Fraude en portal oficial de EPM: víctima asegura haber pagado en el sitio legítimo
Una víctima del fraude a EPM asegura que realizó su pago directamente en el portal de la empresa. Está afirmación plantea una situación diferente a la que ha comunicado la empresa pues no se estaría hablando de una suplantación sino de una posible vulneración al sistema de la organización.
“Siempre he pagado los servicios por la página, tengo el enlace en Favoritos pues desconfío de los resultados de Google”, indica esta persona que perdió más de medio millón de pesos el pasado sábado 24 de mayo a la 1:10. pm “El sábado no fué la excepción ingresé para hacer el pago, en la opción del pagar factura me decía que ingresara el número del contrato de mi instalación y al consultar me cargó el valor y la fecha de vencimiento”, indicó.
Al observar que el aplicativo le devolvió el valor de la factura y la fecha de pago procedió a pagar por PSE.

La sospecha del robo inició una vez el portal hace la transacción y lo confirma. Allí la víctima se da cuenta que el pago se hizo a a Rappipay Compañía de Financiamiento S.A y no a Empresas Públicas de Medellín. Inmediatamente advierte esta situación se comunicó con diferentes entidades para intentar saber qué estaba pasando.
“Intenté comunicarme con PSE, pero lastimosamente no dan soporte si no de lunes a viernes, en EPM tampoco encontré un link o teléfono para reportar un intento de fraude, así que le escribí a la cuenta de X de EPM, pero no encontré respuesta”, afirma.

Tras acabar todos los recursos llamó a su banco y allí le confirmaron que debía bloquear cuentas, tarjetas, claves. Desde ese día hasta hoy esta persona no tiene acceso a ningún servicio del sistema financiero y en EPM no le dan una respuesta concreta a su caso. SA
Evidencias
Es muy difícil establecer qué fue lo que realmente y cuántas personas pudieron haber hecho un pago a la cuenta directamente de un ladrón digital. Según el testimonio encontrado existió una vulnerabilidad no identificada dentro del portal oficial de la compañía que pudo redireccionar tráfico web a un clon de la página de pagos.
Una situación realmente extraña pues el tipo de ataque general a empresas de servicios públicos se realiza desde dominios que imitan el original, pero nunca desde la infraestructura propia de la organización. Esto explicaría o daría una razón del por qué EPM tuvo que suspender completamente el recibo de pagos a nivel digital. Al cierre de este post aún la empresa no recupera su servicio digital.
Dentro de los varios pantallazos que nos envió la víctima aparece la url Factura-EPM.com. El afectado asegura que siempre ha pagado desde los Favoritos de su navegador y no se explica cómo aparece en un pantallazo esa url.
Según la información pública del dominio factura-epm.com se compró el 23 de mayo. Un día antes del comunicado donde la entidad advierte que fue vulnerada.
Como suele ocurrir en EPM frente a incidentes digitales, la empresa activa de inmediato su maquinaria de relaciones públicas, logrando posicionar su versión de los hechos en la mayoría de medios de comunicación del país. Estos, en muchos casos, se limitan a reproducir los comunicados oficiales sin cuestionar la veracidad de lo expuesto ni indagar por detalles técnicos mínimos sobre la naturaleza del ataque digital.

Es una empresa pública, se le puede solicitar la información completa del ataque.
En que va la reclamación, tambien fui victima y EPM se lava las manos