Captura de Pantalla 2020 07 14 a las 22.56.36

Engaños en anuncios de Facebook alerta ESET

Por Redacción Con-Café @huguito

COMUNICADO DE PRENSA

Nuevo engaño mediante anuncios de Facebook busca robar datos de tarjetas de crédito

ESET advierte sobre un nuevo phishing que suplanta la identidad de Mercado Libre y Mercado Pago para robar credenciales de acceso, datos de tarjetas de crédito y el número de documento de identidad.

ESET, compañía líder en detección proactiva de amenazas, detectó una campaña de ingeniería social que se distribuye a través de anuncios de Facebook en la que se suplanta la identidad de Mercado Libre con el objetivo de robar datos e información sensible de las potenciales víctimas.

Este nuevo engaño suplanta la identidad de Mercado Libre y Mercado Pago para robar credenciales de acceso, datos de tarjetas de crédito y el documento de identidad. El anuncio en la red social va dirigido a clientes platinium de distintas tarjetas de crédito y ofrece una supuesta promoción para acceder a una tarjeta de crédito exclusiva de la conocida plataforma de pagos Mercado Pago.

ejX NuCwatXLhhNui6YJu7QlTtcRGntBvRfN8XSYwpmFZWIORsaF Wod6EUtQQ0ML40Qob

Pie de imagen 1. Anuncio en Facebook utilizado para promover el engaño.

Lo primero que debería llamar la atención de la potencial víctima es que, como suele ocurrir, el sitio al que se invita a acceder no se trata de un dominio oficial de Mercado Pago. No obstante, si el usuario se interesa en la oferta, dependiendo del dispositivo desde el cual acceda al enlace, se encontrará con las distintas pantallas.

En el caso de utilizar una computadora, se direcciona al usuario a acceder a través de la aplicación de su celular. 

x VWDdqCbsL0P7E6VgIvGb XRjLVAL5nv9wGLnc QFSEIfKxBb5oxfRCNrEOodr4Tto6KeX GXgVYVy2EJ1Gp5xBqag2lr7VmGsPC2g7UPO2pdLMZrcLV px38 XluEifxFe o4v6L8 g8FK8g

Pie de imagen 2. Pantalla a la que accede el usuario desde una computadora luego de hacer clic en el anuncio.

Al acceder desde el dispositivo móvil al falso sitio, la campaña fraudulenta comienza a recolectar datos de las víctimas. Primero solicita ingresar la dirección de correo o nombre de usuario y la contraseña para acceder a la plataforma.

A0QSLRkpjQ81cYrne XbjQPh9ldJPFHTKs TinmvwpVGDqmRRzEVIn57yZY9BsKlpbl7ojhBSQIrgLr5xtv JskecDalsk Iqu4anWQI

Pie de Imagen 3. Al acceder desde el celular, el engaño busca robar las credenciales de acceso al solicitar ingresar nombre de usuario y contraseña.

Con la finalidad de averiguar qué datos solicita la campaña Utilizando, ESET completo con datos ficticios durante toda la prueba. Tras ingresar las credenciales, bajo el argumento de validar la identidad del usuario, se solicita ingresar todos los datos de la actual tarjeta de crédito. Luego, solicita una foto del frente y dorso del documento de identidad de la víctima.

vFVq80Z1kOgUOP2W5E7ocE55czZCjnXoCyeIsFSEY1YXnsetJioO Sdr96 PhvGAaeSG9q6ssV9mGpkGfhTlUeiliWMHLDt6I7CGqvDnmEwqy7ZTwXiCj2bSTprE9T8NZ9sjDGdasMrtZaMWMw
w97VfLZr7kUJjDyu8ay3rzcMFEpozE7GqgE34q

Imagen 4. Luego de ingresar las credenciales de acceso, el engaño busca recolectar los datos completos de la tarjeta de crédito de la víctima, y solicita el envío una foto del frente y dorso del documento de identidad como parte del supuesto proceso de validación de los datos del usuario.

Lugo de recopilar todos estos datos de la víctima, el sistema redirecciona a una página de Facebook en la que se suplanta la identidad de Mercado Libre. “Con los datos obtenidos a través de la campaña, los ciberdelincuentes no solo pueden realizar transacciones con la tarjeta de crédito o comercializar esta información, sino que tienen en su poder las herramientas necesarias para realizar estafas de suplantación de identidad. Inclusive, pueden contratar productos crediticios en billeteras digitales o bancos online, los cuales pueden ser activados en línea utilizando como forma de validación el envío de la información recolectada; como la foto del documento.”, comenta Luis Lubeck, Especialista de seguridad Informática de ESET Latinoamérica. 

KSmXfTrvaTBjKAgHj6TUnGOxjLK0rwQ81O8Wl QqKhxC wqgVjSPaxCl6v2Qap8mrV5zIZhs 1bteuEk

Imagen 5. Falsa página de Facebook que suplanta la identidad de Mercado Libre.

ESET ya alertó a MercadoLibre sobre la existencia de esta campaña. En caso de haber caído en el engaño recomendamos seguir los mismos pasos que en los casos de ser víctima de una filtración. En este sentido, desde la compañía recomiendan monitorear los movimientos de la tarjeta de crédito afectada, y también consultar periódicamente que no hayan solicitado productos bajo su nombre.

“Como siempre decimos frente a este tipo de engaños, es importante que los usuarios tengan presente que ante la más mínima duda de la legitimidad de una promoción no deben hacer clic en un enlace que aparezca en un contexto sospechoso, sobre todo si se trata de un mensaje que llega de manera inesperada. En caso de observar un anuncio sobre un producto o servicio que le interesa, recomendamos verificar su procedencia y acceder a más información desde el sitio oficial. Por otra parte, si usted fue víctima de este engaño y compartió su información personal, recomendamos modificar sus credenciales de acceso y comunicarse con su entidad financiera.”, concluyó Lubeck.En el contexto de aislamiento por el COVID-19, ESET comparte #MejorQuedateEnTuCasa, donde acerca protección para los dispositivos y contenidos que ayudan a aprovechar los días en casa y garantizar la seguridad de los más chicos mientras se divierten online. El mismo incluye: 90 días gratis de ESET INTERNET SECURITY para asegurar todos los dispositivos del hogar, una Guía de Teletrabajo, con buenas prácticas para trabajar desde el hogar sin riesgosAcademia ESET, para acceder a cursos online que ayudan a sacar el mayor provecho de la tecnología y Digipadres, para leer consejos sobre cómo acompañar y proteger a los niños en la Web.

Acerca del autor

Notas de Prensa

Equipo de trabajo y contenidos del weblog de tecnología móvil e Internet desde Caracas - Venezuela

Ver todos los artículos