Entre marzo y mayo de 2024, las soluciones de Kaspersky detectaron más de 4,700 páginas de phishing apoyadas de bots automatizados (bots OTP), con el objetivo de vulnerar las cuentas de usuarios protegidas con la autenticación de doble factor (2FA).
En la actualidad, diferentes plataformas digitales, como las redes sociales o la banca en lÃnea, permiten habilitar esta autenticación de dos factores, la cual consiste en validar la identidad de un usuario a través de un segundo mecanismo de verificación (adicional a la contraseña habitual), para que pueda acceder a sus perfiles; usualmente, se trata de un código de un solo uso enviado por mensaje de texto, correo electrónico o una app especÃfica, representando una capa adicional de protección. El bot, empleado por los delincuentes, es un software automatizado que solicita este código de 2FA a las vÃctimas con técnicas de ingenierÃa social para engañarlas, robarlo y asà acceder a sus cuentas.
¿Cómo funciona la ciberestafa?
Los sitios de phishing descubiertos por los expertos de Kaspersky imitan las páginas oficiales de inicio de sesión de bancos, servicios de correo electrónico, entre otras plataformas en lÃnea. Cuando una persona intenta acceder a alguna de sus cuentas desde estos sitios e introduce su nombre de usuario y contraseña, el ciberdelincuente roba esa información para intentar ingresar, desde las plataformas oficiales, al perfil de la vÃctima quien; en caso de tener activada la 2FA, recibirá el código en su dispositivo móvil.
Inmediatamente, el usuario recibe una llamada de un bot que simula ser empleado de una empresa de confianza. Éste utiliza una grabación convincente para persuadirlo de que comparta o introduzca por su cuenta, el código de seguridad que recibió en su dispositivo. Con el código y la información que se acaba de proporcionar, el ciberdelincuente puede ingresar a la cuenta de la vÃctima.

Los delincuentes prefieren hacer llamadas en lugar de enviar mensajes, ya que estas aumentan las posibilidades de que la vÃctima responda rápidamente. Los bots automatizados pueden imitar el tono y la urgencia de una llamada legÃtima, para hacerla más convincente; otra de sus ventajas es que pueden controlarse a través de paneles en lÃnea o plataformas de mensajerÃa como Telegram.
Además, tienen varias funciones y planes de suscripción: se pueden personalizar para hacerse pasar por diferentes organizaciones, utilizan distintos idiomas e incluso, permiten elegir entre voces masculinas y femeninas. Las opciones avanzadas incluyen la suplantación de números de teléfono para que el identificador de llamadas los registre a nombre de una organización legÃtima.
“Cada vez es más fácil obtener los códigos 2FA. Antes, el delincuente lo hacÃa manualmente al estilo man-in-the-middle; esperaba que la vÃctima introdujera el token por su cuenta en las páginas de inicio de sesión al solicitárselo. Hoy en dÃa, con los robots, este proceso se ha automatizado, por lo que es fundamental estar atentos y utilizar las mejores prácticas de ciberseguridad para protegernos y no convertirnos en vÃctimasâ€, afirmó Fabio Assolini, director del Equipo Global de Investigación y Análisis (GReAT) para América Latina en Kaspersky.
Aunque la autenticación de dos factores es una importante medida de ciberseguridad, no es invulnerable. Para protegerte de estas sofisticadas estafas, Kaspersky recomendó:
- Compruebe automáticamente si hay filtraciones de datos que afecten a sus cuentas vinculadas a direcciones de correo electrónico y números de teléfono, tanto suyos como de su familia. Si detecta una filtración, como mÃnimo, cambie su contraseña inmediatamente.
- Cree contraseñas fuertes y únicas para todas sus cuentas. Los estafadores sólo podrán atacarle con bots OTP si conocen su contraseña. Por tanto, genere claves de acceso complejas y guárdelas de forma segura.
- Asegúrese de que está en un sitio legÃtimo antes de introducir información personal. Uno de los trucos utilizados por los estafadores es dirigir al usuario a un sitio de phishing sustituyendo algunos caracteres en la barra de direcciones.
- Nunca compartas los códigos de un solo uso con nadie ni los introduzcas en el teclado de tu teléfono durante una llamada. Recuerda que los empleados legÃtimos de bancos, tiendas, proveedores de servicios, e incluso las autoridades, nunca te los pedirán.
