Ref.: Campaña de vishing y bloqueo intencional de cuentas financieras.
Estimados colaboradores y clientes: detectamos un incremento en una sofisticada modalidad de fraude que combina la exfiltración de datos públicos con ingeniería social telefónica (vishing).
¿Cómo opera este vector de ataque?
- Obtención de datos: los delincuentes consiguen información básica del usuario: RUT, nombre y teléfono.
- Bloqueo provocado: ingresan a propósito contraseñas erróneas en los portales oficiales para forzar el bloqueo automático, y legítimo, de la cuenta.
- Suplantación telefónica: contactan a la víctima haciéndose pasar por el área de seguridad del banco. Cuando la persona comprueba que su cuenta sí está bloqueada, el atacante gana total credibilidad.
- Extracción del token: solicitan los códigos de recuperación (SMS o notificación push) “para restablecer la clave” y toman control de los fondos.
La clave del engaño: el bloqueo es real, pero lo provocó el atacante. Que tu cuenta esté bloqueada no prueba que quien te llama sea del banco.
Medidas de mitigación obligatorias
- Ninguna institución legítima solicitará códigos de verificación, tokens o contraseñas por llamada telefónica.
- Si tu cuenta se bloquea repentinamente, cuelga cualquier llamada entrante y comunícate tú mismo con los canales oficiales: el número impreso en tu tarjeta o la app oficial del banco.
- Reporta de inmediato cualquier actividad sospechosa a tu banco y al equipo de TI o ciberseguridad de tu empresa.
Esta técnica suele combinarse con el fraude de desvío de llamadas (MMI), que permite al atacante recibir tus códigos por llamada de voz.
La seguridad digital es un compromiso de todos.