Una investigación de LUMU CTI identificó una operación de fraude digital que denominaron ShadowParasite, y que ha construido una amplia infraestructura para suplantar empresas y portales de pago en Colombia. El análisis pasó de detectar 51 dominios maliciosos a identificar 288, además de 246 direcciones IP y 29 sistemas autónomos, lo que evidencia una operación de mayor escala de la inicialmente estimada en junio de este año.

Ciberdelincuentes ponen la mira en Spotify, Netflix y Apple para engañar a usuarios

“El ShadowParasite es una ciberamenaza nunca antes vista, afectando a toda la región de Sudamérica y muy específicamente a Colombia. Este adversario se comporta como toda una empresa. Son personas que tienen una operación bastante bien soportada en lo técnico y en lo tecnológico”, explicó Cristian Torres, director de generación de demanda para Latinoamérica de LUMU.

Una de las claves de la operación está en la manera en que los delincuentes logran posicionar sus páginas fraudulentas en Google. Los atacantes crean sitios web que pueden aparecer por encima de las páginas oficiales cuando una persona busca dónde pagar un servicio.

Cristian Torres, director de generación de demanda para Latinoamérica de LUMU. Foto: LUMU

“Los ciberdelincuentes han logrado tener un retorno de inversión tan alto que pueden pautar para posicionar esos resultados”, aseguró Torres.

De esta manera, el usuario puede ingresar al enlace, creyendo que se trata del portal legítimo y continuar con un proceso de pago que, en realidad, está diseñado para capturar sus datos personales, bancarios y credenciales de acceso.

La investigación encontró al menos 47 marcas suplantadas y siete pasarelas de pago relacionadas con la operación. Los delincuentes no solo replican la apariencia de los sitios, sino que pueden reproducir buena parte de sus procesos de pago. En algunos casos, las víctimas son dirigidas a falsos portales bancarios donde se solicitan contraseñas, códigos de autenticación y datos de tarjetas.

El informe reportó al menos 47 marcas suplantadas y siete pasarelas de pago relacionadas con la operación. Foto: Getty Images

El alcance también llega a la información biométrica. LUMU identificó un código utilizado para suplantar a 15 entidades financieras y encontró que seis de ellas incluían mecanismos para capturar datos biométricos mediante fotografías o videos.

Para Torres, este es uno de los mayores riesgos, debido a la dificultad de reemplazar este tipo de información: “Tú puedes cambiar tu contraseña, tú puedes cambiar tal vez el usuario, tú puedes cambiar de banco, pero el dato biométrico sigue siendo algo tuyo, sigue siendo algo que no puedes cambiar”.

Otro elemento que dificulta combatir la operación es la capacidad de sus responsables para reconstruir rápidamente su infraestructura. Cuando un dominio es identificado y dado de baja, los atacantes pueden replicar el esquema y trasladarlo a otros dominios o servidores.

A esto se suma el uso de servicios de protección de identidad como Cloudflare, que apareció asociado a 168 de las 246 direcciones IP identificadas por LUMU y puede dificultar la identificación de la infraestructura real detrás de los sitios fraudulentos.

La alerta detrás del reconocimiento facial como mecanismo de acceso a los conjuntos residenciales

LUMU aclaró que no cuenta con una cifra exacta de víctimas ni puede establecer si los datos biométricos identificados ya fueron utilizados en ataques concretos. Lo que sí pudo comprobar fue la capacidad de la red para recopilar y almacenar información sensible que podría ser utilizada posteriormente en nuevos fraudes.

Por otro lado, Torres también mostró su preocupación por el sistema con el que los delincuentes reciben las transferencias de las personas: “Los atacantes tienen la capacidad de desplegar códigos QR asociados a llaves de Bre-B mediante las cuales pueden recaudar el dinero que extraen de las víctimas”.

Ante este escenario, Torres recomienda verificar cuidadosamente los enlaces antes de ingresar información, guardar las páginas oficiales de servicios frecuentes en favoritos y activar mecanismos de autenticación adicionales. También plantea una práctica sencilla: introducir deliberadamente una contraseña incorrecta. Si el sitio la acepta y continúa con el proceso, puede ser una señal de que se trata de un portal fraudulento.