. Tampoco las herramientas propias del Internet de las Cosas se han librado. Pero si hay unos que son susceptibles de se atacados, son los dispositivos móviles. Los llevamos siempre encima. Almacenamos una cantidad ingente de información. Los manejamos a toda velocidad y casi de forma compulsiva. Solemos dejarlos más desprotegidos frente a las amenazas, a pesar de que están expuestos a las mismas que un PC. Por eso son los eslabones más débiles ante los ciberataques, algunos de los cuales son específicos para los dispositivos móviles, como los mensajes SMS y de plataformas de mensajería.


Y este tipo de ataques se llevan a la práctica a través de lo que se conoce como smishing. Ya, ya sé que es casi imposible aprenderse los nombres de todos los peligros cibernéticos que nos acechan. Aunque la única forma de protegerse es conocerlos todos (o la mayoría) y saber cómo actuar frente a ellos. En este post quiero darte información básica sobre el smishing y cómo defenderte de este tipo de riesgos.


Qué es el smishing y cómo protegerte de esta amenaza


Qué es el smishing


Smishing (SMS + phishing). Consiste en el envío de SMS haciéndose pasar por empresas, organismos y entidades bancarias legítimas y reconocidas, con la finalidad de robarte tus datos o tu dinero, o de infectar tu dispositivo.

 

Los ataques de smishing suelen llegar a través de SMS, pero también se consideran como tales aquellos que se reciben desde cualquier plataforma de mensajería. 

 

La información para enviar los SMS fraudulentos procede de filtraciones, de ventas de bases de datos y/o de cruzar datos procedentes de diferentes fuentes para llegar a una mayor especialización en este tipo de delitos. 

 

Hay ataques que son masivos, con la única finalidad de pescar cuantos más incautos mejor, y otra más selectiva, que persigue a cierto tipo de usuarios de los que tiene información que permite a los delincuentes personalizar el mensaje fraudulento lo máximo posible. 


Persona manejando un smartphone que se ve con reflejo en una ventana


Cuál es su finalidad


Pretenden llevarte a una página fake en la que te pedirán que introduzcas datos personales o que te identifiques para iniciar sesión, y desde ese momento se harán con ellos y robarán tu identidad.

 

También pueden intentar que sigas un enlace, que te descargues una aplicación o que la ejecutes, que serán las puertas por las que infectarán tu dispositivo.

 

Otra versión de este tipo de estafas consisten en enviarte un mensaje que parece verdadero, en el que te piden datos personales o bancarios, o que verifiques tu cuenta.  

 

Y puede que te pidan que llames a un teléfono, que será de tarificación especial. Las excusas: has ganado un regalo, necesitan verificar algo, te ha llegado un paquete y necesitan contactar contigo para hacer la entrega... Con esa llamada también pueden pretender que les facilites información.

 

Cómo protegerte

 

Mantén tanto tu smartphone como el navegador y las aplicaciones de mensajería debidamente actualizados.  

 

Los antivirus no son la panacea en el caso de los smartphones, pero nunca está de más tener uno instalado. 

 

Recurre a una VPN, puesto que si la usas los estafadores no accederán a tu ubicación y les será más difícil hacerse pasar por remitentes auténticos, que suelen comunicarse teniendo en cuenta tu localización, ya que buscan la mayor personalización posible de los mensajes. De esa forma, si tu hipermercado de referencia te informa de que tienes un descuento del 50% en tu próxima compra (que tendrás que reclamar siguiendo un enlace, por supuesto) en Madrid y tú resides en Ibiza, con casi toda seguridad se tratará un SMS fraudulento. 

 

Y con una VPN puede que el ciberdelincuente no reciba ningún dato a pesar de haber instalado un virus en tu dispositivo, gracias al cifrado de la red privada. 


Persona con un smartphone en la mano protegido con VPN

 

Sé escéptico por definición ante cualquier comunicación que recibas en cualquier dispositivo. Es la única forma de mantener una sana actitud de previsión que te librará de más de un disgusto.  

 

No pienses que todo el mundo es bueno, porque no lo es. Y tampoco te creas que no eres una persona de interés para ningún ciberdelincuente, por eso de que ni tus finanzas ni tu vida son especialmente relevantes, porque cualquiera lo somos. 

 

No facilites tus datos a cualquiera alegremente. Ni tu nombre, ni tus apellidos, ni tu documentos de identificación, ni tu número de teléfono, ni tu dirección... Únicamente rellena los formularios realmente imprescindibles. Mantén tu privacidad a salvo en la medida de lo posible. 

 

No abras los SMS automáticamente. Tómate unos momentos para analizar lo que te están enviando. 

 

Desconfía de los SMS y otros mensajes que lleven adjuntos y que no hayas solicitado. 

 

No abras sin reflexionar los enlaces que incluya el SMS. Los que te llegan porque has hecho una consulta o una operación, porque tienes que verificar una cuenta o si estás manteniendo una conversación en ese momento con la empresa, tienen más visos de ser genuinos que los que te llegan sin motivo.

 

Antes de pinchar en un enlace, comprueba a dónde te lleva antes de abrirlo. Cópialo y pégalo en el navegador. Revisa su ortografía y su texto para verificar si es auténtico.


Los enlaces acortados no son necesariamente peligrosos, pero lo cierto es que los ciberdelincuentes los utilizan mucho, puesto que es más difícil comprobar a qué dirección llevan.

 

En caso de duda, consulta directamente con el remitente para averiguar si el SMS es legítimo. Hazlo a través del número que aparezca en su web oficial, por supuesto no llames al número que aparezca en el mensaje.

 

Desconfía de los mensajes que apelen al miedo o a la urgencia en realizar una acción. También de los que quieran avisarte de problemas más o menos serios que te conciernan. 

 

Pantalla de móvil con una imagen de una cara de enfado o de maldad

 

También deberías mantenerte alerta cuando los mensajes sean impactantes o polémicos, porque suelen estar destinados a llamar tu atención, sin que te pares a reflexionar. 

 

Y ojo con los SMS y otros mensajes que prometen regalos y ofertas imposibles.

 

No te fíes de aquellos mensajes que no tienen el mismo formato que los que te suelen llegar del remitente auténtico. 

 

Ten mucho cuidado con los SMS falsos, porque pueden llegar al mismo grupo de los mensajes del remitente legítimo. Si eso ocurre, será más fácil que abras el SMS malicioso sin darte cuenta de que no es legítimo. 

 

En ocasiones los estafadores envían un SMS de tanteo con la finalidad de comprobar si tu número está en activo. Si respondes, lo único que conseguirás es que te sigan enviando más mensajes fraudulentos a tu dispositivo, ya que saben que detrás hay alguien.  


En caso de que detectes un SMS fraudulento o seas víctima, comunícaselo a la empresa o entidad financiera, intenta anular operaciones que hayan podido realizar en tu nombre, cancela servicio o productos a los que hayan podido acceder y denúncialo a las autoridades (Guardia Civil, Policía Nacional e Incibe).


Nunca se es demasiado paranoico si quiere evitar ciberataques, así que desconfía y protégete al máximo.


 

Post relacionados:

Phishing: Evita Morder el Anzuelo

Qué es el Vishing y cómo Protegerte 

No Caigas en la Trampa del Typosquatting

Mucho Ojo con las Estafas en Internet

 

La primera vez que apareció el post Qué Es el Smishing y cómo Protegerte de Esta Amenaza fue en el blog de Todos Somos Clientes. 


Licencia de Creative Commons
Qué es el smising y cómo protegerte de esta amenaza by 1 de N Tecnologías de la Informacion - Arancha Moreno is licensed under a Creative Commons Reconocimiento-NoComercial-SinObraDerivada 4.0 Internacional License.